dsh 技术笔记:服务器运维、自托管基础设施、自动化部署与 AI 工具链的实践记录。

开站:为什么写 dsh 技术笔记

为什么又开一个站 过去几年里,我在多台服务器上反复搭建、推倒、重建同一类基础设施:反向代理、证书自动化、隧道、代理集群、AI 工具链。每一次重建都意味着重新翻聊天记录、翻书签、翻零散的笔记。零散知识的检索成本,最终超过了一次性写清楚的成本。 dsh 技术笔记的目的,就是把那些"下次一定记得"的东西,变成"下次直接搜得到"的东西。 写作原则 只写自己真正跑通过...

用 Hugo + Nginx 搭建静态技术笔记站点

为什么选静态站点 技术笔记的核心诉求是:写作成本低、渲染稳定、长期可访问。静态站点生成器把 Markdown 编译成纯 HTML,部署后无需运行时、无数据库、无依赖,正好满足这三点。Hugo 以 Go 编写,单二进制、构建速度极快(数千页在亚秒级完成),是最省心的选择。 目录结构 一个最小可用的 Hugo 站点如下: /opt/www/dshost ├── hugo.toml ├──...

用 acme.sh 为多域名自动签发 Let's Encrypt 证书

背景 一台服务器上往往托管多个域名,手动续期证书是不可持续的。acme.sh 是一个纯 Shell 的 ACME 客户端,支持 http-01 与 dns-01 验证,能够被 cron 静默续期,是自建场景下的事实标准。 签发流程(http-01) http-01 要求 CA 能访问 http://域名/.well-known/acme-challenge/<token>,...

DeepSeek Harness 自托管部署:systemd、可信代理与 403/502 排查

为什么自托管 DeepSeek Harness 把推理跑在自己机器或内网,对外只暴露一个受控入口,换来三件事:数据不出域、API 形态统一、成本可控。DeepSeek Harness(下称 dsh)把模型服务、会话与工具链收敛成一个可托管的服务进程,适合作为团队内部的统一 AI 工作台底座。 进程托管:systemd 最稳的方式是用 systemd 托管 dsh 进程,而不是 nohup 丢到后...

Linux 服务器安全基线:最小化暴露面

指导思想 安全投入应遵循"先收敛暴露面,再做纵深防御"。一台只开 22 与 443 的服务器,比一台开了 20 个服务却装了三层 IDS 的服务器更安全。 SSH 加固 禁用密码登录,仅允许 ed25519 密钥:PubkeyAuthentication yes 且 PasswordAuthentication no 改非标准端口可显著降低扫描噪声,...

自托管服务器的监控与磁盘自愈实践

监控的三层 存活层:端口可达、进程在跑(最粗但最关键) 资源层:CPU、内存、磁盘使用率、inode 业务层:关键接口响应时间、错误率 技术笔记类站点只需前两层就能覆盖绝大多数事故。 磁盘是头号杀手 ENOSPC(磁盘满)会导致构建失败、数据库写崩、日志截断。监控磁盘不能只看使用率,还要看 inode 与增长速度: df -h # 空间 df -i # inode du -x -h...