Skip to content

第 2 章 登上我们的 DO:SSH、密钥、在一台裸服务器上认路

前三册里,你一直隔着平台的玻璃看服务器:Vercel 替你部署,Supabase 替你托管。今天不隔了——亲自登上我们在 DigitalOcean 租的那台机器。

登船工具叫 SSH(Secure Shell):一条加密的远程终端。你在自己电脑的终端里敲命令,命令在地球另一端那台机器上执行,结果传回你眼前。第二册练的终端功夫,今天在远方兑现。

先说钥匙。SSH 登录用的是密钥对公钥像挂在服务器门上的锁,可以随便给人看;私钥是你兜里的钥匙。私钥的纪律,是第一册第 9 章秘密纪律的最高级形态:永不离开你的电脑,永不进 Git,永不发给任何人——包括 AI。让 AI 帮你排查 SSH 问题时,它需要看的是报错信息,永远不是你的私钥文件。这条写进 CLAUDE.md 也不为过。

登录本身一行:ssh root@服务器IP。第一次连接会弹出一段指纹(fingerprint)确认——那是在记住这台机器的"长相",防止有人中途冒充,确认一次,以后它就认得了。

然后是登船后最惊喜的部分:你全都会pwd 看看自己在哪(root 用户的家是 /root);ls 逛逛;df -h 看磁盘还剩多少;free -h 看内存;top 看现在谁在干活、谁在吃 CPU(按 q 退出)。每个命令都是第二册第 4 章的老朋友,只是换了台机器执行。这一刻值得停下来体会:服务器不神秘,它就是一台没有屏幕、永远开机、拿 SSH 当显示器的 Linux 电脑。

但有一件事和你的笔记本不同:你现在是 root——这台机器的神。没有回收站,没有确认框,rm 说删就删。第一册红线卡在这台机器上字字生效,而且加倍:这里跑的是生产环境。(正经做法是建一个普通用户、需要时用 sudo 提权,让"当神"成为显式动作——这件事可以让 AI 带你配一次。)

最后合个龙:ForgeCard 那台树莓派,你们平时是怎么进去改代码的?也是 SSH。原来这门功夫你们早就会了——DO 只是把树莓派搬进了别人的机房,再接上永不断的电和网。本册后面几章,树莓派都是绝佳的练手机:同样的系统,砸了也不心疼。

出事时想起我

SSH 连不上——先分清是机器挂了还是网络不通(ping 一下),再想防火墙;服务器莫名罢工、服务写不进数据——df -h 查磁盘,磁盘被日志撑满是裸服务器的头号隐形杀手;机器卡成蜗牛——top 里找那个吃满 CPU 或内存的进程。

关键领悟

SSH 之后没有新知识,只有旧知识的新舞台。真正的新东西是分量——root 加生产环境,等于每条命令都是实弹。

试一试(安全档:只读;建议先拿树莓派练)

SSH 登上去,只跑五个只读命令:pwdlsdf -hfree -htop。看一圈,exit 下船。什么都不改——今天只是认门。

由 Charles Tao 与 Claude 协作写成——这本身就是这套书讲的工作方式。 · 许可