Skip to content
Tenvo AI · 实时 · v0.16.2 · TLS · 每设备证书 · AGPL-3.0 · 免费方案 · 30 台设备 · 可自托管基础设施 · 自带 API 密钥 · MCP,适用于 CLAUDE & CURSOR
返回博客教程

自建远程桌面 VPS:$5 VPS 设置指南

Tenvo Editorial Team7 分钟阅读
自建远程桌面 VPS:$5 VPS 设置指南

你想要私有且可靠的远程桌面,不希望流量经过他人的云,但也不想支付企业级费用或应付复杂的网络配置。

你想要私有且可靠的远程桌面,不希望流量经过他人的云,但也不想支付企业级费用或应付复杂的网络配置。本文演示一个可在 $5 VPS 上运行的实用“自建远程桌面 VPS”部署——对日常运维而言安全且足够廉价,值得自托管。

为什么从 $5 VPS 开始是合理的

对于远程桌面使用场景(单用户、偶发会话),低端 VPS 往往足够。常见的约 $5 套餐(例如 1 vCPU / 1GB RAM / 25GB SSD 的 droplet)在 DigitalOcean、Vultr 或 Linode 等提供商上能处理单个并发会话、无头服务器代理和轻量级中继或 VPN。

本指南使用 Ubuntu 22.04 LTS(稳定、支持广泛),并假设 VPS 可通过公网访问。如果你的需求包括 GPU、多显示器高帧率流式传输或大量并发用户,则需要更大的套餐;在这些情况下,RDP/AnyDesk/TeamViewer 或专用工作站可能更合适。

计划:你将运行的内容以及需要开放的端口

这里的最小架构:

  • VPS(Ubuntu 22.04)并有公网 IP
  • 用于管理的 SSH(仅密钥登录)
  • WireGuard 作为安全隧道(可选但推荐)
  • 远程桌面服务器(示例使用 Tenvo 作为代理)以 systemd 服务运行
  • 可选的域名 + Let's Encrypt TLS 和针对基于浏览器客户端的 nginx 反向代理

预计资源使用:代理和 VPN 空闲时内存低于 500MB;活跃会话期间根据编码和屏幕活动,带宽在 50–250 Mbps 之间。预算:$5/月 VPS + 域名(约 $10/年)用于 TLS。如你偏好不开放公网端口,请参见我们关于在不暴露端口的情况下运行远程桌面的文章: remote-desktop-without-port-forwarding

第 1 步 — 创建 VPS 并锁定访问权限

创建一个 $5 VPS,选择 Ubuntu 22.04。创建实例时选择 SSH 密钥认证(可在提供商控制台添加你的公钥)。示例提供商有相似的套餐:DigitalOcean 1GB/1vCPU($5)、Vultr 1GB($5)、Linode Nanode($5)。具体 SKU 会不同,但网络和 CPU 规格可比。

初始加固命令(以 root 或具有 sudo 的用户运行):

apt update && apt upgrade -y
adduser adminuser
usermod -aG sudo adminuser
ufw allow OpenSSH
ufw enable

编辑 /etc/ssh/sshd_config 以禁用密码认证和 root 登录(设置 PasswordAuthentication no 和 PermitRootLogin no)。重启 SSH: systemctl restart sshd。这能防止针对 VPS 的暴力破解尝试。

第 2 步 — 防火墙、fail2ban 与速率限制

保持防火墙规则最小化。如果计划使用 WireGuard,仅将 WireGuard 的 UDP 端口放在公网规则中;如果直接运行远程代理,可能需要开放一个 TCP 端口。示例 UFW 规则:

ufw allow 22/tcp          # SSH
ufw allow 51820/udp       # WireGuard (if used)
ufw allow 8443/tcp        # optional remote desktop web port
ufw enable

安装 fail2ban 自动封禁重复尝试并减少噪音: apt install -y fail2ban。使用默认的 sshd jail,并根据你的风险容忍度调整封禁时间。

第 3 步 — 安全网络选项:直接端口、VPN 或反向中继

三种实用的网络模式:

  • 开放端口到互联网:最简单但攻击面更大。如果暴露应用端口,请使用 TLS 和强认证。
  • WireGuard 隧道:最直接且安全的选项。在客户端设备与 VPS 之间创建私有网络;只有 WireGuard 端口公开。我们推荐在廉价 VPS 上自托管时使用此方法。
  • 中继/反向连接:一些商业工具和开源项目会向中间服务器发起反向连接,从而避免客户端的入站端口。这在客户端处于 NAT 后且你不想运行 VPN 时很有用。关于该模式的概览,请参阅: self-hosted-remote-desktop

WireGuard 快速入门(服务器端在 VPS 上):

apt install -y wireguard iproute2
wg genkey | tee /etc/wireguard/server_private.key | wg pubkey > /etc/wireguard/server_public.key
# create /etc/wireguard/wg0.conf and include keys + peers
systemctl enable --now wg-quick@wg0

WireGuard 的配置细节取决于你的客户端平台;Linux、macOS、Windows、Android 和 iOS 都有大量教程和客户端。使用 WireGuard 意味着远程桌面流量直接在加密隧道中路由——客户端机器不需要开放应用的公网端口。

第 4 步 — 安装远程桌面服务器(以 Tenvo 为例)

选择你要托管的服务器代理。Tenvo 是一个可自托管的开源远程桌面选项,可从 /download 下载 Linux 发布并按照其二进制安装说明操作。如果你偏好其他软件(RustDesk、VNC、RDP),请相应调整下面的步骤。注意:对于 GUI 转发,客户端可能需要桌面包——在许多场景中 VPS 只是中继或 VPN 端点。

示例:将通用远程代理安装为 systemd 服务(用你选择的二进制和参数替换示例):

mkdir -p /opt/tenvo
# scp or wget the server binary to /opt/tenvo/tenvo-server
chown root:root /opt/tenvo/tenvo-server
chmod +x /opt/tenvo/tenvo-server

cat >/etc/systemd/system/tenvo.service <<'EOF'
[Unit]
Description=Tenvo remote agent
After=network.target

[Service]
ExecStart=/opt/tenvo/tenvo-server --config /etc/tenvo/config.yaml
Restart=on-failure

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable --now tenvo.service

为代理配置强密钥或密码,并在支持的情况下限制允许的客户端公钥。如果使用 WireGuard,请将代理配置为绑定到 WireGuard 接口或回环地址,以避免通过公网 IP 可达。

TLS、域名与反向代理(可选)

如果你有基于浏览器的客户端(或管理界面),请将 nginx 放在前端并使用 Let's Encrypt 提供 TLS。Ubuntu 22.04 上实用的 certbot 命令:

apt install -y nginx certbot python3-certbot-nginx
# create nginx site for example.com and proxy_pass to localhost:8443
certbot --nginx -d example.com

保持 TLS 证书的自动续期(certbot 会设置该项)。如果使用域名,请将 A 记录指向你的 VPS IP,并在客户端配置中使用该域名。TLS 保护 Web UI 和基于浏览器的客户端;但它并不能替代强认证的代理。

测试与验证

基本检查:

  • SSH:尝试密码登录——应当失败。
  • WireGuard:在客户端启动并 ping VPS 的 WireGuard IP。
  • 代理:通过 WireGuard 接口或 TLS 端点从客户端连接代理;验证延迟和音视频质量。
  • 日志:在连接时检查 journalctl -u tenvo -f 和 /var/log/nginx/error.log。

在会话期间测量带宽和 CPU。如果 VPS 上 CPU 占用过高,降低编码质量、降低帧率,或将会话中继迁移到更高性能的实例。

维护:更新、备份与监控

在低使用期安排操作系统更新和重启窗口。使用 unattended-upgrades 进行安全补丁的自动安装,但对重大版本升级应手动测试。对风险较高的变更,先在提供商控制台中对 VPS 磁盘做快照,并将副本脱机存储以便恢复。

监控建议:在提供商控制台启用基础监控(大多数提供商显示 CPU、带宽与磁盘),并考虑一个简单的报警配置(磁盘耗尽或高 CPU 时邮件告警)。每年轮换 SSH 密钥,丢失的密钥立即撤销。

何时不应选择此方案

在 $5 VPS 上自托管非常适合个人、少量团队或爱好项目。但如果你需要:

  • 企业级 SLA、全球低延迟中继网络或集成支持——像 TeamViewer/AnyDesk 这类厂商在这些方面更有优势。
  • GPU 加速流式或大量并发用户——这些场景需要更大实例或专用硬件。

安全性优先的读者还应阅读我们关于加固远程访问的深入文章: remote-desktop-security。如需比较托管与自托管选项,请参阅我们关于自托管方案和最佳免费替代品的文章。

总结与下一步

在 $5 VPS 上自建远程桌面是一个务实且低成本的方式来重获对远程访问的控制。关键要点:使用 SSH 密钥、用防火墙锁定服务、优先使用 WireGuard 以暴露更少的应用端口,并将代理作为受管理的 systemd 服务运行。如果你选择 Tenvo,请从 /download 获取二进制并按照各操作系统的打包说明操作。

准备好开始了吗?从 /download 获取 Tenvo 二进制和文档,并启动一个 $5 VPS 来测试上述步骤。如需比较托管替代方案及价格,请在决定前查看 /pricing。

获取 Tenvo

准备自己试用吗?

免费支持 30 台设备,无需信用卡。两分钟内即可运行并连接。