DigitalOcean Droplet 建站与迁移指南:按小时计费、快照备份与生产初始化

系统梳理开发者使用 DigitalOcean Droplet 云服务器搭建与迁移业务的完整路径:按小时计费规则、关机与销毁(Destroy)账单陷阱、快照(Snapshot)跨区域迁移、云防火墙与生产环境安全初始化实战。

DigitalOcean Droplet 建站与迁移指南:按小时计费、快照备份与生产初始化

本文包含 DigitalOcean 官网 推广链接;若通过该链接注册购买,本站可能获得额度或佣金,不增加你的购买价格。正文保持客观中立,以官方现行账单与技术规范为准。

在海外开发者生态中,基于 DigitalOcean Droplet 建站 是一种成熟且标准化的开发运维方案。作为早期推动“按小时计费(Hourly Billing)”与“秒级 API 编排”的代表性云厂商,DigitalOcean 提供了覆盖北美、欧洲与亚太的全球数据中心,以及极简的 Cloud Firewall、Block Storage 与跨区域快照生态。

在正式创建云主机前,关于 Linux 系统的通用安全防线与加固基线,建议先通读 VPS 建站与运维指南;若准备采用容器化运行生产环境,可配合 Docker 小内存规范运维 规范磁盘配额与日志轮转;若是初次接触海外主机,请参考 VPS 选购方法 确定预算与架构模型。

先说结论:DigitalOcean 选型与账单核心规则

  1. 关机依然计费(Power Off 仍扣费):这是新手最常踩的账单陷阱。在控制台将 Droplet 关机后,底层 CPU 核心、公网静态 IPv4 与 SSD 存储资源仍被独占保留,计费不会暂停。唯有点击 Destroy(彻底销毁)才会停止计费。
  2. 小时计费与月度封顶:所有实例按小时计算(费用精确到分钟),月累计上限按 672 小时(28 天)封顶计算,超出部分当月免费使用。
  3. 中国大陆网络定位:DigitalOcean 属于标准的国际 Tier-1 公网路由,没有接入针对中国大陆的电信 CN2 GIA 或联通 9929 优化。面向国内访问时,必须配合 Cloudflare CDN 或前置反代加速。

Droplet 创建与生产安全初始化

登录控制台后,通过左侧导航进入 Droplets -> Create Droplet。

1. 区域与规格推荐

  • 机房选择:面向北美用户推荐 NYC3 或 SFO3;面向欧洲推荐 AMS3 或 FRA1;面向亚太推荐 SGP1(新加坡)。
  • 机型类别:
  • Basic (Shared CPU):入门开发、个人博客建议选择 $4/月 或 $6/月(1GB 内存 / 25GB SSD / 1TB 流量),性价比高;
  • General Purpose / CPU-Optimized:持续高负荷业务(如 MySQL 数据库、编译集群)建议采用保证 CPU 份额的 Dedicated 实例。
  • 认证方式:强烈勾选 SSH Key,绝对禁止仅凭初始弱密码开通。

2. 生产环境安全加固三步法

登录新建的 Droplet(以 Ubuntu 24.04 为例),执行基线安全设置:

# 1. 升级系统软件包
sudo apt update && sudo apt upgrade -y

# 2. 创建非 root 运维账户并赋予 sudo 权限
sudo adduser deployer
sudo usermod -aG sudo deployer

# 3. 同步 SSH 授权公钥到普通账户
sudo mkdir -p /home/deployer/.ssh
sudo cp /root/.ssh/authorized_keys /home/deployer/.ssh/
sudo chown -R deployer:deployer /home/deployer/.ssh
sudo chmod 700 /home/deployer/.ssh
sudo chmod 600 /home/deployer/.ssh/authorized_keys

# 4. 禁止 root 远程登录与密码认证
sudo sed -i 's/^#*PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
sudo sed -i 's/^#*PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
sudo systemctl restart ssh

快照(Snapshot)备份与零停机跨区域迁移

DigitalOcean 的快照机制是进行环境灾备与跨机房迁移的利器:

  1. 创建快照:进入 Droplet -> Snapshots,推荐在关机或业务低峰期创建一致性镜像,生成快照的速度取决于已使用磁盘容量。
  2. 跨区域迁移(Transfer Snapshot):进入 Images -> Snapshots,找到生成的快照,点击 More -> Transfer Snapshot,将其分发到目标区域(如从 NYC3 复制到 SGP1)。
  3. 在新区域重建实例:进入目标数据中心,在创建 Droplet 界面选择 Custom Images -> Snapshots,即可实现整机环境(含系统配置、Docker 容器与数据)的 100% 完整复刻。

云防火墙(Cloud Firewall)最佳实践

相比在单台 VPS 内部配置复杂的 iptables,DigitalOcean 提供的免费云防火墙(Cloud Firewall)直接运行在物理网络外层,不消耗实例自身的 CPU 与内存:

  • 入站规则(Inbound):仅放行 SSH (22)、HTTP (80)、HTTPS (443);若有内部管理端口(如 1Panel 的 8888 端口),建议限制为仅允许你的家庭/办公固定 IP 访问。
  • 出站规则(Outbound):默认保持全部放行,确保外部 API、DNS 与软件源更新正常。

常见问题解答 (FAQ)

DigitalOcean 分配的 IP 如果无法在国内访问,怎么处理?

因为 DigitalOcean 支持小时计费,遇到开出的 IPv4 无法访问时,最简单有效的方法是:不要保留该机器,立即点击 Destroy 销毁实例,重新点击创建即可秒级获得全新的 IPv4,整个过程仅扣费不到 0.01 美元。

为什么在不需要机器时,不能只点击 Power Off?

因为 Power Off 仅相当于操作系统的关机动作,机房机架上的计算槽位、物理磁盘配额与公网 IP 依然为你独占保留,平台依然会按小时扣费。只有执行 Destroy,资源释放回资源池,才会彻底停止计费。

评论