SSH、网络与防火墙保命指南

修改 SSH 时保持退路

  1. 保持当前 SSH 会话不断开。
  2. 新增配置,不先删除旧可用方式。
  3. 运行 sudo sshd -t
  4. reload SSH 服务。
  5. 从第二个终端完成一次新登录。
  6. 确认无误后才关闭旧会话。

不要一次性同时修改端口、禁用密码、禁用 root 并替换密钥。

UFW

sudo ufw status verbose
sudo ufw allow OpenSSH
sudo ufw status numbered

确认 SSH 端口已允许后才能启用或收紧防火墙。云安全组和主机 UFW 是两层规则,任一层拒绝都会失败。不要远程执行未经验证的“全部拒绝”规则。

网络排查顺序

getent hosts example.com
ip addr
ip route
ss -lntp
curl -v http://127.0.0.1:8080/health
curl -vk https://example.com/api/health

依次确认 DNS、路由、本机监听、Express 内部端口、Nginx 公网入口和 TLS。curl -k 会跳过证书校验,只适合诊断链路;正式验收必须移除 -k