新买的云服务器,最容易出事的往往不是线路,而是安全:root 密码用了半年没换、SSH 端口一直开着、IP 被扫了才想起换。YOOYUN(优云,原热网互联)的控制台里其实自带了一套不复杂的安全和 IP 管理功能,只是散在帮助中心和服务协议里,没人帮你串起来。

前面几篇已经拆过线路、区域、快照备份、账单上限和登不上的自救顺序,这篇换个角度,只讲开机之后的安全与 IP 管理:SSH 密钥怎么挂、附加 IP 和换 IP 有什么限制、登录历史看什么、防火墙该放在哪一层。内容整理自 YOOYUN 官网 帮助中心「快速开始」「网络与线路」章节、常见问题和服务协议 v3.4(2026-10-10 查阅),按钮名称以控制台实际显示为准。

一、功能一张表

要做的事控制台入口官方口径
二次校验服务协议第 2 条提供邮箱、短信两种二次校验,建议至少启用一项
上传公钥账户 → SSH 密钥可命名、可同时挂多把,只保存公钥,不存私钥
已有机器换钥VPS 详情 → 重置 SSH 密钥追加或替换公钥,重启生效
查异常登录账号设置 → 登录历史近 30 天的登录 IP、设备、成功状态
找回密码登录页「忘记密码」邮箱或已绑定手机重置,链接 30 分钟内有效
申请附加 IPVPS 详情 → IP 管理按月计费,可申请多个,每个独立路由,系统内需手动配置
设置 PTR控制台「IP 详情」附加 IP 的反向解析可自助设置
更换主 IP工单 → 新建 → IP 类管理员审批,同一 VPS 24 小时内限 3 次以内

二、先挂密钥,再谈别的

帮助中心的建议很直接:提前在「账户 → SSH 密钥」上传公钥,开通 VPS 时在镜像下方勾选,免去 root 密码登录。本机生成密钥对可以用官方示例的 ed25519:

  • 本机执行 ssh-keygen -t ed25519,得到公钥文件 id_ed25519.pub。
  • 控制台新增密钥,粘贴公钥内容,命名成设备名加年份,以后好认。
  • 新购 VPS 时勾选要挂载的密钥,开机后用私钥登录 root。

官方也承认不上传密钥可以用初始 root 密码首次登录,但建议尽快禁用密码登录。这一步控制台不会替你做,需要登进系统后自己改 sshd 配置,改完先开第二个窗口验证密钥能登,再关密码登录,避免把自己锁在外面。万一真的锁了,之前写过的 YOOYUN 登不上自救顺序 里 VNC 和救援模式就是退路。

两个小细节:

  • 重装系统不会换 IP,但主机指纹会变,本地 known_hosts 里要清掉旧记录,否则会报指纹不匹配。
  • 浏览器 SSH 的私钥只在浏览器内存里使用,关页面即销毁,适合临时改配置,不适合当日常入口。

三、IP 管理:附加 IP 和换 IP 差别很大

附加 IP 是加法:在 IP 管理里申请,按月计费,每个附加 IP 在节点内独立路由,但系统里的网络配置要自己写(官方提到在 netplan 或 interfaces 里加二级 IP,具体命令看发行版)。适合一机多站、多个独立出口的场景。

换主 IP 是替换:走工单,说明原因(被墙、被攻击、调试),管理员从节点 IP 池分配新 IP。三条限制要记住:

  • 频繁更换会触发风控,同一 VPS 24 小时内限 3 次以内。
  • 旧 IP 立即释放回池,无法保留,要保留得提前在工单里写明。
  • 换完 IP 业务和域名解析都要同步改,别忘了。

换 IP 之后别只看控制台显示正常,建议用外部的 ZHALE.ME 做一轮三网拨测,确认新 IP 在电信、联通、移动三网下的可用性,再把 DNS 切过去。

四、防火墙放哪一层

帮助中心没有写面板级的安全组或防火墙功能,所以保守的做法是把防火墙放在系统内,用 ufw、nftables 之类的工具,只放行业务要用的端口。官方 VNC 章节里还专门提到「防火墙误封自己」是典型的 VNC 排查场景,说明用户自己配防火墙是预期用法。配规则时先放行 SSH 再启用,规则落盘后再重启验证一次。

登录异常的排查顺序也很简单:先看「登录历史」里有没有不认识的 IP 或设备,有就立刻改密、轮换密钥并提交工单。账户级的账单保护可以搭配 流量费与账单上限设置 一起开,被刷流量时先限住损失。

另外服务协议第 6 条明确禁止发起 DDoS、扫描或入侵第三方系统,违规实例和账户会被封停。机器被入侵后可能被利用,做好密钥和防火墙也是在保护自己的账户。

五、开机后十分钟清单

  1. 账号开邮箱或短信二次校验。
  2. 上传公钥,开机时勾选挂载。
  3. 用密钥登录确认可用,再禁用密码登录。
  4. 系统内启用防火墙,只放行业务端口。
  5. 需要多出口再申请附加 IP,并设置 PTR。
  6. 开机当天拍一张快照,见 快照与备份怎么用。
  7. 每周看一次登录历史。

六、优缺点

优点

  • 密钥只存公钥,登录历史保留 30 天,安全功能够用且不复杂。
  • 附加 IP 独立路由,PTR 可以自助改,一机多站比较方便。
  • 重装、换钥都有明确入口,不换 IP 的重装对业务影响小。

注意

  • 没有面板级防火墙说明,系统内防火墙要自己配和自己负责。
  • 换主 IP 要走工单,有次数限制,旧 IP 不能保留。
  • 本文只整理官方文档口径,实际按钮和限制以控制台为准。

七、适合谁

更适合:刚开第一台 YOOYUN 的个人站长,想把安全基线一次配好;需要一机多站、多出口的小团队;经常被扫端口、想养成密钥登录习惯的运维。还没定区域和线路,先看总览 YOOYUN 怎么选。

八、CTA

建议顺序:注册后先开二次校验 → 上传公钥 → 小配置开机验证密钥登录 → 禁用密码登录并配防火墙 → 再决定要不要附加 IP。

本文为 YOOYUN 安全与 IP 管理功能整理,限制条件和费用以官网帮助中心、服务协议与控制台为准,不涉及任何测速或安全效果承诺。