Skip to content
⚡ Tenvo AI · 实时 · v0.16.26 · TLS · 每设备证书 · AGPL-3.0 · 免费方案 · 30 台设备 · 可自托管基础设施 · 自带 API 密钥 · MCP,适用于 CLAUDE & CURSOR
返回博客教程

自建远程桌面 VPS:$5 VPS 设置指南

Tenvo Editorial Team7 分钟阅读
自建远程桌面 VPS:$5 VPS 设置指南

你想要私有且可靠的远程桌面,不希望流量经过他人的云,但也不想支付企业级费用或应付复杂的网络配置。

本指南演示了一个实用的“self host remote desktop vps”部署,能够在 $5 VPS 上运行——包括 SSH 密钥、防火墙、WireGuard、TLS。首先,诚实的检验:只有在某项要求强制你自托管时才自托管——例如书面合规义务、隔离网络或数据驻留规则。如果没有任何强制性要求,算上全部开销:值班、补丁、密钥保管、证书续期、单一区域且无故障转移,托管中继通常更便宜。完整的算术在 自托管远程桌面:诚实的2026指南。

为什么从 $5 VPS 开始是合理的

对于远程桌面使用场景(单用户、偶发会话),低端 VPS 往往足够。常见的约 $5 套餐(例如 1 vCPU / 1GB RAM / 25GB SSD 的 droplet)在 DigitalOcean、Vultr 或 Linode 等提供商上能处理单个并发会话、无头服务器代理和轻量级中继或 VPN。

本指南使用 Ubuntu 22.04 LTS(稳定、广泛支持),并假定 VPS 可通过公共互联网访问。如果你的需求包括 GPU、多显示器高帧率流媒体或大量并发用户,你需要更大的计划——重负载端使用专用工作站,连接部分使用 托管的 Tenvo 中继,以免单个位于单一区域的 $5 机器成为瓶颈。

计划:你将运行的内容以及需要开放的端口

这里的最小架构:

  • VPS(Ubuntu 22.04)并有公网 IP
  • 用于管理的 SSH(仅密钥登录)
  • WireGuard 作为安全隧道(可选但推荐)
  • 远程桌面服务器(示例使用 Tenvo 作为代理)以 systemd 服务运行
  • 可选的域名 + Let's Encrypt TLS 和针对基于浏览器客户端的 nginx 反向代理

预期资源使用:代理和 VPN 在空闲时内存低于 500MB;活动会话期间的带宽约为文本密集工作 50 KB/s(180 MB/hour),常规办公约 ~200 KB/s(720 MB/hour),用于视频或设计工作约 ~1 MB/s(3.6 GB/hour)——视编码器和屏幕活动而定,大致在 0.4–8 Mbps 之间。预算:$5/month VPS + 域名(如需 TLS,约 (~$10/year))。如果你更倾向于不开放公网端口,请参阅 无端口转发的远程桌面详解。

第 1 步 — 创建 VPS 并锁定访问权限

创建一个 $5 VPS,选择 Ubuntu 22.04。创建实例时选择 SSH 密钥认证(可在提供商控制台添加你的公钥)。示例提供商有相似的套餐:DigitalOcean 1GB/1vCPU($5)、Vultr 1GB($5)、Linode Nanode($5)。具体 SKU 会不同,但网络和 CPU 规格可比。

初始加固命令(以 root 或具有 sudo 的用户运行):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

编辑 /etc/ssh/sshd_config 以禁用密码认证和 root 登录(设置 PasswordAuthentication no 和 PermitRootLogin no)。重启 SSH: systemctl restart sshd。这能防止针对 VPS 的暴力破解尝试。

第 2 步 — 防火墙、fail2ban 与速率限制

保持防火墙规则最小化。如果计划使用 WireGuard,仅将 WireGuard 的 UDP 端口放在公网规则中;如果直接运行远程代理,可能需要开放一个 TCP 端口。示例 UFW 规则:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

安装 fail2ban 自动封禁重复尝试并减少噪音: apt install -y fail2ban。使用默认的 sshd jail,并根据你的风险容忍度调整封禁时间。

第 3 步 — 安全网络选项:直接端口、VPN 或反向中继

三种实用的网络模式:

  • 向互联网开放端口:最简单但攻击面更大。如果暴露应用端口,请使用 TLS 和强认证。
  • WireGuard 隧道:如果你自管这台机器,这是最安全且直接的选项。在客户端设备与 VPS 之间创建私有网络;只有 WireGuard 端口暴露在公网。
  • 中继/反向连接:客户端向会合服务器发起出站连接,因此双方都不需要入站端口——在 NAT 背后或没有 VPN 的情况下很有用。这正是 托管的 Tenvo 中继 所做的:它在多区域机群上运行相同的 hbbs/hbbr 堆栈,而不是单个 VPS。注意,当会话回退到中继时,TLS 在中继处终止,因此中继的运营者有能力看到该流量——无论是你的还是我们的。关于该模式的背景,请见:自托管远程桌面:为什么、如何以及会出什么问题。

WireGuard 快速入门(服务器端在 VPS 上):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

WireGuard 的配置细节取决于你的客户端平台;Linux、macOS、Windows、Android 和 iOS 都有大量教程和客户端。使用 WireGuard 意味着远程桌面流量直接在加密隧道中路由——客户端机器不需要开放应用的公网端口。

第 4 步 — 安装远程桌面服务器(以 Tenvo 为例)

要明确 VPS 上运行的内容:不是桌面代理,而是会合与中继对——hbbs 和 hbbr——它们负责握手仲裁并在无法建立直接连接时承载会话。Tenvo 采用 AGPL-3.0 并运行相同的堆栈,因此你可以自行托管;可用的 Docker 安装、端口、密钥和客户端配置在 自托管远程桌面:诚实的2026指南 中逐步写出。桌面客户端本身可从 下载页面 获取。下面的 systemd 草稿是你最终运行的任何服务的通用模式。

示例:将通用远程代理安装为 systemd 服务(用你选择的二进制和参数替换示例):

mkdir -p /opt/remote-relay
# scp or wget your chosen server binary to /opt/remote-relay/relay-server
chown root:root /opt/remote-relay/relay-server
chmod +x /opt/remote-relay/relay-server

cat >/etc/systemd/system/remote-relay.service <<'EOF'
[Unit]
Description=Remote desktop relay
After=network.target

[Service]
ExecStart=/opt/remote-relay/relay-server
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now remote-relay.service

为代理配置强密钥或密码,并在支持的情况下限制允许的客户端公钥。如果使用 WireGuard,请将代理配置为绑定到 WireGuard 接口或回环地址,以避免通过公网 IP 可达。

TLS、域名与反向代理(可选)

如果你有基于浏览器的客户端(或管理界面),请将 nginx 放在前端并使用 Let's Encrypt 提供 TLS。Ubuntu 22.04 上实用的 certbot 命令:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

保持 TLS 证书的自动续期(certbot 会设置该项)。如果使用域名,请将 A 记录指向你的 VPS IP,并在客户端配置中使用该域名。TLS 保护 Web UI 和基于浏览器的客户端;但它并不能替代强认证的代理。

测试与验证

基本检查:

  • SSH:尝试用密码登录——应当失败。
  • WireGuard:启动客户端并 ping VPS 的 WireGuard IP。
  • Agent:通过 WireGuard 接口或 TLS 端点从客户端连接到代理;核实延迟和音视频质量。
  • 日志:在连接时检查 journalctl -u remote-relay -f(即你上面命名的单元)和 /var/log/nginx/error.log。

在会话期间测量带宽和 CPU。如果 VPS 上 CPU 占用过高,降低编码质量、降低帧率,或将会话中继迁移到更高性能的实例。

维护:更新、备份与监控

在低使用期安排操作系统更新和重启窗口。使用 unattended-upgrades 进行安全补丁的自动安装,但对重大版本升级应手动测试。对风险较高的变更,先在提供商控制台中对 VPS 磁盘做快照,并将副本脱机存储以便恢复。

监控建议:在提供商控制台启用基础监控(大多数提供商显示 CPU、带宽与磁盘),并考虑一个简单的报警配置(磁盘耗尽或高 CPU 时邮件告警)。每年轮换 SSH 密钥,丢失的密钥立即撤销。

何时不应选择此方案

在 $5 VPS 上自托管适合做实验箱,或当某项要求让你别无选择时。对于个人使用和小团队来说,一旦把你自己的时间算进去,通常会更昂贵。如果你需要以下任一项,自托管也不是合适的选择:

  • 分布于多个区域的客户端需要低延迟,或需要任何形式的故障切换——一个 $5 VPS 仅代表一个位置和一台机器。托管的 Tenvo 中继 在多区域机群上运行相同的 hbbs/hbbr 堆栈:Free $0、Lite $2.99/月、Pro $7.99/月;而自行部署则是 $5 的 VPS 加上你自己的值班安排、补丁和证书续期。团队请参见 企业计划。
  • 需要 GPU 加速流媒体或大量并发用户——这些需要更大实例或专用硬件。

出于安全考虑的读者,还应阅读我们关于保护远程访问的深度文章:远程桌面安全:您需要知道的事项。关于托管与自托管的完整算术——带宽、值班、密钥保管、证书续期——请参见 自托管远程桌面:诚实的2026指南。

总结与下一步

从技术上讲这很直接:使用 SSH 密钥,用防火墙锁定机器,优先选择 WireGuard 以减少暴露的应用端口,并在 systemd 下运行服务。上面步骤未展示的是持续成本——你就是值班安排、补丁计划、密钥保管和证书续期的负责人,且仅有单台位于单一区域的机器且无故障切换可用。当合规义务、隔离网络或数据驻留规则要求时,这些开销是值得的;否则就不值得。

所以:如果某项要求强制你自托管,就开一个 $5 VPS,按照上面的步骤操作,并参照 自托管远程桌面:诚实的2026指南 获取可用的 hbbs/hbbr 安装和完整的运行成本分解。如果没有任何强制性要求,就跳过这台机器:下载客户端 并开始使用托管中继——Free $0、Lite $2.99/月、Pro $7.99/月 在 定价 页面,或查看团队的 企业计划。

获取 Tenvo

准备自己试用吗?

免费支持 30 台设备,无需信用卡。两分钟内即可运行并连接。