术语表:先把词认对,再动手

先懂眼前这个词,再回到正在做的事。

这一页的路标

这一页把全书反复出现、又最容易混淆的词收在一个地方。每个词条先给一段通俗解释和它最关键的一种边界,再用单独一段“继续读”指向最相关的章节锚点;第一次遇到不懂的词,先在这里对一下,不必逐字读完原章。

术语按“你实际会遇到的顺序”排列,不是权威字典。释义尽量从本仓库已校正的章节和其中引用的官方资料提炼;遇到版本、价格或具体命令细节,仍以对应章节和官方页面为准。对协议、代理和账号安全的完整比较见网络与代理章节。

VPS

Virtual Private Server,租来的一台虚拟服务器:你拿到一份 CPU、内存、磁盘和网络资源,通过控制台或 SSH 管理自己的操作系统。它和整台独立服务器不同,底层硬件常与其他租户共享。

继续读:第一章怎么把商品页翻译成需求。

vCPU

虚拟 CPU,是呈现给这台虚拟机的一个逻辑处理器。在共享型套餐中,调度到它上面的时间还要和宿主机上其他租户竞争,所以 2 vCPU 不等于两颗独占物理核心;宿主繁忙时你可能分到更少的执行时间(steal)。判断够不够用,要看真实负载,而不是只数核心数。

继续读:KVM、OpenVZ 与资源共享。

RAM

内存,进程运行时存放数据和缓存的地方。内存不够时系统会更频繁地换页、变慢,甚至触发 OOM。商品页写的容量是这台机器的总量,系统、数据库和应用要一起分。

继续读:日常运维的资源检查。

swap

用磁盘空间充当内存的缓冲,把不活跃的内存页换到磁盘上。它能给短暂峰值留余地,但磁盘比内存慢得多,不是内存不足的治疗方案;持续繁忙的 swap 反而会拖慢整机。

继续读:Swap 是缓冲,不是 OOM 的治疗方案。

OOM

Out Of Memory,内存不足的状态。Linux 可能因全机内存压力或 cgroup 内存上限触发 OOM killer,终止进程以回收内存。它不只发生在“整台机器内存用光”时:某个容器或服务有自己的内存上限,也可能单独被杀。日志里搜不到相关字样不等于没发生,可能只是日志没保留。

继续读:应用慢、进程消失:先区分是哪一种压力。

SSH

Secure Shell,登录并操作远端机器的加密协议,常见于 Linux/Unix,也可用在 macOS、网络设备等支持 SSH 服务端或客户端的系统上。你常用 ssh user@host 连接服务器,并可用密钥、密码或其他认证方式证明身份。SSH 通了只说明能登录这台机器,不代表里面的服务或应用都正常。

继续读:第一次连接与基础加固。

host key

服务器用来证明“你连的是谁”的密钥对,和证明“你是谁”的用户 key 是两回事。首次连接时你被要求确认它,正确做法是从可信渠道(如服务商控制台)核对指纹,而不是无脑输入 yes。指纹变了要先查清原因,不要直接清空 known_hosts。

继续读:核验服务器身份,再接受 host key。

sudo

以另一个用户(默认 root)的权限执行单条命令。它让你用普通账户登录,只在需要时临时提权。默认策略通常要求输入调用者自己的密码,但也可用 NOPASSWD 等规则改成不询问或要求别的用户密码,具体取决于 sudoers 配置;它和 SSH 私钥口令不是同一个东西。

继续读:建立普通 sudo 用户并安装公钥。

DNS

Domain Name System,把域名翻译成 IP 地址的系统。A 记录给 IPv4,AAAA 给 IPv6,CNAME 是别名。解析出一个地址,只说明“名字指向这里”,不保证那个地址的服务可用;改记录后还有缓存过期时间(TTL)。

继续读:从域名到一次 HTTPS 请求。

IP

网络上的地址编号,分 IPv4(如 192.0.2.10)和 IPv6(如 2001:db8::10)两类。教程里的这两类地址都是文档示例,不能真的连。一台机器可能同时有多个地址,入站用哪个、出站看到哪个,要分别确认。

继续读:公网入口与公网出口是两件事。

端口

一台机器上一个服务的编号,比如 HTTPS 用 443、SSH 常用 22。IP 定位到机器,端口定位到机器上的具体服务。防火墙、监听地址和端口要三者都对,连接才能真正到达应用。

继续读:先允许 SSH,再启用主机防火墙。

origin

真正运行你应用、持有数据的那台后端。反向代理、CDN 或 Tunnel 只是把请求转给它;访问入口返回成功,不代表 origin 健康,反之亦然。排障时要把 edge 和 origin 分开测。

继续读:一条 HTTP 请求怎样分段验证。

edge

面向用户的那一层入口,比如 Cloudflare 的边缘节点,通常在地理上更靠近访问者,但这只是网络设计惯例,不是对每个用户或每次连接的保证。它负责接住请求、做缓存和访问控制,再转发给 origin。看到一个 200,要确认它是 origin 真实响应还是 edge 的缓存。

继续读:Cloudflare 的 DNS proxy 与 Tunnel。

Tunnel

由 origin 主动向服务商(如 Cloudflare)建立的一条出站连接,让没有公网入站端口的服务也能被访问。它改变的是“入口怎么到达 origin”,不会顺带把应用访问外部 API 的出口 IP 也改掉,两者要分开理解。

继续读:Cloudflare 的 DNS proxy 与 Tunnel。

writer

任何会写入正式数据的进程或人,例如 API、后台 worker、定时任务或手工操作。迁移时最危险的是遗漏某个 writer,导致两边同时写;必须先找全 writer 再冻结。

继续读:找全服务与隐性 writer。

快照

在某个时刻对磁盘状态留下的副本,常用于升级前留一个恢复点。运行中数据库的磁盘快照不自动等于应用一致的备份;它往往和实例在同一故障域,删除实例后是否还在要看规则。

继续读:磁盘、快照与备份。

备份

为恢复而另存的数据副本,理想情况下放在与原机不同的故障域,并且要验证能真正恢复。有备份文件不等于恢复得回来。

继续读:备份至少要成功恢复一次。

restore

从备份把数据放回可用的过程,是备份的真正验收环节。只在隔离目录或测试实例里读回部分已知记录、附件和权限,只证明这几项可恢复;要覆盖多少数据、依赖和权限由业务决定,别把一次小样本通过当作整份备份都能恢复。

继续读:备份至少要成功恢复一次。

systemd

Linux 上管理服务和开机启动的组件。它负责启动、停止、记录日志和按 unit 配置决定是否失败重启,也让进程有明确的 owner。restart 一个服务不等于业务已经正常,还要看真实请求是否成功。

继续读:谁负责让进程继续运行。

tailnet

Tailscale 里的私有设备网络。加入同一 tailnet 不等于设备之间可以随意互访,grants/ACL 仍决定谁能连谁、连哪个端口。

继续读:先选择访问形态。

grant

Tailscale 策略里的一条授权规则,写明“哪个来源可以访问哪个目标、哪个端口”。它是 allow 规则,多个规则会叠加;加一条窄规则不会自动收窄已有的宽规则。

继续读:只允许准确来源访问 Mac TCP 22。

出口 IP

目标网站看到的那台机器的来源地址,由路由、NAT 或显式代理决定。它和“你机器的入站 IP”可能不同,也可能和配置 Tunnel 无关;判断账号或接口行为时,要看实际请求的出口,而不是猜。

继续读:公网入口与公网出口是两件事。

ASN

Autonomous System Number,自治系统编号,描述一个有统一路由策略的网络域。它能帮你理解 IP 由谁宣告、经过哪些网络,但不能单凭它判断机器的物理位置、带宽高低或账号风险。

继续读:地区、线路、ASN 与“住宅 IP”。

ISP

Internet Service Provider,网络接入服务商。产品页上的“住宅 / ISP”是商家对地址来源的分类描述,不等于代理机器一定放在真实家庭宽带后面;具体托管方式要按产品说明和订单确认。

继续读:先分清产品用语。

代理

在客户端和目标之间转发请求的一层中间节点。浏览器代理、系统代理、HTTP_PROXY 环境变量和 SSH 动态转发不是同一层,给 shell 设了变量不等于后台服务也生效。代理本身不保证访问资格,也不能保证账号安全。

继续读:应用代理、DNS 解析与环境变量。

NAT

Network Address Translation,把内网地址转换成对外地址的技术,常同时改写端口(NAPT/PAT)。家用路由器常做 NAT,多个设备共享一个公网地址。所以即使你能上网,也未必能从公网直接连回家里;Tailscale 这类方案正是绕开这一点。

继续读:公网入口与公网出口是两件事。

TLS

给网络连接加密并验证对端身份的协议层,HTTPS 就建立在它之上。它保护“这一段”连接,浏览器到 edge、edge 到 origin 可能是两段不同的 TLS。看到证书报错不要用 -k 或关闭校验掩盖,要先查清是哪一段、哪张证书。

继续读:TLS 与定时维护也必须有新 owner。

PATH

shell 用来查找可执行文件的目录列表。本地终端能找到 node,不代表非交互 SSH 或 systemd service 也能找到——它们的启动环境不同。给远程命令写明确路径,往往比猜 profile 更可靠。

继续读:非交互 SSH 的 PATH 经常与本地 Terminal 不同。

环境变量

传给进程的键值配置,如 HTTP_PROXY、CLAUDE_CONFIG_DIR。它随启动它的环境和用户而变;在交互 shell 里设置,不保证后台服务或容器继承。排查前先确认变量在“实际发请求的那个进程”里是否生效。

继续读:应用代理、DNS 解析与环境变量。


维护约定:新增词条用 ## 术语 这类稳定标题(不带序号),一段通俗解释,再加一个以“继续读:”开头的独立段落,指向相关章节现有锚点。来源与维护记录本页适用范围。

读到这里,喝口水吧。回到页首 ↑

在手册里找一找

输入关键词,搜索全部章节与工单。

关键词只在当前浏览器中检索。Esc 关闭

MOONLIGHT NOTE / 随手查词

到词表继续阅读 →