1.
环境与目标说明
目标:在香港区域(Azure East Asia)用微软云搭建可公网访问的 Linux/Windows 服务器并上线应用。小分段:准备项包括:有效Azure账号、付费订阅、域名(可选)、本地SSH/RDP工具、基础运维权限。
2.
账户与订阅准备
小分段:1) 登录portal.azure.com并完成实名认证与支付方式绑定;2) 检查订阅是否启用East Asia(香港)区域;3) 本地安装Azure CLI:curl -sL https://aka.ms/InstallAzureCLIDeb | sudo bash,然后 az login 执行登录。
3.
建立资源组与命名规范
小分段:建议按项目建资源组:az group create -n rg-hk-prod -l eastasia。规范命名:rg-项目-环境、vm-应用-01、nsg-应用-01等,便于管理。
4.
搭建虚拟网络与子网
小分段:创建VNet与子网:az network vnet create -g rg-hk-prod -n vnet-prod --address-prefix 10.0.0.0/16 --subnet-name subnet-web --subnet-prefix 10.0.1.0/24。确认地址段不冲突,若后续使用负载均衡器需预留子网。
5.
配置网络安全组(NSG)
小分段:新建NSG并开放必要端口:az network nsg create -g rg-hk-prod -n nsg-web;开放SSH/22或RDP/3389,HTTP/80,HTTPS/443:az network nsg rule create -g rg-hk-prod --nsg-name nsg-web -n AllowSSH --priority 100 --protocol Tcp --destination-port-range 22 --access Allow --direction Inbound。生产环境建议仅开放管理IP白名单。
6.
创建公网IP与网卡
小分段:创建公网IP:az network public-ip create -g rg-hk-prod -n pip-web --sku Standard --allocation-method Static;创建NIC并绑定子网和NSG:az network nic create -g rg-hk-prod -n nic-web --vnet-name vnet-prod --subnet subnet-web --network-security-group nsg-web --public-ip-address pip-web。
7.
通过Portal或CLI创建虚拟机
小分段:CLI示例(Linux):az vm create -g rg-hk-prod -n vm-web --nics nic-web --image UbuntuLTS --size Standard_B2s --admin-username azureuser --generate-ssh-keys;Windows示例:使用 --image Win2019Datacenter 并设置 --admin-password。确认选择East Asia区域与合适磁盘类型(SSD/Premium)。
8.
连接到VM并做系统初始化
小分段:Linux:ssh azureuser@<公网IP>,更新系统sudo apt update && sudo apt upgrade -y;安装必要软件(nginx、docker等)。Windows:通过RDP连接,执行Windows Update并安装IIS或需要的软件。
9.
部署应用与自动化脚本
小分段:推荐使用Azure VM扩展自动化部署:az vm extension set --resource-group rg-hk-prod --vm-name vm-web --name customScript --publisher Microsoft.Azure.Extensions --settings '{"fileUris":["https://yourstorage/script.sh"],"commandToExecute":"bash script.sh"}'。或用Ansible/terraform实现可重复部署。
10.
域名解析与HTTPS证书
小分段:将域名A记录指向VM公网IP。Linux上用certbot申请Let's Encrypt证书:sudo apt install certbot && sudo certbot --nginx -d example.com。Windows可用win-acme工具。确保证书自动续期。
11.
监控、备份与安全加固
小分段:启用Azure Monitor与诊断日志,创建Log Analytics工作区;启用VM备份:创建Recovery Services vault并配置备份策略;安全加固:关闭不必要端口、定期更新、启用VM防火墙与Azure Defender(可选)。
12.
负载均衡、扩展与上线检查
小分段:若需高可用,使用虚拟机规模集(VMSS)或Azure Load Balancer/应用网关;上线前检查项:端口连通性(curl、telnet)、证书、日志、性能基线、备份策略与监控告警。
13.
问:如何把香港Azure实例设置为静态公网IP并减少IP变更风险?
答:在创建公网IP时选择 --allocation-method Static 或在Portal选择Static分配,且使用Standard SKU(更稳定);若通过负载均衡器前端池发布服务,可把静态IP绑定到负载均衡器而非单个VM,便于替换后端。
14.
问:我需要自动化多台服务器部署,有推荐工具或流程吗?
答:推荐使用Terraform管理Infrastructure as Code,配合Ansible做配置管理。流程:1) 用Terraform定义VNet/VMSS/NSG/PIP;2) 用Cloud-init或Ansible对VM做初始化部署;3) 将敏感信息保存在Azure Key Vault并在部署中引用。
15.
问:常见故障排查有什么快速步骤?
答:先从网络连通性检查(ping/tcping、NSG规则、路由表),再看VM内部服务状态(systemctl status/nginx、IIS日志),检查磁盘与内存、查看Azure诊断日志与活动日志,最后确认证书与域名解析是否生效。
来源:香港微软云服务器搭建从环境准备到部署上线的完整实战手册