使用 systemd 管理 FRP 多实例与定期自动重启(兼容 Certbot 证书更新)

前言 在自建网络穿透体系中,FRP(Fast Reverse Proxy) 是一款非常高效、稳定的工具。搭建了一个小型但完整的结构: 由于使用 Certbot 为 FRPS 生成 HTTPS / TLS 证书,这些证书会在 90 天内自动续期。为了让 FRPS 与 FRPC 在证书替换后自动加载新证书、避免手动重启,设计了一个每两个月执行一次的自动重启计划。这既保证证书长期有效,也保持隧道连接的稳定性。 一、架构概览 角色 实例 主机类型 功能说明 FRPC frpc1、frpc2、(frpc3 预留) 局域网穿透节点 为内网设备提供公网访问 FRPS frps-main、frps-backup 公网 VPS 接收客户端连接,终止 TLS 二、服务文件结构 FRPC(客户端) /etc/systemd/system/frpc1.service: 第二个实例仅需复制并修改文件名与配置路径: FRPS(服务端) /etc/systemd/system/frps.service: 三、自动重启机制的设计思路 Certbot 证书默认有效期 90 天,但 FRPS / FRPC …

使用 RKHunter 保护 Ubuntu 系统:安装、配置与误报处理完整指南

在 Linux 系统中,Rootkit 是一种隐藏型恶意软件,它会潜伏在系统中,绕过普通检测手段,甚至获取 root 权限。为了确保系统安全,我们可以使用 RKHunter(Rootkit Hunter) 来扫描系统潜在威胁。本文将详细介绍 Ubuntu 系统上安装、配置 RKHunter,并解决常见误报的完整流程。 1️⃣ 安装 RKHunter 首先,使用 apt 安装 RKHunter 以及 curl(用于联网更新镜像): 安装完成后,可以检查版本: RKHunter 默认包含大量检测规则,包括系统文件完整性、隐藏文件、网络端口异常等。 2️⃣ 配置 RKHunter RKHunter 的配置主要涉及 定期扫描 和 网络更新。我们先修改默认参数: 2.1 /etc/default/rkhunter 编辑此文件以启用每日 cron 任务,并设置报告邮箱: 修改内容: 保存并退出。 2.2 /etc/rkhunter.conf 主要配置项如下: 保存并退出。 3️⃣ 更新系统文件属性基线 第一次安装 RKHunter 后,需要建立系统文件属性基线: 输出示例: 这里记录了关键系统文件的当前状态(大小、权限、校验和),方便后续扫描发现异常变更。 …

Termius 在 Linux 下键盘布局错位的解决方法

在 Linux 桌面环境中,系统已经设置了日语键盘布局,但部分应用(如 Termius)依然显示为英文键盘布局,导致输入符号错位。这个问题的根源在于 系统级键盘配置未正确传递到 X11,而 Electron 应用(Termius 属于此类)直接读取 XKB 配置,因未设置而退回到默认的美式键盘。 问题表现 临时解决方法 通过 setxkbmap 命令可以立即切换键盘布局: 执行后,Termius 中的键盘映射立即恢复正常。但该方法在重启或重新登录后会失效。 永久解决方法 使用 localectl 配置 localectl 是 systemd 提供的键盘与区域设置工具,可以直接写入 X11 的键盘配置文件。 常用命令如下: 若需要指定键盘模型(例如日本 106/109 键盘),可以使用: 配置完成后,重启桌面会话即可生效。再次检查: 应显示: 手动编辑 X11 配置文件 如果 localectl 不工作,也可以直接写入配置文件: 创建或修改 /etc/X11/xorg.conf.d/00-keyboard.conf: 保存后,重启桌面环境使其生效。 总结 当 Linux 桌面应用出现键盘布局与系统不一致的情况,首先应检查 localectl status 是否显示了正确的 …

Linux 下彻底清除硬盘与 NVMe SSD 数据的方法

在日常使用中,如果我们需要报废、转让或重新利用一块硬盘,彻底清除数据 是非常重要的一步。单纯的删除文件或重新分区并不会真正抹掉数据,仍可能被恢复工具找回。本文记录在 Linux 下对一块 机械硬盘(/dev/sda) 和一块 NVMe SSD(/dev/nvme0n1) 进行彻底清理的过程。 为什么要彻底清除? 一、清理机械硬盘(/dev/sda) 对于机械硬盘,最常见的方式就是用 dd 或 shred 将整个盘覆盖。 方法 1:用 dd 写满 0 最终磁盘会被完全写满 0,所有数据被覆盖。 方法 2:用 shred 多次覆盖(更彻底) 这种方式比单次写 0 更难恢复,但耗时也更长。 二、清理 NVMe SSD(/dev/nvme0n1) SSD 与机械硬盘不同,出于磨损均衡和 Flash 管理的原因,单纯的写零未必能保证彻底覆盖。NVMe 盘推荐使用固件自带的 安全擦除指令。 使用 NVMe Secure Erase 安装 nvme-cli 工具: 执行安全擦除: 此方法速度极快(通常几秒钟),效果等同于恢复出厂,所有数据不可恢复。 三、执行结果 清理完成后,可以用以下命令确认: …

路由器 ACLs(访问控制列表)配置详解

一、什么是 ACLs? 在软路由或智能路由的代理/分流插件中,常见 ACLs(Access Control Lists,访问控制列表) 功能。ACL 的核心作用是: 换句话说,ACLs 提供了一种 策略路由机制,允许管理员根据不同的设备、用户或服务来决定其上网方式。例如: 这种方式比单一的全局代理更灵活,更符合多场景网络需求。 二、界面选项解析 以下是典型 ACL 配置页面中的主要选项说明: 1. Enable 2. Remarks 3. Source Interface 4. Source 用于定义规则的匹配对象,可选格式: 5. TCP No Redir Ports / UDP No Redir Ports 6. Node 7. TCP Redir Ports / UDP Redir Ports 三、典型配置场景 场景 1:电脑走代理 场景 …

人工光照与控温环境下的植物栽培

在现代居住环境中,阳台光照不足、温度波动大是常见问题。然而借助补光灯、温度控制和合理管理,人工环境已经能够为植物提供超越自然条件的生长空间。本文简单整理有关植物光照、补光灯策略、温度控制、人工与自然环境的对比,以及植物开花机制等关键内容,为构建高效稳定的室内植物环境提供参考。 一、植物光照基础:PPFD 与 DLI 1. PPFD(光合光子通量密度) 2. DLI(每日光照总量) 3. 常见植物的DLI参考值 光照强度 DLI 范围 适合植物 弱光 2–5 mol 蕨类、绿萝等耐阴植物 中光 6–10 mol 草莓、薄荷、玫瑰(营养生长期) 强光 11–20 mol 番茄、果树类 非常强 >20 mol 专业温室作物、高产农业 二、补光灯策略与使用原则 1. 不同距离的PPFD变化 2. 有效光能是否可累计? 3. 白光LED与植物专用灯区别 三、温度对植物生长的决定性影响 温度区间 生理反应 <10℃ 生长停止,部分植物进入休眠 15–25℃ 最适温度,光合作用效率最高 26–30℃ 仍可快速生长,但需通风降热负担 >32℃ 呼吸作用超越光合作用,生长减缓,甚至萎蔫 在自然阳台环境中,夏季高温易导致植物生长停滞,反而春秋20–30℃的温和环境中,即便光照时间较短,植物仍可保持高速生长。 四、人工环境 …

Windows 10 升级到 Windows 11 后,WSL 需要更新的原因与解决方案

在从 Windows 10 升级到 Windows 11 的过程中,许多用户在启动 WSL(Windows Subsystem for Linux,适用于 Linux 的 Windows 子系统)时,会遇到系统提示 必须更新到最新版本才能继续使用。这一现象并非异常,而是 Windows 11 在架构层面引入了新版 WSL 所导致的正常要求。 为什么升级后会提示更新 在 Windows 10 中,WSL 的版本相对较旧,主要提供基础的 Linux 内核支持。而进入 Windows 11 时代,微软对 WSL 做出了显著升级: 因此,升级到 Windows 11 后,系统会检测到旧版 WSL 已不满足新平台的要求,从而提示用户运行: 更新的作用 执行 wsl –update 命令后,系统会从微软服务器下载最新的 WSL 组件和内核,包括: 这些更新确保在 Windows 11 …

在 Proxmox VE 中安装 Windows 11 时遇到的 CPU 指令集检测问题及解决方案

在虚拟化环境中部署 Windows 11 时,常常会遇到安装程序提示 CPU 不支持必要的指令集 的情况。即便宿主机 CPU 本身功能完备,如果虚拟化配置不当,虚拟机依然会误报缺少指令集,从而阻碍安装。本文记录一次在 Proxmox VE (PVE) 环境中解决此类问题的过程。 问题背景 在使用 Rufus 制作的 Windows 11 安装 U 盘启动虚拟机时,安装程序提示 缺少 SSE4.2 和 POPCNT 指令。然而,宿主机搭载的 Xeon E5-2695 v2 处理器基于 Ivy Bridge-EP 架构,本身完全支持 SSE4.2、POPCNT 以及 AVX 等现代指令集。说明问题并非源自硬件,而是虚拟化配置导致。 原因分析 Proxmox VE 在创建虚拟机时,默认 CPU 类型往往是 kvm64。该配置出于兼容性考虑,只暴露最基本的 x86 指令集(类似于 SSE2 级别),从而屏蔽了宿主机 CPU …

在 Proxmox VE 中通过反向代理连接 Proxmox Backup Server 的实践

在实际环境中,Proxmox Backup Server(PBS)往往部署在内网环境,无法直接被公网访问。为了方便远程管理和使用,可以通过反向代理(如 Nginx、Caddy、Traefik 等)将内网 PBS 暴露到公网,并使用自定义域名进行访问。在 Proxmox VE(PVE)中添加 PBS 存储时,可能会遇到 证书指纹验证失败 的问题。本文记录了相关原因和解决方案。 问题背景 在 PVE Web 界面添加 PBS 时,需要填写以下参数: 如果 PBS 运行在内网,但 PVE 通过反向代理域名(公网 443 端口)进行访问,那么 Fingerprint 验证可能会失败。错误信息大致如下: 问题原因 PVE 在连接 PBS 时会校验证书指纹,防止中间人攻击。 由于返回的证书不同,Fingerprint 不一致,导致验证失败。 解决方案 方法一:使用反向代理证书的 Fingerprint ✅ 既然 PVE 通过反向代理访问 PBS,那么就需要使用 反向代理证书的 SHA-256 指纹。 操作步骤: 这样 PVE …