外观
第一次登录要做的六件事
装完就开虚拟机是可以的,但这六件事现在做只要十分钟,以后补会麻烦得多。按顺序来。
1. 关掉订阅弹窗(正确的方式)
登录后会弹出「You do not have a valid subscription」。点 OK 关掉就行。
这个提示只是告诉你当前使用的不是企业订阅,不影响任何功能。网上有修改前端文件去掉它的脚本,本站不推荐:那些改动在每次更新后失效,还可能在升级时造成包冲突。为了一个点一下就消失的弹窗引入不可控改动,不划算。
2. 配置软件源并更新
这是唯一必须现在做的一项。默认启用的是企业源,没有订阅时 apt update 会报 401,导致系统完全无法更新。
具体步骤见配置软件源。配好之后在节点 → Shell 执行:
sh
apt update && apt full-upgrade如果更新了内核,重启一次:
sh
reboot先更新再建虚拟机
在空系统上更新和重启,代价是零。等跑了一堆客户机再来做,就要找维护窗口了。
3. 确认时间同步
日志时间对不上会让所有排查变得困难,集群对时间同步更敏感。在 Shell 执行:
sh
timedatectl status确认三件事:
Time zone是你所在的时区。System clock synchronized: yesNTP service: active
时区不对就改:
sh
timedatectl set-timezone Asia/Shanghai同步没开启,检查 chrony 或 systemd-timesyncd 的状态(PVE 版本不同,默认使用的服务可能不同):
sh
systemctl status chrony 2>/dev/null || systemctl status systemd-timesyncd4. 让告警邮件真的能发出去
PVE 会在这些时候发邮件:备份任务完成或失败、磁盘 SMART 报警、ZFS 池异常、集群节点失联、HA 动作触发。
默认配置几乎发不出去。 PVE 用本机 Postfix 直接投递,绝大多数收件服务器会拒收来自家宽 IP 的直连邮件。
完整配置属于监控与告警的内容,这里先做两件事:
- 节点 → System → Options,确认通知邮箱地址正确(或
数据中心 → Notifications,位置随版本不同)。 - 在待办清单里记一笔:配置一个外部 SMTP 中继。在那之前,不要以为「没收到告警邮件 = 一切正常」。
5. 收紧 SSH
PVE 默认允许 root 通过 SSH 密码登录。在纯内网、且你信任内网所有设备的情况下,这不算紧急问题;但只要这台机器可能暴露到不可信网络,就该现在处理。
推荐做法是改用密钥登录。在你的本地电脑上:
sh
ssh-copy-id root@<pve-ip>验证能免密登录之后,再在宿主机上编辑 /etc/ssh/sshd_config,把密码登录关掉:
sh
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak修改(或添加)这一行:
text
PasswordAuthentication no然后重载:
sh
systemctl reload sshd先确认密钥能用,再关密码
关闭密码登录之前,务必开一个新的终端窗口测试密钥登录成功。别关掉当前会话。如果配错了又关了密码登录,你就只能接显示器进本机控制台修复。
6. 规划备份去处
现在不需要配置完整的备份任务,但要确认一件事:备份数据要落在这台机器之外的地方。
想清楚是哪一种:
- 另一台 NAS(通过 NFS 或 SMB 挂载成 PVE 存储)
- 一台 Proxmox Backup Server
- 一块外接 USB 硬盘(可行,但要手动管理)
在建第一台重要虚拟机之前把它定下来。完整配置见备份与恢复。
检查结果
逐项确认:
sh
# 1. 软件源可用
apt update
# 2. 版本正常
pveversion -v
# 3. 时间同步
timedatectl status
# 4. 没有失败的服务
systemctl --failedapt update 无报错、systemctl --failed 输出 0 loaded units listed,就可以往下走了。
可选:一开始就别用 root 做日常操作
如果这台机器不只你一个人用,或者你打算写脚本调 API,现在就建一个普通用户和 API Token 比以后改习惯容易。见用户与权限。