SSH、网络与防火墙保命指南
修改 SSH 时保持退路
- 保持当前 SSH 会话不断开。
- 新增配置,不先删除旧可用方式。
- 运行
sudo sshd -t。 - reload SSH 服务。
- 从第二个终端完成一次新登录。
- 确认无误后才关闭旧会话。
不要一次性同时修改端口、禁用密码、禁用 root 并替换密钥。
UFW
sudo ufw status verbose
sudo ufw allow OpenSSH
sudo ufw status numbered
确认 SSH 端口已允许后才能启用或收紧防火墙。云安全组和主机 UFW 是两层规则,任一层拒绝都会失败。不要远程执行未经验证的“全部拒绝”规则。
网络排查顺序
getent hosts example.com
ip addr
ip route
ss -lntp
curl -v http://127.0.0.1:8080/health
curl -vk https://example.com/api/health
依次确认 DNS、路由、本机监听、Express 内部端口、Nginx 公网入口和 TLS。curl -k 会跳过证书校验,只适合诊断链路;正式验收必须移除 -k。