这是建站与CMS方向的第二篇枢纽页。第一篇总纲管“从零到上线”,这篇管“上线之后到生产水准”——刚上线的站点和能放心跑三年的站点之间,差的就是这一套加固动作。清单分三层:性能五件事、安全五件事、一张例行维护节奏表。每一条都指向本系列的具体文章,文末附完整目录,照着打勾就行。
第一层,性能五件事,上线头两天做完。传输压缩和浏览器缓存打头——《Nginx开启gzip和静态资源缓存》两条配置解决,curl看一眼Content-Encoding和Expires头就能验证。接着是页面缓存,《WordPress页面缓存怎么选》把插件方案和Nginx原生的fastcgi_cache摆在一起比过,装完连续请求两次,看MISS变HIT、登录态走BYPASS才算配对。PHP这边确认OPcache开着,《OPcache调优》里memory_consumption和max_accelerated_files给足,生产环境再把validate_timestamps设成0,配合发布后reload FPM。数据库做起步调优,《MySQL起步调优四个参数》讲清buffer_pool按内存比例给足、慢查询日志先打开、连接数和PHP-FPM对齐。最后全球加速,《Cloudflare免费CDN接入全流程》一遍走完:橙云开启、SSL模式Full (strict)、源站IP藏好,记得配real_ip还原访客真实IP。
第二层,安全五件事,和性能那五件可以并行。《SSH加固两板斧》——密钥登录、关密码认证、fail2ban挂上,lastb看一眼爆破量就知道这事多值。《UFW防火墙十分钟入门》默认拒绝入站,只放行22、80、443三个端口,Redis、MySQL、面板端口全部对公网关闭,云控制台的安全组记得双层一起核对。《WAF入门》讲CDN的托管规则自动开着,自定义规则保护登录接口、封掉xmlrpc.php,上线第一周盯一下误杀。TLS硬化照《SSL Labs冲A+》来:Mozilla Intermediate配置直接抄,HSTS先上短时效观察,稳了再切长期头,评级冲到A+收工。备份兜底单拎出来说——《备份不是拷个压缩包完事》那套最小体系,mysqldump加文件异地备份加恢复演练,一条原则:没验证过恢复的备份,等于没有备份。
第三层是例行维护,节奏表直接给。
# 每周(10分钟)
- SSL Labs评级没掉(证书续期后必看)
- 系统补丁:apt update && apt upgrade(先看公告再动生产)
- WAF/防火墙日志扫一眼:有没有异常IP集中出现
# 每月(30分钟)
- 慢查询日志top3复查,该加索引加索引
- WordPress/插件/主题全量更新(更新前先备份)
- 磁盘空间检查:df -h + 日志轮转是否正常
- 恢复演练:从备份拉起一个测试站跑通一次
# 每季度(半天)
- 依赖版本复查:PHP/MySQL/Nginx是否临近EOL
(PHP 8.2系2026年12月31日停止安全更新)
- 密钥与凭据轮换:SSH密钥、数据库密码
- 加固清单全文重走一遍打勾,环境是会漂移的
清单之外,三点方法论。第一,顺序有讲究:性能和安全两层谁先做都行,备份永远最先做——任何加固操作(升级PHP、改Nginx配置、装WAF)都可能把站搞挂,没有备份的加固是裸奔。第二,每次只动一层,动完验证再动下一层。十件事一口气全做完出了问题,你分不清是哪件引起的。改配置前先留原文件副本(cp nginx.conf nginx.conf.bak.日期),回滚要快。第三,加固不是一次性仪式,是持续过程。服务越装越多、端口越开越杂,配置漂移防不住,每季度把清单重走一遍,就是在对冲这种漂移。
到这里,建站与CMS方向的「上线+加固」两条线正式收官:从技术栈选型、DNS解析、Nginx部署、HTTPS证书、WordPress安装、PHP版本升级、备份体系、面板选型、网站搬家,到这一篇收拢的性能调优与安全纵深,一个新站长照着两篇枢纽页的目录顺序走完,拿到手的是一个有缓存、有监控、有备份、有防火墙的生产级站点。再往前,服务器故障排查系列管站点出状况怎么办,SEO工具链系列管流量从哪来——三个方向拼起来,就是个人站长的完整技术栈地图。
── 延伸阅读 · 本系列性能与安全加固文章 ──
《Nginx开启gzip和静态资源缓存:两条配置让PageSpeed涨30分》
《WordPress页面缓存怎么选:插件格局2026盘点,附Nginx原生方案》
《OPcache调优:一行php -m查缺失,六个参数把PHP提速一倍》
《MySQL起步调优四个参数:buffer_pool给足,慢查询日志先开》
《SSH加固两板斧:密钥登录+fail2ban,让爆破脚本空手而归》
《Cloudflare免费CDN接入全流程:橙云一开,源站IP从此隐身》
A5创业网 版权所有