服务状态与可用性 仅加密货币计费 · 无KYC注册

操作员指南 · 5 分钟阅读

如何运行 Bitcoin 全节点

Bitcoin 全节点验证链;它不需要挖矿硬件。根据当前上游要求规划 Bitcoin Core 安装、存储、修剪、受保护的 RPC 和维护。

节点的作用

全节点根据共识规则验证区块和交易,并可以向钱包或应用程序提供数据,而无需信任第三方浏览器。它与挖矿不同:验证不需要专门的哈希硬件。

规划存储和初始同步

链和索引会随时间增长。选择NVMe容量时要留出增长和可选索引的空间,或在不需要历史区块数据时使用修剪。初始同步是CPU、磁盘和网络密集型操作;部署前请根据当前上游Bitcoin Core文档验证可用容量。

加固服务

以非特权用户身份运行守护进程,将 RPC 限制在受信任的网络,使用 cookie 身份验证或强凭据,切勿将钱包 RPC 直接暴露到公共互联网。保持二进制文件最新并验证发布签名。如果节点还持有密钥,请单独备份钱包材料。

网络行为

当节点与对等方交换库存和区块时,不限量传输避免了可变的出站流量费用。公共入站可达性有助于网络,但请应用防火墙规则并监控资源使用。

深入了解

构建一个您可以验证的决策。

4 最低指南

安装前选择保留的历史记录和索引

修剪的 Bitcoin Core 节点仍然验证区块,但在验证后删除较旧的区块文件以接近配置的目标。仅当客户端不需要任意历史区块数据时才选择修剪。Bitcoin Core 文档说明修剪与完整交易索引不兼容,从修剪恢复到未修剪操作需要重建并重新下载区块链。

首先列出所有钱包、浏览器或应用程序查询,然后决定是否需要索引、区块过滤器或历史读取。根据当前需求、所选索引、数据库状态、日志、更新工作和未来增长来规划磁盘大小。不要使用未注明日期的链大小数字作为永久最低要求。

验证发布并隔离服务

从官方 Bitcoin Core 发布渠道下载,并遵循其当前的校验和和签名程序。验证意味着检查归档哈希是否已列出,以及签名是否来自您选择信任的密钥;仅下载成功并不能证明来源。在变更记录中保留发布版本、验证日期和相关指纹。

在专用的非特权服务账户下运行守护进程,并设置严格的数据目录权限。保持操作系统打补丁,仅公开所需服务,并将节点管理与应用程序凭据分开。如果节点还加载钱包,则将钱包备份和密钥保管视为独立的高风险过程;区块链数据副本不能替代钱包材料。

将 RPC 远离公共互联网

Bitcoin Core 的官方接口文档指出不要在公共互联网上启用 RPC。身份验证不会加密连接,RPC 可以控制节点、访问私人数据,并且在存在钱包时可能导致财务损失。尽可能将其保留在 localhost 上。对于远程应用程序,请使用安全的私有路径,例如 VPN 或 SSH 转发,并限制网络可达性和操作系统身份。

当未配置静态 RPC 密码时,Cookie 身份验证是首选的本地默认方式。请将任何有效的 RPC 凭据视为强大凭据;方法允许列表是有用的缩减控制措施,但不能替代系统隔离。点对点接口与 RPC 是分开的。如果接受入站对等连接,请仅发布预期的 P2P 服务,并根据当前版本的文档验证主机防火墙。

定义同步验收标准

初始同步可能会长时间占用CPU、磁盘和网络,因此请留出容量余量,并在观察所选硬件、对等节点和当前链之前避免承诺完成时间。监控磁盘可用空间、进程重启、对等节点状态以及当前Bitcoin Core RPC文档中公开的同步字段。记录最佳区块、头部状态和初始区块下载指示器作为证据,但将其与当前网络状态进行比较,而不是硬编码高度。

预期结果是节点自动启动,没有未解决的验证错误,根据文档化的RPC字段达到当前链,连接到预期的对等节点,并仅通过批准的路径暴露RPC。在部署的节点上执行此验收清单;这不是此处声称的结果。

规划维护和恢复

订阅官方发布和安全公告,在升级前查看发布说明,干净地关闭并保留回滚或重装说明。在磁盘余量变得危急之前发出警报,并在应用程序需求变化时重新评估修剪和索引选择。修剪过的节点在某些恢复路径下可能需要完全重新下载,因此在运行手册中包括网络时间和数据可用性。

根据各自不同的敏感性备份配置和钱包材料,但假设区块链状态在必要时可以从网络重建。在不暴露私钥或重复使用生产凭据的情况下测试恢复。不限流量传输可以简化同步和对等操作期间的计费;它不保证同步速度,也不能替代带宽和资源监控。

直接回答

关于本指南的问题

修剪过的Bitcoin Core节点仍然是完整验证节点吗?

它验证链但不保留所有较旧的区块文件。这限制了历史数据访问,与 txindex 冲突,并且要恢复未修剪操作需要重新下载区块链。

我可以使用强密码公开 Bitcoin Core RPC 吗?

不面向公共互联网。Bitcoin Core 指出 RPC 身份验证不会加密流量,并且该接口未针对任意互联网输入进行加固。请使用 localhost 或具有系统隔离的安全私有路径。