1 - Linux 服务器 SSH 登录与安全加固笔记
最近在 VPS 上折腾 SSH:外网连超时、私钥权限报错、改端口后 systemd 不生效……把 Obsidian 里的几篇笔记合并成一篇,按「先能连上 → 再加固 → 防火墙配合」的顺序记录。

文中 IP 用 ip1、ip2 等占位(如 ip1 = 服务器、ip2 = 允许连入的来源);域名 xxx.xxx.com、端口(如 22222)、用户名 username 亦为演示占位,非真实环境。请替换为你自己的值。
SSH 登录四要素
远程登录可以记成四个量:
| 要素 | 说明 | 常见默认值 |
|---|---|---|
| IP / 主机名 | 公网可达的地址 | 扫描脚本会随机扫网段,无法真正「隐藏」 |
| 端口 | TCP 端口 | 22 |
| 用户名 | 登录账户 | 常为 root |
| 凭证 | 密码或密钥 | 密码无默认值;密钥需本地私钥 + 服务器公钥 |
加固思路:端口、用户名、认证方式都可以改;密码换密钥、禁 root、改非 22 端口 是常见组合。
连不上:超时与排查
典型报错:
可能原因:
- SSH 不在 22 端口 — 需指定
-p <PORT> - 云厂商安全组未放行 — 控制台里要允许你的 IP 或来源段
- 必须先 VPN / 跳板 — 机房内网节点往往不能从宿舍/家宽直接 SSH,要先连 VPN 或跳板机,再
ssh到目标主机
需要确认端口以及用户名
外网路径大致是:云安全组 → 本机防火墙(UFW)→ sshd。任一层未放行都会表现为超时或拒绝。
踩坑:私钥权限过大
连上之前还遇到过 OpenSSH 直接拒绝加载私钥:
原因:私钥文件权限是 0664,组用户和其他用户可读。OpenSSH 认为密钥可能已泄露,宁可不用这把钥匙,也不带着风险去连——于是这次登录等于没带上有效私钥。
处理:私钥仅本人可读(必要时目录也要收紧):
| 路径 | 建议权限 |
|---|---|
~/.ssh/ | 700 |
| 私钥 | 600 |
公钥 *.pub | 644 通常可接受 |
服务器端 ~/.ssh/authorized_keys | 600 |
上传到 VPS 的公钥不要带 .txt 等后缀;若有需重命名。服务器端公钥文件也建议 chmod 600。
改 SSH 端口(含 systemd + UFW)
稳妥顺序(先加新端口,验证后再删旧端口):
- 在
sshd_config追加新Port(暂时保留旧端口) daemon-reload+ 重启ssh.socket/ssh.servicesshd -T与ss确认新端口在监听- UFW(及云安全组)放行新端口
- 新开一个终端用新端口试连
- 确认无误后再删旧端口规则、关 22
改 sshd 配置
增加一行(示例:在原有 22222 之外再加 9753):
sshd_config 管的是 sshd 服务端:听哪些端口、是否允许 root、是否允许密码登录等。nano:Ctrl+O 保存,Ctrl+X 退出。
Ubuntu 上为何要动 ssh.socket
在 Ubuntu 上 SSH 常由 systemd socket 激活:先由 ssh.socket 占端口,再交给 ssh.service 里的 sshd。只改 sshd_config 不够,还要让生成器把新端口写进 socket 配置:
| 操作 | 磁盘配置 | 内存中的 unit | 内核 LISTEN |
|---|---|---|---|
只改 Port 9753 | 新 | 旧 | 旧 |
daemon-reload | 新 | 新(生成器已更新) | 仍可能是旧的 |
restart ssh.socket | 新 | 新 | 新(重建 bind) |
验证「配置认为该听什么」:
验证「系统正在听什么」:
ss -tlnp:TCP、LISTEN、数字端口、显示进程。注意:本机在听 ≠ 外网能连,还要 UFW 和安全组。
UFW 放行新端口
UFW 是 Ubuntu 自带的防火墙前端。流量顺序:
查看状态:
inactive:UFW 未启用,仅安全组 + sshd 生效active:按规则过滤入站
示例输出解读:
| 列 | 含义 |
|---|---|
| To | 本机开放的端口 |
| Action | ALLOW 放行;DENY / REJECT 拒绝 |
| From | Anywhere 任意 IP;也可写成仅允许你家 IP |
放行新端口:
看到 9753/tcp ALLOW IN 即规则已写入。常用维护:
用户、禁 root、密钥登录
- 新建非 root 用户 —
sudo adduser username;Debian/Ubuntu 需apt install sudo,用visudo加入 sudo 组(按最小权限配置,不必一律NOPASSWD)。 - 禁用 root SSH —
sshd_config中PermitRootLogin no。 - 密钥登录、关密码 — 本地生成密钥对(推荐 Ed25519,避免 DSA;ECDSA/Ed25519 选型见下节),公钥写入服务器
~/.ssh/authorized_keys;服务器端:PubkeyAuthentication yesPasswordAuthentication no
改配置后同样要 reload/restart,并保留一个已登录的会话,防止把自己锁在外面。
密钥算法简记
| 类型 | 说明 |
|---|---|
| RSA | 常见,密钥较长;可用但非唯一选择 |
| DSA | 已不安全,不要用 |
| ECDSA | 短、快;算法争议较多 |
| Ed25519 | 现代默认推荐之一,文档公开、性能好 |
systemd 与 SSH:两单元
systemd 是多数现代发行版的 init/服务管家(pid 1)。与 SSH 相关的概念:
ssh.service— 跑/usr/sbin/sshd进程ssh.socket— 由 systemd 先监听端口,再激活 service(socket 激活)
关系可以简化为:
unit 文件位置:/usr/lib/systemd/system/(软件包)与 /etc/systemd/system/(本机覆盖);systemctl cat ssh.service 可看合并结果。改端口时记住:Ubuntu 上要 reload + restart socket,不是只 systemctl restart ssh 就万事大吉。
小结
| 阶段 | 要点 |
|---|---|
| 连不上 | 查端口、安全组、VPN/跳板;三层防火墙都要通 |
| 私钥报错 | chmod 600 私钥、700 .ssh;OpenSSH 拒绝「过于开放」的密钥 |
| 改端口 | 先加后删;sshd -T + ss 验证;UFW + 安全组同步放行 |
| 加固 | 非 root、禁 root 登录、密钥认证、非默认端口 |
这是学习笔记,不是生产 checklist。动手前建议在测试机上练一遍,并始终保留一条不会把自己锁死的登录路径。
2 - 用 Oink 搭个人站:从零到发布的笔记整理
Oink 官方教程 写得很完整,但对不太了解前端的人来说,第一次把「文件夹、配置、命令」串起来仍会有点晕。这篇把我最近搭 YHY Study Website 时的笔记整理成一条线:先搞清 Oink 是什么,再理解 content/ 怎么组织,最后走一遍写博客和发布的流程。

Oink 和 Hugo 各管什么
Hugo 是静态站点生成器:读 Markdown + 配置,输出 HTML。
Oink 是 Hugo 主题:决定侧栏、卡片、提示块、代码块等「长什么样」。
内容和外观分开维护:
- 站点仓库(
my-project-docs):Markdown 文章、hugo.yml配置 - 主题仓库 github.com/pgsty/oink:模板与样式
站点在 hugo.yml 里声明「用 Oink 主题」,go.mod 固定版本(当前 v0.6.0)。运行 hugo server 时:
- 从站点仓库读文章和配置
- 从主题模块(按
go.mod下载)读模板和样式 - 把内容套进主题,生成网页
只写文档、不改主题时,记住 hugo server 即可;不必一开始就碰 make dev。
本地预览:先让站跑起来
进入项目目录后启动:
浏览器打开 http://localhost:1313/。改 content/ 下的 .md 保存后会自动刷新。
若希望每次改动都做更完整的重渲染(排查样式问题时有用):
-DFE:草稿、未来日期页面也显示,方便写作--disableFastRender:关掉快速渲染,避免增量更新带来的偏差
content/ 怎么分层
Oink 不单独维护导航库:磁盘上的文件夹结构 = 侧栏结构 = URL 路径。
三个常用概念:
| 概念 | 含义 |
|---|---|
| Section(分区) | 有 _index.md 的文件夹,这一层本身也有入口页 |
| Page(页面) | 文件夹里的 .md,或子文件夹里的 index.md |
| Sibling(同级) | 同一目录下多篇 .md,用 weight: 10/20/30… 排序 |
本站根目录示意:
一篇文章两种放法:
| 方式 | 路径示例 | 适合 |
|---|---|---|
| 单文件 | content/blog/my-post.md | 纯文字、图放 static/ |
| 页面包 | content/blog/my-post/index.md + 同目录图片 | 一篇多图,图与文放一起 |
hugo.yml 里先认这几个键
不用一次读完整个配置文件,先知道这几项即可:
| 键 | 作用 |
|---|---|
title | 站名,出现在浏览器标签、顶栏等 |
params.productionURL + baseURL | 正式上线后的完整网址;影响 sitemap、RSS、绝对链接 |
params.github_repo | 「编辑此页」等按钮指向的内容仓库 |
params.copyright | 页脚版权信息 |
languages.zh.menus.main | 顶栏菜单(经历 / 学习 / 博客 / 友链) |
baseURL 常和 productionURL 用 YAML 锚点绑在一起:
&productionURL 定义名字,*productionURL 引用,改一处全站生效。
写一篇博客:五步
- 起文件名 — 在
content/blog/新建.md,文件名会变成 URL 的一部分,建议用英文 slug(如oink-site-setup-notes.md→/blog/oink-site-setup-notes/)。 - 写 front matter — 文件最上方元数据,至少含
title、date、description;linkTitle是列表/卡片上的短标题。 - 写正文 — 从 Obsidian 复制后改语法(见下节);可加提示块、步骤列表、锚点、图片。
- 本地预览 —
hugo server,打开/blog/看卡片和文章页。 - 发布 —
git add→git commit→git push,GitHub Actions 构建并更新 GitHub Pages。
front matter 模板:
Obsidian 迁到 Oink:语法对照
| Obsidian | Oink / Markdown | 处理 |
|---|---|---|
==高亮== | **加粗** | 全部替换 |
[[双链]] | [文字](/path/) 或外链 | 改成真实链接 |
图片 ![[x.png]] |  | 见下文 |
Oink 常用组件(详见 组件文档):
提示块
步骤列表 — 每行用 1.,末尾加 {.steps}(见上文「五步」)。
标题锚点 — ## 小节 {#id},{#id} 不显示,用于 [文字](#id) 文内跳转。
图片与图注 — {caption="..."} 必须写在图片下一行(不能和  挤同一行):
- 全局图:放
static/images/...,文中用/images/... - 页面包:与
index.md同目录,用相对路径
make 四条命令:改主题才需要
Makefile 里的四条是别名。Windows 上往往没有 make,且 make dev / make check 需要上级目录有 ../oink 主题源码。
| 命令 | 主题来源 | 适合 |
|---|---|---|
make dev | 本地 ../oink | 改主题时快速预览 |
make check | 本地 ../oink | 改主题后跑 npm test |
make build | go.mod 固定版 | 正式构建,与线上一致 |
make serve | go.mod 固定版 | 生产配置本地预览 |
只写内容、不改主题时,用 PowerShell 等价即可:
| 目的 | PowerShell |
|---|---|
| 日常预览 | hugo server |
| 正式构建 | hugo --cleanDestinationDir --minify |
| 接近线上效果 | hugo server --environment production --minify |
dev 偏快、给人看效果;check 偏慢、跑自动化测试。改主题时:先 dev 满意,再 check 过关。
发布:git 三步
确认本地预览无误后:
git add:选中本次要提交的文件(只提交博客就写具体路径;全部提交可用git add -A)git commit:在本地打快照git push:推到 GitHub,触发 Actions 部署
顺序:add → commit → push。
小结
搭 Oink 站可以记一条主线:Hugo 生成页面,Oink 管样式,content/ 文件夹就是导航树。写博客 = front matter + Markdown 正文 + 本地 hugo server + push。图注记得换行写 {caption=...};Obsidian 的 == 和 [[链接]] 发布前要改成标准 Markdown。
3 - ROS 工作空间移植整理
给 ROS 小车换机、换盘或「多车共用一套代码」时,最容易踩的坑不是 copy 文件,而是 shell 里还留着旧工作空间的 source 链。同一台机器上若叠了多个 catkin ws,甚至出现同名包,运行时到底用的是哪一份,往往要到报错时才暴露。
这篇是我整理、移植工作空间时的笔记:先搞清 catkin 怎么找包,再按顺序收敛 source,最后补上 udev 等硬件绑定。

背景:为什么要整理
典型场景:
- 一台小车上叠了 主 ws + cartographer_ws + cv_bridge_ws 等多个空间
- 不同目录里存在 同名包(例如多个
mw_multi) .bashrc、启动脚本、甚至某次export ROS_PACKAGE_PATH=...各写各的
如果不主动整理,会出现「编译过、launch 也能起,但跑的是旧包路径」的隐性问题。我的目标很简单:只保留一条主 source 链,辅助 ws 按需 extend,并能用一条命令验证当前生效的包。
先搞清:catkin 按什么顺序找包
ROS Melodic + catkin 的 overlay 规则可以记成一句话:
越晚 source 的工作空间,优先级越高。
从低到高大致是:
因此移植前不必背所有路径,只要回答两个问题:
- 当前任务依赖哪些包?
- 这些包 实际 来自哪个 ws?
用下面命令查「此刻生效」的那份:
其中 mw_multi 换成你要确认的包名;输出路径就是 ROS 当前会用的那一份。
改 .bashrc 或脚本 之前、之后各跑一次 rospack find,对比路径是否切到新 ws。
整理步骤
下面是我实际操作的顺序。前几步解决「显式 source」问题,第 4 步处理 catkin 编译时写进 setup 的「隐式 underlay」。
- 收敛成一条主 source 链,辅助 ws 单独保留 — 主工作空间(例如整理后的
1raicom_ws)放整车代码;cartographer_ws、cv_bridge_ws等若仍需要,作为 extend 链上的辅助 ws,不要和主 ws 混在同一层反复 source。做法:新建/指定一个主 ws,把要用的包归进去;在.bashrc里 注释掉 其它旧 ws 的 source,只保留新主 ws(及必要的 extend)。改完后rospack find验证关键包是否指向新路径。 - 清掉
ROS_PACKAGE_PATH的手工 prepend — 仅注释source往往不够。若 shell 或脚本里有类似写法:它会把old_ws/src插到最前面,优先级甚至高于 catkin overlay,只影响执行过这条 export 的会话或从该会话启动的进程。这类行也要注释或删除。(路径中的username为占位,请换成你自己的家目录。) - 检查启动脚本里的 source —
.bashrc改完还不够:比赛脚本、自写 launch 前 wrapper、setup_env.sh等若仍source旧 ws,从脚本启动的节点仍会走旧链。把所有入口脚本过一遍,统一指向新 ws。 - 排查其它 ws 是否仍链着旧 underlay — 若只移植部分 ws、其余 ws 未动,要注意:
devel/setup.sh是 编译时快照。在哪个 shell 环境下catkin_make,catkin 就把当时的 underlay 写进 setup;之后每次source .../devel/setup.bash --extend都可能把旧链带出来。可选做法:重写一个setup_env.sh,显式定义 source 顺序;或在正确的 underlay 下 重编cv_bridge_ws等辅助 ws。 - 移植 udev 串口规则 — 换车或换 USB 口后,底盘、IMU、雷达等设备节点可能变。把
config/udev/拷到新机器,按新车实际端口改规则并 reload。
只改 .bashrc 后 rospack find 是对的,但用旧脚本 rosrun 仍报找不到包——原因是脚本里还有一次对旧 ws 的 source。入口脚本和交互 shell 要一起查。
移植后怎么确认「真的成功了」
| 检查项 | 怎么做 | 期望 |
|---|---|---|
| 包路径 | rospack find <包名> | 指向新 ws 下的路径 |
| 环境变量 | echo $ROS_PACKAGE_PATH | 无旧 ws 手工 prepend,或为空/符合预期 |
| 启动入口 | 搜 .bashrc、.sh 里的 source | 仅新 ws + 必要的 extend |
| 节点能否起 | roslaunch / 实车 prep | 无 package not found、无错包版本 |
| 硬件 | ls -l /dev/carserial 等 | udev 绑定正确 |
全部通过后,再考虑把旧 ws 目录归档或从机器上移除,避免以后误 source。
小结
工作空间移植的核心不是「文件拷过去」,而是 让运行时只有一条可解释的 overlay 链:主 ws 清晰、辅助 ws 按需 extend、没有残留的 ROS_PACKAGE_PATH 和编译快照里的旧 underlay。rospack find 是最便宜的回归测试;udev 则是换车时不该忘的硬件一步。
若你也在整理多台小车的 ROS 环境,欢迎对照上面的检查表逐项过一遍。