Skip to content
⚡ Tenvo AI · NA ŻYWO · v0.16.26 · TLS · Certyfikaty przypisane do urządzeń · AGPL-3.0 · BEZPŁATNY PLAN · 30 URZĄDZEŃ · INFRASTRUKTURA DO SAMODZIELNEGO HOSTOWANIA · WŁASNY KLUCZ API · MCP DLA CLAUDE & CURSOR
Powrót do blogaPoradnik

Samodzielny zdalny pulpit na VPS: przewodnik konfiguracji

Tenvo Editorial Team7 min czytania
Samodzielny zdalny pulpit na VPS: przewodnik konfiguracji

Chcesz prywatny, niezawodny zdalny pulpit, który nie kieruje ruchu przez czyjąś chmurę, ale nie chcesz płacić cen enterprise ani zmagać się ze złożonymi ustawieniami sieci. Ten praktyczny przewodnik pokazuje, jak postawić self host remote desktop vps na VPS za $5.

Ten przewodnik przeprowadza przez praktyczną konfigurację „self host remote desktop vps”, którą można uruchomić na $5 VPS — klucze SSH, zapora, WireGuard, TLS. Najpierw szczery test: hostuj samodzielnie, gdy zmusza cię do tego wymóg — pisemny obowiązek zgodności, sieć odizolowana, zasada lokalizacji danych. Gdy nic cię do tego nie zmusza, zarządzany relay wypada taniej, gdy policzysz cały rachunek: dyżury, łatanie, przechowywanie kluczy, odnawianie certyfikatów, jedna lokalizacja i brak mechanizmu przełączenia. Pełne rachunki znajdują się w Samodzielnie hostowany zdalny pulpit: szczery przewodnik 2026.

Dlaczego VPS za $5 to rozsądny punkt startowy

Dla zastosowań zdalnego pulpitu (pojedynczy użytkownik, sporadyczne sesje) tani VPS często wystarcza. Typowe plany ~ $5 (np. 1 vCPU / 1GB RAM / 25GB SSD) u dostawców takich jak DigitalOcean, Vultr czy Linode obsłużą jedną równoczesną sesję, bezgłowe agenty serwerowe i lekki relay lub VPN.

Przewodnik zakłada Ubuntu 22.04 LTS (stabilny, szeroko wspierany) i że VPS będzie osiągalny przez publiczny Internet. Jeśli potrzebujesz GPU, wielomonitorowego streamingu z wysokim FPS lub wielu jednoczesnych użytkowników, potrzebny będzie większy plan — dedykowana stacja robocza dla ciężkiej pracy oraz zarządzany relay Tenvo do łączności, żeby pojedynczy $5 box w jednym regionie nie był wąskim gardłem.

Plan: co uruchomisz i jakie porty się spodziewać

Minimalna architektura wygląda tak:

  • VPS (Ubuntu 22.04) z publicznym adresem IP
  • SSH do zarządzania (tylko klucze)
  • WireGuard jako bezpieczny tunel (opcjonalnie, ale zalecane)
  • Serwer zdalnego pulpitu (w przykładzie użyjemy Tenvo jako agenta) uruchomiony jako usługa systemd
  • Opcjonalna domena + Let's Encrypt TLS i nginx jako reverse proxy dla klientów webowych

Oczekiwane zużycie zasobów: agent i VPN będą mieścić się poniżej 500MB RAM w spoczynku; przepustowość podczas aktywnej sesji to około 50 KB/s (180 MB/hour) dla pracy tekstowej, ~200 KB/s (720 MB/hour) dla typowej pracy biurowej oraz ~1 MB/s (3.6 GB/hour) dla wideo lub pracy projektowej — w przybliżeniu 0.4–8 Mbps w zależności od kodeka i aktywności ekranu. Budżet: $5/month VPS + domena (~$10/year) jeśli chcesz TLS. Jeśli wolisz brak otwartych portów publicznych, zobacz Zdalny pulpit bez przekierowywania portów — wyjaśnienie.

Krok 1 — przygotowanie VPS i zabezpieczenie dostępu

Utwórz VPS za $5 z Ubuntu 22.04. Przy tworzeniu instancji wybierz uwierzytelnianie kluczem SSH (możesz dodać swój klucz publiczny w konsoli dostawcy). Przykładowi dostawcy oferują podobne plany: DigitalOcean 1GB/1vCPU ($5), Vultr 1GB ($5), Linode Nanode ($5). Konkretne SKU się różnią, ale sieć i parametry CPU są porównywalne.

Początkowe polecenia utwardzające (uruchom jako root lub użytkownik z sudo):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

Edytuj /etc/ssh/sshd_config, aby wyłączyć logowanie hasłem i dostęp roota (ustaw PasswordAuthentication no oraz PermitRootLogin no). Zrestartuj SSH: systemctl restart sshd. To zapobiega atakom brute-force na VPS.

Krok 2 — zapora, fail2ban i limity szybkości

Utrzymuj zaporę prostą. Jeśli planujesz używać WireGuard, wystaw publicznie tylko port UDP dla WireGuard; jeśli uruchamiasz agenta zdalnego bezpośrednio, może być potrzebny jeden port TCP. Przykładowe reguły UFW:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

Zainstaluj fail2ban, aby automatycznie blokować powtarzające się próby i zmniejszyć hałas: apt install -y fail2ban. Użyj domyślnego jail dla sshd i dostosuj czasy banów do akceptowalnego ryzyka.

Krok 3 — bezpieczne opcje sieciowe: otwarte porty, VPN lub reverse relay

Trzy praktyczne wzorce sieciowe:

  • Otwarcie portu do Internetu: najprostsze, ale wyższa powierzchnia ataku. Jeśli ujawniasz port aplikacji, użyj TLS i silnej autoryzacji.
  • Tunel WireGuard: najbezpieczniejsza i najprostsza opcja, jeśli prowadzisz serwer samodzielnie. Stwórz prywatną sieć między urządzeniem klienckim a VPS; jedynie port WireGuard jest publiczny.
  • Relay/Reverse-connect: klient nawiązuje połączenie wychodzące do serwera rendezvous, więc nie są potrzebne żadne porty przychodzące po żadnej stronie — przydatne za NAT i bez VPN. Dokładnie to robi zarządzany relay Tenvo, na flocie wieloregionalnej zamiast jednego VPS. Zwróć uwagę, że gdy sesja przechodzi na relay, TLS jest tam terminowany, więc operator relay ma możliwość zobaczenia tego ruchu — twojego lub naszego. Tło tego wzorca: Samodzielne hostowanie zdalnego pulpitu: dlaczego, jak i co się psuje.

WireGuard quickstart (serwer na VPS):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

Szczegóły konfiguracji WireGuard zależą od platformy klienta; jest wiele poradników i aplikacji klienckich dla Linux, macOS, Windows, Android i iOS. Użycie WireGuard sprawia, że ruch zdalnego pulpitu jest bezpośrednio kierowany przez zaszyfrowany tunel — klient nie wymaga wystawionego portu aplikacji.

Krok 4 — instalacja serwera zdalnego pulpitu (przykład Tenvo)

Bądź precyzyjny co umieszczać na VPS: nie agent pulpitu, lecz para rendezvous i relay — hbbs i hbbr — która pośredniczy w uzgadnianiu połączenia i niesie sesję, gdy bezpośrednie połączenie nie jest możliwe. Tenvo jest AGPL-3.0 i uruchamia ten sam stos, więc możesz go hostować samodzielnie; działająca instalacja Docker, porty, klucze i konfiguracja klienta są opisane krok po kroku w Samodzielnie hostowany zdalny pulpit: szczery przewodnik 2026. Same klienty pulpitu pochodzą ze strony pobierania. Szkic systemd poniżej to ogólny wzorzec dla dowolnej usługi, którą zakończysz uruchamiać.

Przykład: instalacja ogólnego agenta jako usługi systemd (zamień binarkę i flagi na wybrane przez siebie):

mkdir -p /opt/remote-relay
# scp or wget your chosen server binary to /opt/remote-relay/relay-server
chown root:root /opt/remote-relay/relay-server
chmod +x /opt/remote-relay/relay-server

cat >/etc/systemd/system/remote-relay.service <<'EOF'
[Unit]
Description=Remote desktop relay
After=network.target

[Service]
ExecStart=/opt/remote-relay/relay-server
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now remote-relay.service

Skonfiguruj agenta z silnym kluczem lub hasłem i, jeśli to możliwe, ogranicz, które klucze publiczne klientów są akceptowane. Jeśli używasz WireGuard, skonfiguruj agenta tak, by wiązał się z interfejsem WireGuard lub z adresem loopback, aby nie był osiągalny przez publiczny IP.

TLS, domena i reverse proxy (opcjonalnie)

Jeśli masz klienta webowego (lub panel administracyjny), postaw nginx przed aplikacją i użyj Let's Encrypt do TLS. Praktyczne polecenia certbota na Ubuntu 22.04:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

Utrzymuj automatyczne odnawianie certyfikatów (certbot to ustawi). Jeśli używasz domeny, skieruj rekord A na IP VPS i używaj domeny w konfiguracjach klientów. TLS chroni UI webowe i klientów w przeglądarce; nie zastępuje silnego uwierzytelnienia agenta.

Testy i weryfikacja

Podstawowe sprawdzenia:

  • SSH: spróbuj logowania hasłem — powinno się nie powieść.
  • WireGuard: uruchom klienta i sprawdź ping do adresu WireGuard VPS.
  • Agent: połącz się z klienta do agenta przez interfejs WireGuard lub endpoint TLS; zweryfikuj opóźnienie oraz jakość audio/wideo.
  • Logi: sprawdź journalctl -u remote-relay -f (nazwany tak, jak jednostkę powyżej) oraz /var/log/nginx/error.log podczas łączenia.

Zmierz przepustowość i obciążenie CPU podczas sesji. Jeśli na VPS widoczne jest duże zużycie CPU, zmniejsz jakość kodowania, obniż liczbę klatek na sekundę lub przenieś brokera sesji na wydajniejszą instancję.

Konserwacja: aktualizacje, backupy i monitoring

Planuj aktualizacje systemu i okna rebootów w okresach niskiego obciążenia. Użyj unattended-upgrades dla poprawek bezpieczeństwa, ale testuj większe aktualizacje ręcznie. Twórz snapshoty dysku VPS przez panel dostawcy przed ryzykownymi zmianami i przechowuj kopię poza miejscem hostingu dla odzyskiwania.

Wskazówki monitoringowe: włącz podstawowy monitoring w konsoli dostawcy (większość pokazuje CPU, transfer i dysk) i rozważ proste alerty (email przy braku miejsca lub wysokim CPU). Rotuj klucze SSH co rok i natychmiast cofaj klucze, które zostały utracone.

Kiedy to nie jest właściwy wybór

Samodzielne hostowanie na $5 VPS to dobre rozwiązanie dla środowiska testowego lub gdy wymóg formalny nie daje wyboru. Dla użytku osobistego i małych zespołów zwykle jest droższą opcją, gdy doliczysz swój własny czas. To także nie jest właściwy wybór, jeśli potrzebujesz:

  • Niskich opóźnień dla klientów rozproszonych po regionach, albo jakiegokolwiek failoveru — jeden $5 VPS to jedno miejsce i jedna maszyna. Zarządzany relay Tenvo uruchamia ten sam stos hbbs/hbbr na flocie wieloregionalnej: Free $0, Lite $2.99/mies., Pro $7.99/mies., w porównaniu z $5 za VPS oraz twoimi własnymi dyżurami, ładowaniem poprawek i odnawianiem certyfikatów. Dla zespołu zobacz plany biznesowe.
  • Streamingu z akceleracją GPU lub wielu jednoczesnych użytkowników — to wymaga większych instancji lub dedykowanego sprzętu.

Dla czytelników dbających o bezpieczeństwo, przeczytaj także nasz obszerniejszy tekst o zabezpieczaniu zdalnego dostępu: Bezpieczeństwo zdalnego pulpitu: co musisz wiedzieć. Aby zobaczyć pełne zestawienie kosztów self-hosted vs hosted — przepustowość, dyżury, przechowywanie kluczy, odnawianie certyfikatów — zobacz Samodzielnie hostowany zdalny pulpit: szczery przewodnik 2026.

Podsumowanie i następne kroki

Technicznie to proste: używaj kluczy SSH, zabezpiecz serwer zaporą, preferuj WireGuard, by odsłonić mniej portów aplikacyjnych, i uruchamiaj usługę pod systemd. Czego powyższe kroki nie pokazują, to stały koszt — to ty jesteś rota dyżurów, harmonogramem łatania, przechowywaniem kluczy i odnawianiem certyfikatów, na jednej maszynie w jednym regionie bez możliwości przełączenia. Ma to sens, gdy wymaga tego obowiązek zgodności, sieć odizolowana lub zasada lokalizacji danych. Nie ma sensu w innych przypadkach.

Więc: jeśli wymóg obliguje cię do self-hostingu, uruchom $5 VPS, postępuj zgodnie z powyższymi krokami i skorzystaj z Samodzielnie hostowany zdalny pulpit: szczery przewodnik 2026 dla działającej instalacji hbbs/hbbr oraz pełnego podsumowania kosztów. Jeśli nic cię do tego nie obliguje, pomiń maszynę: pobierz klienta i zacznij na zarządzanym relay — Free $0, Lite $2.99/mies., Pro $7.99/mies. na pricing, lub plany biznesowe dla zespołu.

Pobierz Tenvo

Gotowy sprawdzić samodzielnie?

Bezpłatne dla 30 urządzeń, bez karty kredytowej. Uruchomienie i połączenie w dwie minuty.