1. 准备与购买阿里云香港ECS
步骤:登陆阿里云控制台 → 产品与服务 → 弹性计算 ECS → 购买实例。
建议:选择香港可用区,镜像选用官方Ubuntu 22.04或Debian 12以便兼容SS;规格按带宽和连接数选择(例如1核1G + 1Mbps起步,用于个人会话可选2核4G)。
注意:购买时记下实例公网IP、登录用户名(通常ubuntu或root)与密钥对/密码。
2. 配置安全组(阿里云侧)
步骤:实例 → 安全组 → 配置规则 → 新增入方向规则。
必要端口:22(SSH,建议仅允许你的IP),SS端口(例如8388/TCP或你自定义的端口),如需UDP转发则打开UDP端口。
建议:创建规则仅允许特定源IP或IP段访问22端口,SS端口可放通所有来源或限制常用客户IP段以提高安全性。
3. SSH 连接到服务器(Windows/macOS/Linux)
Linux/macOS:打开终端,运行 ssh ubuntu@公网IP 或 ssh -i ~/.ssh/key.pem ubuntu@IP。
Windows:使用PuTTY,加载私钥(.ppk),HostName填IP,端口22,保存Session并连接。
验证:首次连接接受指纹,成功后切换到root或使用sudo获取root权限:sudo -i。
4. 系统基础准备与安全加固
更新系统:sudo apt update && sudo apt upgrade -y。
创建非root用户(若使用root不推荐长期运行):adduser ssuser && usermod -aG sudo ssuser。
配置SSH安全:修改 /etc/ssh/sshd_config 禁用PasswordAuthentication(如果使用密钥登录),更改默认端口(可选),然后 sudo systemctl restart sshd。
5. 安装Shadowsocks(推荐shadowsocks-libev)
安装:sudo apt install -y shadowsocks-libev;若系统仓库版本旧,可按官方文档用PPA或从源码编译。
校验:ss-local 或 ss-server --version 查看版本号。
6. 配置Shadowsocks服务
推荐创建配置文件 /etc/shadowsocks-libev/config.json,示例内容:
{"server":"0.0.0.0","server_port":8388,"password":"你的强口令","timeout":300,"method":"chacha20-ietf-poly1305","mode":"tcp_and_udp"}
说明:method建议使用AEAD算法如chacha20-ietf-poly1305或aes-256-gcm;password请用高强度随机字符串。
7. 建立systemd服务并开机自启
使用自带服务:sudo systemctl enable shadowsocks-libev.service && sudo systemctl start shadowsocks-libev.service。
自定义服务(如使用自定义配置名):创建 /etc/systemd/system/shadowsocks.service,指定 ExecStart=/usr/bin/ss-server -c /etc/shadowsocks-libev/config.json,保存后 sudo systemctl daemon-reload && sudo systemctl enable --now shadowsocks。
8. 配置服务器防火墙(ufw 或 iptables)
ufw 示例:sudo apt install ufw -y;sudo ufw allow 22/tcp from <你的IP>;sudo ufw allow 8388/tcp;sudo ufw enable。
iptables 示例:sudo iptables -A INPUT -p tcp --dport 8388 -j ACCEPT;保存规则 sudo apt install iptables-persistent 并按提示保存。
9. 配置系统内核与网络转发(可选,若需UDP转发/透明代理)
开启IPv4转发:sudo sysctl -w net.ipv4.ip_forward=1 并写入 /etc/sysctl.conf。
若做透明代理或DNS劫持,需配置iptables NAT规则,示例需基于目标场景具体写入:iptables -t nat -A PREROUTING ...(此处需谨慎操作,避免影响管理流量)。
10. 客户端配置与连接测试
客户端(Windows/macOS/手机)填写服务器IP、端口(8388)、密码、加密方式。
测试方法:连接后访问 http://ifconfig.me 或 https://ipinfo.io 查看出口IP,确认为香港节点;检查延迟与速度,必要时调整加密方式或带宽规格。
11. 日志、监控与性能优化
日志:systemd journalctl -u shadowsocks -f 实时查看;/var/log/syslog 也可能记录相关信息。
性能:提升带宽规格、调整MTU、使用更高效的加密算法(chacha20在ARM上更快),必要时启用多端口或负载均衡。
12. 备份、升级与常见故障排查
备份:保存 /etc/shadowsocks-libev/config.json 与 systemd 单元文件;定期导出密钥对与快照。
故障排查:无法连通首先检查阿里云安全组与本机防火墙端口;查看ss服务状态 sudo systemctl status shadowsocks;若提示端口被占用,使用 ss -ltnp 或 lsof -i :8388 查占用进程。
13. 合规与额外建议
合规:请确认你的用途遵守当地与服务提供商政策与法律。
建议:为提高隐蔽性可以使用TLS/obfs/WS+TLS等方案(例如使用v2ray或xray替代),域名与CDN可隐藏真实IP,但配置复杂度更高。
14. 问:阿里云香港ECS上搭SS是否需要额外付费的网络带宽?
答:通常按实例带宽计费或按峰值计费,购买时选择包含公网带宽的规格或按流量计费的带宽包。为稳定性能推荐选择固定带宽包(例如1Mbps/2Mbps以上),大流量使用请购买更高带宽或流量包以避免超额费用。
15. 问:如何保证SS服务长期稳定运行与自动重启?
答:使用systemd管理服务(systemctl enable --now),并在unit文件中配置 Restart=on-failure;配合监控(如Prometheus + node_exporter或简单脚本cron检查并重启)可提升稳定性,同时做好实例快照备份与安全组监控。
16. 问:部署后访问速度慢或连接不稳定的常见原因与解决办法?
答:原因包括带宽不足、服务器负载高、加密算法开销大或线路质量问题。解决办法:升级带宽或实例规格,切换更快的加密算法(chacha20-ietf-poly1305或aes-256-gcm),检查服务器CPU与网络IO,必要时更换香港机房可用区或使用CDN/多节点负载分担。
来源:部署流程详解 用阿里云的香港服务器搭SS从配置到上线的完整步骤