每年我都会遇到几批这样的朋友:代码写得很顺,一提到"部署"就头疼。明明本地跑得好好的项目,放到服务器上就是启动不了,各种报错满天飞;有的好不容易跑起来了,第二天一重启又挂掉。这里面的核心问题,不是你不会写代码,而是你缺少一套"把代码变成在线服务"的完整操作路径。这篇专门写给零基础的朋友,用宝塔部署JAVA项目,从环境安装到数据库迁移再到上线排查,走完整条链路。你不需要懂Linux命令,不需要会手写Nginx配置,按着步骤走就能把Spring Boot或SSH项目跑在云服务器上,这也是我这些年带新同事最常用的一套流程。
1. 先搞清楚你的Java项目属于哪种类型,再决定部署方式
大多数人一上来就搜"宝塔部署JAVA项目",结果看了三四个教程,内容互相矛盾:有人说要装Tomcat,有人说不用装;有人说要改这个配置,有人说那个完全不需要。其实矛盾根源就一个——Java项目的部署方式,完全取决于项目打出来的包是jar还是war。这两种包从打包方式到运行机制都不一样,适用场景也完全不同。如果分不清楚,后面每一步都会走偏。
1.1 jar包项目:Spring Boot的现代部署流
jar包是Java的"可执行包",里面不光有代码,还内置了Tomcat等Web服务器。你在本地用mvn spring-boot:run能跑起来,说明它能独立运行。部署时只需要保证服务器装了JDK,然后java -jar xxx.jar启动就行,不需要单独安装Tomcat。
这类项目通常是用Spring Boot、Spring Cloud等框架开发的。生产环境里,它的启动、停止、日志管理都通过进程管理工具来控制。宝塔里我们一般用Supervisor这类进程守护工具,好处是程序崩了会自动重启,服务器重启后也会自动拉起,不用每次手动操作。
判断方法:打开项目的pom.xml文件,看有没有spring-boot-maven-plugin,如果有,且打包阶段用的是spring-boot-starter-web这类依赖,那八成是jar包项目。或者在本地执行mvn clean package后,去target目录看生成的文件后缀,.jar就是jar包项目,.war就是war包项目。
1.2 war包项目:Tomcat标准部署流
war包是传统的"Web应用归档"格式,它本身不能独立运行,必须扔进Tomcat的webapps目录里,由Tomcat容器去加载。这类项目常见于早期的SSH(Spring+Struts+Hibernate)、SSM(Spring+SpringMVC+MyBatis)框架,以及一些公司内部的老旧系统。
如果你的项目结构里存在src/main/webapp目录,里面有WEB-INF文件夹和web.xml文件,基本可以断定是war包项目。另外,如果pom.xml里打包方式写的是<packaging>war</packaging>,也是war包项目。
为什么这个区别这么关键? 因为jar和war的部署逻辑刚好相反:jar是"装好JDK直接跑",war是"装好JDK、装好Tomcat,再把war放进去"。一个没搞清,你可能会在jar项目上折腾半天Tomcat,或者在war项目上直接java -jar,得到一堆看不懂的错误。
1.3 混合情况的处理思路
还有一些项目是"看起来像jar,其实是war"或者反过来。比如Spring Boot项目可以同时打两种包,靠pom.xml里的配置决定。这类混合项目建议你统一按jar方式处理,除非有硬性要求必须部署到外部Tomcat(比如公司规定了统一的中间件环境)。
我见过最折腾的情况,是项目里既有前端又有后端,前端用Node打包成静态文件,后端是Spring Boot的jar。这时候切记:前后端分开部署。前端用Nginx托管静态文件,后端用Supervisor跑jar,再由Nginx做接口转发。别图省事把前端塞进jar包,一旦要改页面样式,整个后端都得重新打包,非常痛苦。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 环境准备:从一台裸机到能跑Java的服务器
确认了项目类型,下面就是装环境。这一步看似简单,却是翻车重灾区。很多人拿着教步骤的操作,结果装出来的JDK版本不对、MySQL密码忘了、端口被占用,问题一个接一个。我建议按这个顺序来:先装宝塔面板,再装JDK,最后装MySQL等中间件。
2.1 安装宝塔面板:比想象中简单
宝塔面板相当于一个"服务器可视化遥控器",把Linux里复杂的命令行操作变成了网页上的按钮点击。安装方法很简单:准备一台云服务器(阿里云、腾讯云、华为云都行),系统推荐CentOS 7.x或者Ubuntu 22.04,登录服务商的网页控制台,用SSH远程登录工具连上服务器,然后到宝塔官网复制针对你系统版本的安装命令,粘贴执行即可。
安装过程大约两分钟,结束后屏幕上会显示面板访问地址、默认用户名和密码,务必保存好。之后你在浏览器输入面板地址,就能进入图形化管理界面。
这里有几个容易踩的坑:
- 面板默认端口不是80,安装完成后的地址里会带端口号。云服务器厂商控制台的安全组规则(也叫防火墙规则)必须放行这个端口,否则浏览器打不开面板。
- 宝塔面板本身有"安全"菜单,里面的系统防火墙也要放行端口。两处都要设置,只放行一处依然进不去。
- 面板账号默认是admin,首次登录会强制让你改密码。别用太简单的密码,面板一旦被爆破,服务器就裸奔了。
2.2 JDK选型与安装:别为了省事装错版本
装JDK前,先问自己一个问题:项目是用Java 8写的还是Java 17写的?Java 8的项目装JDK 17基本跑不起来,Java 17的项目装JDK 8同样报错。具体版本以项目pom.xml里java.version配置为准。
宝塔面板左侧菜单找到"软件商店",在搜索框输入"Java",就能看到OpenJDK等选项。我建议安装OpenJDK而非Oracle JDK。 两者运行时行为几乎没有差别,但OpenJDK是开源免费版,没有商业许可上的风险,线上生产绝大多数公司都在用OpenJDK。
安装时选和你本机一致的大版本。如果你本机是JDK 1.8,就装OpenJDK 8。版本不统一是部署后最常见的"UnsupportedClassVersionError"异常根源,这个错误翻译过来就是编译版本太高或太低,运行环境不认。
装完之后可以验证一下:在宝塔的"终端"功能里输入java -version,能看到版本信息就说明装好了。注意,没看到"java: command not found"不代表路径配置对了,有些时候命令能找到,但应用服务器找不到JDK,所以后面启动项目如果报错,优先检查这一项。
2.3 MySQL、Redis等中间件的安装参数
数据库和缓存这类中间件,同样在宝塔"软件商店"里安装。装MySQL时,版本选择和项目匹配的就行,太新的版本可能和项目里的驱动不兼容。安装成功后宝塔会给你生成一个默认root密码,这个密码务必改掉,改成自己记得住的复杂密码,后续连接数据库全要用它。
Redis安装后默认绑定127.0.0.1,无需密码也能访问。宝塔安装的Redis默认就是这个安全配置,不要为了方便改成允许所有IP访问。如果项目部署在同一台服务器,直接走内网连接即可;如果项目在另一台服务器,转发Redis端口是极其危险的操作,黑客扫到6379端口就能连进来,轻则拖库,重则服务器被种挖矿程序。
另外,如果你用的是内网穿透或云数据库,宝塔面板里这些中间件的可视化启动/停止确实方便,但底层的配置文件和进程方式一定要心里有数,这不是小事。
2.4 项目依赖的其他服务
Java项目还经常依赖RabbitMQ、Nacos、XXL-JOB这类组件。宝塔软件商店里能装一些,不一定全部覆盖。装不上也没关系,这类组件通常是独立jar包或war包运行,你在宝塔里照样能用Java项目模块来托管。
一个重要原则:所有依赖服务装好后,先单独验证一遍能正常启动再进入下一步。 不要攒到最后一起启,否则分不清是哪个坏了。
3. 部署Spring Boot项目(jar包):完整流程与Nginx配置
环境就绪,开始正式部署。这一章针对jar包项目,也就是当前最主流的Spring Boot应用。整个流程分三截:本地打包、服务器托管、Nginx转发。
3.1 打包前的检查清单
本地执行mvn clean package之前,先过一遍这个清单,省得到服务器上改了又改:
- 确认打包方式:pom.xml中
<packaging>没有强制写成war,Spring Boot默认jar即可。 - 配置文件外置:数据库地址、Redis地址、端口这些配置,要么在
application.properties里配好,要么用环境变量注入。别把localhost写死在配置文件里,到了服务器肯定是连不上。 - 确认本地能跑:
mvn spring-boot:run能起来,返回数据正常,再打包。本地都起不来的项目,部署到服务器只会更难查。 - 确定启动端口:比如项目配置
server.port=8080。最好在生产配置里选一个不常见的端口,比如8777,减少被扫描的风险。同时记住,这个端口会被Nginx用作转发目标。
打包命令在本地开发工具(IDEA的Terminal或命令行)执行即可:mvn clean package -DskipTests。跳过测试构建更快,而且很多测试依赖本地数据库,服务器上没这条件反而报错。构建完成后,项目target目录下会生成一个xxx.jar文件。
3.2 上传jar包并配置进程守护
拿到jar包后,用宝塔的"文件"功能把它上传到服务器。放jar包的目录建议固定下来,比如/www/wwwroot/myapp/app.jar,别随手丢在root家目录或/tmp下。目录规划清楚,后面部署多个项目、写脚本、看日志都方便。
然后在宝塔"软件商店"里搜索并安装"Supervisor管理器",这是Linux下成熟的进程守护工具。打开管理器,添加守护进程:
- 名称:自定义,比如项目名。
- 启动目录:jar包所在目录,比如
/www/wwwroot/myapp。 - 启动命令:
/www/server/java/jdk17/bin/java -jar -Xms256m -Xmx512m /www/wwwroot/myapp/app.jar - 进程数量:1个即可,Spring Boot应用不建议多开,会互相抢资源或端口冲突。
启动命令里,JDK路径建议写绝对路径,别只写java。因为Supervisor调用的环境变量可能和你手动登录终端不一样,写成绝对路径最稳。内存参数-Xms和-Xmx按服务器情况调整:2G内存的服务器给到512M或1G,别给太多,MySQL和系统都得吃饭。
添加后点击启动,再去看运行日志。Supervisor界面能直接看到stdout和stderr输出,第一次启动最常见的错误有端口占用、数据库连接超时、配置项不存在,日志里都会清清楚楚地打印出来。
3.3 Nginx反向代理配置(含上下文路径处理)
jar项目直接跑在8080端口,给用户访问有两个方案:一是直接访问http://服务器IP:8080,二是装一个Nginx,把80端口转发到8080。用Nginx的好处是显而易见的:可以绑域名、做HTTPS证书、统一处理静态资源、隐藏真实端口。
在宝塔面板左侧菜单点"网站",添加站点:
- 域名:填你解析好的域名,没有域名就填服务器公网IP。
- 纯静态:Java项目不需要PHP,默认纯静态即可。
- 根目录:随便指一个空目录,这个站点只负责转发,不是真的存内容。
站点创建后,点击"Nginx配置",在location /配置块里加入反向代理:
nginx复制location / {
proxy_pass http://127.0.0.1:8080;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
注意proxy_pass的地址一定是你jar包实际监听的端口,而且是127.0.0.1而不是公网IP。同机转发走内网循环接口,速度快也安全。改完配置后点击"重载配置",浏览器访问域名,能看到页面你就成功了。
如果项目有上下文路径,比如配置了server.servlet.context-path=/api,那浏览器访问的是http://域名/api/xxx,Nginx这边不需要额外改动。如果你想直接用根路径访问,反向代理的proxy_pass也可以加上路径,但配置难度会上升,建议零基础先用上下文路径区分。
一个经常被忽略的点:Nginx默认会限制上传文件大小。如果你的项目有附件上传功能,需要在nginx配置的server块里加一句:
nginx复制client_max_body_size 100m;
不加这句,大文件上传会报413错误,很多人追到Spring Boot那边排查半天,其实问题根本不在后端。
4. 部署war包项目:Tomcat下的传统玩法
虽然现在Spring Boot是主流,但公司里还有大量老项目是war包方式。特别是那些运行了好几年、一换框架就要重构的SSM项目,仍然依赖Tomcat运行。掌握war部署,不是没用,而是迟早会碰到。
4.1 war包打包与Tomcat安装
war包的生成方式和jar一样:mvn clean package -DskipTests,target目录下会生成xxx.war文件。如果你的项目有src/main/webapp目录,打包时Maven会自动把webapp内容打进去。
Tomcat的安装,宝塔里有两类渠道:一是软件商店的"Tomcat"一键安装,装华为OpenJdk和Tomcat集成;二是手动去Tomcat官网下载tar.gz包解压。对于完全不熟悉Linux的人,建议用宝塔软件商店安装,省心。装好后,宝塔会给你一个Tomcat管理页面,默认端口8080。
Tomcat版本选择:一般项目用什么版本就用什么版本。Tomcat 8.5适合JDK8、Spring老项目;Tomcat 9和10更高的Servlet规范,适合Servlet 4.0以上的新项目。拿不准时,看项目里导入的javax.servlet还是jakarta.servlet,前者配Tomcat9及以下,后者配Tomcat10及以上。
4.2 部署war包的标准流程
war包的常规部署方式是把war包复制到Tomcat的webapps目录下,Tomcat启动后会自动解压。比如你的war包叫demo.war,放进去后Tomcat自动生成demo/目录,访问地址就是http://服务器IP:8080/demo/。
这里有个很多人踩过的坑:conf/server.xml里没修改appBase,或者webapps目录权限不对,导致war包放进去半天不启动。遇到这种情况,去Tomcat的logs/catalina.out日志看启动情况。
另外,纯手工把war丢进webapps的缺点是:每次更新都要手工处理,得先关Tomcat、删旧目录、丢新war、再启动,非常麻烦。宝塔的Java项目管理器里有可视化部署功能,能关联war包,自动完成解压和重启,强烈建议用这个。它的本质还是把war放到webapps的操作,只不过帮你管住了反复流程,不容易出错。
如果你希望访问根路径而不是/demo/,有几种处理方案:一是把war包改名为ROOT.war放到webapps下,Tomcat会把它当成根应用;二是在Nginx层做转发,把根路径转给http://127.0.0.1:8080/demo/。对于新手,先用ROOT.war方案最简单,但注意,旧Root目录要先清空,免得残留文件冲突。
4.3 多个项目部署在同一台Tomcat的坑
很多小项目为了省服务器,会把多个war包塞进同一个Tomcat。多项目并行运行看起来节省资源,实际隐患不少:
- JVM内存共享:Tomcat是一个Java进程,多个war共享内存。一个项目内存溢出,可能导致整个Tomcat崩溃,所有项目全挂。
- 类库冲突:各个项目的依赖版本不同,可能互相覆盖类文件,出现奇怪的NoSuchMethodError。
- 重启牵连:发布A项目要重启Tomcat,B项目也跟着断开几秒。
我的建议是:同类型小工具项目可以共用一个Tomcat,核心业务项目必须独立部署。 如果只有一台低配服务器,至少给每个core项目单独开一个Tomcat实例,端口分别设置(8081、8082)。宝塔软件商店支持装多个Tomcat,只要端口不冲突就没问题。内存不够时,优先考虑扩内存而不是优化Tomcat。
4.4 war包项目的上下文路径与Nginx转发
war项目部署完成后,浏览器访问路径里通常会带项目名,比如http://ip:8080/demo/。生产环境肯定不能用带端口的方式访问,需要用Nginx转发。配置逻辑和jar包项目一样,只是proxy_pass改成http://127.0.0.1:8080/demo/:
nginx复制location / {
proxy_pass http://127.0.0.1:8080/demo/;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
}
注意proxy_pass末尾的/demo/不能漏。如果漏了,Nginx转发给Tomcat的路径是/login,Tomcat会去找根应用下的login,而不是demo下的login,结果404。这种404很难排,因为浏览器地址栏看起来没问题,后端却始终找不到页面。
5. 数据库切换与数据导入:从本地库到云库的完整链路
项目部署到服务器只是第一步,真正让系统跑起来,还得把数据库弄上去。这一章内容可能比部署本身更繁琐,但只要搞通一遍,以后环境迁移都是同一套思路。
5.1 本地数据库导出
先在本地把开发库的数据导出来。假设你本地有MySQL或者用Navicat绑定了本地数据库,直接选中目标库,右键导出。导出的SQL文件会包含建表语句和INSERT插入语句。
导出时有两点要留意:
- 要不要导出数据本身:仅仅想上线空库,只导出结构就行;想模拟线上初始数据,需要连数据一起导出。零基础上线时建议先把结构和数据全导过去,跑通了再考虑"清空数据"的问题。
- 字符集:导出文件开头通常有
SET NAMES utf8mb4;这样的语句,说明会用UTF-8编码导入。导入到服务器时,要确认服务器MySQL的字符集也是utf8mb4,不然中文会出现乱码。宝塔面板安装的MySQL默认字符集可以在面板里修改,或通过配置文件调整。
导出的文件通常是.sql,先放本地备用。
5.2 云服务器数据库导入
千万不要拿到文件就往宝塔的phpMyAdmin里粘贴执行。大SQL文件粘贴会超时、中断,数据一半导入一半没导入,后续排查噩梦开始。更稳的操作是用命令行source导入。
在宝塔面板"终端"里执行:
bash复制mysql -u root -p your_database < /www/wwwroot/site/backup.sql
执行前,先在宝塔的"数据库"菜单里新建数据库,名称、字符集都确定好。your_database就是你新建的库名。import完成后,去数据库管理页面看表数量和数据条数,确认和本地一致。
另一个推荐的导入方式是使用宝塔"数据库"菜单中的"从本地上传"功能,它逐条执行SQL并以进度条显示。但如果SQL有几万行,我仍推荐命令行方式,速度最快、报错最明确。
5.3 修改项目配置,打通数据库链路
接下来是上线最容易淡定的环节:把项目配置文件里的连接地址改成服务器的库。很多人在本地跑得好好的,忘了改配置就打包,部署到服务器一直报数据库连接失败。
需要改的内容通常有三处:
server.address或URL:从localhost:3306改成127.0.0.1:3306,如果你数据库和项目在同一台服务器,用localhost也没问题。- 数据库账号密码:改成你新建的数据库账号和密码,而不是root。宝塔里创建数据库时可以单独建一个账号,权限限定在这个库上,比直接用root安全得多。
- 连接参数:有些项目会配
useSSL=false等参数,如果有,确保和服务器MySQL版本兼容。
改完配置重新打包、上传、重启。再看Supervisor日志,如果出来的是Access denied for user,说明账号密码错误;如果Communications link failure,说明数据库端口不通,或者是防火墙没放行。数据库和Java在宝塔同机部署时,MySQL默认监听3306端口,安全组和宝塔防火墙都要放行这个端口,注意针对的是内网地址范围还是公网,灵活调整。
5.4 时区问题的处理
Java连MySQL经常报一个不致命但很烦的时区错误:The server time zone value 'Öйú±ê׼ʱ¼ä' is unrecognized。解决办法是在数据库连接串上加上时区参数:
code复制jdbc:mysql://127.0.0.1:3306/your_db?useUnicode=true&characterEncoding=utf8&serverTimezone=Asia/Shanghai
另外,服务器系统时区也建议改成北京时间,执行ln -sf /usr/share/zoneinfo/Asia/Shanghai /etc/localtime。否则日志时间和你实际时间差8小时,排查问题会对不上号。
6. 上线后必做的检查:日志、内存、端口与启动失败排查
项目跑起来那一刻确实爽,但往往会在一两个小时后开始出幺蛾子。不要急着庆祝,先做一轮系统性检查。这章是我认为全文最值钱的部分,因为90%的部署问题,都集中在启动失败和运行不稳定两类症状上。
6.1 日志排查:从哪看、看什么、怎么定位
Java项目运行时的所有输出,在宝塔里都能看到。jar包项目用Supervisor管理时,它自带的日志窗口就是stdout输出;war包项目则要看Tomcat的catalina.out和项目自己的logs目录。
我推荐的排查路径是:
- 先看Supervisor或Tomcat的系统级日志,确认进程是否启动、是否崩溃。
- 再看应用日志(比如Spring Boot默认打印的日志文件,或logback配置的路径)。应用日志里通常会抛出业务或Web框架的错误。
- 最后才去看Nginx错误日志(宝塔站点里能看到error.log),确认是不是转发层的问题。
一个常见误区:Spring Boot项目启动后,控制台打印的日志和文件日志并不完全一致。如果logback配置了日志文件输出,控制台未必能看到完整堆栈,看文件更准确。宝塔的文件管理可以实时查看日志文件,不用登服务器敲命令。
6.2 启动失败最常见的四个原因
端口被占用:报port already in use。多半是前一个进程没杀掉,或者你同时启动了多个实例。终端里执行netstat -tlnp | grep 端口号可以看什么进程占着端口,确认后用kill结束它。但用宝塔Supervisor管理时,优先在管理器里停止旧进程,而不是手动kill,否则Supervisor会自动把挂掉的进程重新拉起来,你越杀它越重启。
JDK版本不匹配:报UnsupportedClassVersionError或cannot find main class。前者是版本低,后者多半是配置的Java路径错了。用Supervisor时检查启动命令的Java路径是否是OpenJDK真实路径。
数据库连不上:报Connection refused或Unknown database。按第5章说的,逐项检查连接串、账号密码、数据库是否创建、安全组是否放行。
配置文件缺失或路径不对:很多项目依赖外置配置文件,比如application-prod.yml。如果配置文件放在jar包外的config目录,启动时要用--spring.config.additional-location=file:/www/wwwroot/myapp/config/这类参数指定路径。这个问题在你改用外置配置文件管理时特别容易出现,配置了路径就绝对不会找不到。
6.3 内存配置:别让Java吃掉整台服务器
Spring Boot的默认堆内存配置很"大方",不会限制,实际会占用尽可能多的物理内存。如果你的云服务器只有2G,Java堆占1G多,加上MySQL、Redis、Nginx,很容易触发系统OOM(Out Of Memory)杀进程。
所以在启动命令里一定要显式指定堆大小:
bash复制java -Xms256m -Xmx512m -jar app.jar
-Xms:最低堆内存。-Xmx:最大堆内存。- 经验值:1G内存的服务器给
-Xms128m -Xmx256m,2G内存给-Xms256m -Xmx512m,4G内存给-Xms512m -Xmx1g。不要超过物理内存的一半,留点给系统和其他服务。
如果你的项目是war包,Tomcat的最大堆内存在bin/setenv.sh或catalina.sh里配置JAVA_OPTS="-Xms256m -Xmx512m"。宝塔面板的Java项目管理界面一般也有JVM参数配置入口,优先用面板配置,改起来更直观。
停服后内存不释放的情况也很常见:比如Spring Boot运行几天后,堆内存持续上涨不下降。这通常是代码里存在内存泄漏,但生产环境第一时间要做的不是查泄漏,而是保证服务不挂。可以在启动参数里加-XX:+HeapDumpOnOutOfMemoryError,让崩溃时自动dump堆栈快照,之后再分析。
6.4 服务器重启后的自动恢复验证
服务器宕机、重启后,项目能不能自动恢复?这是上线后必测的项目。宝塔Supervisor默认守护,服务器重启后,如果Supervisor服务随着开机启动,它会自动拉起你配置的jar进程。
验证方式:在宝塔终端执行reboot,等服务器回来,然后查看Supervisor里进程状态是否为running,再用浏览器访问网站确认服务可用。
很多人的坑在于:Tomcat和MySQL虽然装好了,但开机自启没配置。宝塔里安装的服务默认都有自启,但如果你是从官网手动解压的Tomcat、手动安装的JDK,不一定有自启动脚本。这个事情不验证一次,真等服务器重启才发现服务全挂了,那酸爽,谁碰谁知道。
7. 安全加固与日常维护建议:部署完不等于一劳永逸
部署完成、运行稳定,这只是开始。我看到太多人把项目跑起来后就丢在那,几个月不管,最后要么面板被爆破、要么服务器被植入挖矿程序、要么数据被删了勒索。Java项目上线后的安全维护知识,虽然不属于"部署"这个动作,但真出事时,你会后悔没早看。
7.1 宝塔面板自身的安全设置
面板默认地址是IP加随机端口,默认账号admin。登录后立刻做几件事:
- 改掉默认端口:在面板设置里把端口改成一些不常见的端口组合,比如 38471。
- 开启面板SSL:启用面板的HTTPS访问,避免账号密码明文传输。这里的证书可以是自签名,浏览器会提示不安全,但总比明文强。也可以在后文说的域名证书里,顺便给面板绑个域名。
- 限制登录IP:如果服务器只有你一个人用,在面板设置里可以打开"仅允许指定IP访问面板"。
- 修改安全入口:宝塔有安全入口功能,会在URL后加一串访问路径,避开扫描器的默认探测。这功能建议打开。
- 设置复杂密码并定期更换:别用手机号、生日、公司名当密码。
7.2 数据库与中间件的安全
数据库是系统的心脏,安全策略不能含糊:
- MySQL的root账号密码必须复杂:建议至少16位,含大小写字母、数字、特殊符号。
- 新建业务账号:不要让项目连root,单独建一个账号,权限只给应用的库。万一项目里被拖库,黑客拿到的账号权限也小。
- Redis必须做访问控制:默认绑定127.0.0.1就好,不要公网监听。真正需要远程访问时,启用requirepass密码,并配合防火墙只放行指定IP。
- 宝塔"安全"菜单里的系统防火墙,只放行需要的端口:80、443、面板端口、可能需要外网访问的应用端口。其余全部关闭。不要图调试方便放行一堆端口,你方便,黑客也方便。
7.3 Nginx和HTTPS证书
站点上线后,尽快上HTTPS。宝塔自带SSL申请功能,可以自动申请的免费证书,也支持你上传自己的证书。操作路径:网站-对应的站点-SSL-申请证书,选择自动验证后,等待签发,然后打开"强制HTTPS"。
证书到期前宝塔会提醒,也可以设置自动续签。这里有个经验:免费证书有效期通常90天,自动续签功能一定要打开。过期后浏览器会提示不安全,直接影响用户信任度。
Nginx配置里还有一些安全头可以加,在Server配置里:
nginx复制add_header X-Frame-Options SAMEORIGIN;
add_header X-Content-Type-Options nosniff;
add_header Strict-Transport-Security "max-age=31536000";
这些能让你站点在安全扫描工具里的评分好看一些,也能拦住不少低级攻击。
7.4 日常备份:存档留底,遇事不慌
数据没了,再牛的部署都没用。宝塔有"计划任务"功能,可以设置每天自动备份数据库到指定目录,也可以同步备份到云存储。我的习惯是:
- 数据库每天凌晨2点自动备份,保留最近7天。
- 网站文件每周备份一次,保留最近2周。
- 每次发版之前,手动备份一次数据库。
备份文件会占磁盘空间,注意服务器磁盘容量。如果磁盘剩90%以上,清理策略要及时跟上。别等到磁盘满了,MySQL直接写不进数据,那才是灾难。
最后再分享一个我的实际习惯:每次部署完,我都把"部署清单"记成一个文本文件放在服务器固定目录里,内容包括本机Java版本、包名、启动命令、数据库连接串账号(不存真实密码)、日志路径、进程守护名称。下次遇到这台服务器上的任何问题,先翻这个文件,往往不需要再去翻一两年前的群聊记录或各平台收藏夹。你如果第一次从零部署成功,建议同样把步骤沉淀下来,因为你迟早会部署第二个、第三个项目。
