# Süsteem ja turvalisus

Teie VPS Ultra on terve virtuaalmasin: haldate selle süsteemi ja tuuma, paigaldate sinna teie valitud tarkvara ja otsustate selle uuenduste ajakava. Simafri käitab aluskihti, mis seda kannab: riistvara, võrku, anti-DDoS kaitset, varukoopiaid ja seiret.

## Teie süsteem

Teie server tarnitakse tellimisel valitud süsteemiga: teie valitud Linuxi distributsiooni või Windows Serveriga. Paigaldatud versiooni teada saamiseks Linuxis:

```
cat /etc/os-release

uname -r     # teie tuuma versioon
```

## Teie tuum

Teie VPS Ultra tuum kuulub ainult talle: laadite moodulid, mida teie projekt vajab (WireGuard, failisüsteemid, võrgutööriistad), häälestate selle parameetreid `sysctl`-iga ja valite selle versiooni oma distributsiooni pakettidega.

```
modprobe wireguard

sysctl -w net.ipv4.ip_forward=1

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf   # säilitab seadistuse taaskäivitusel
```

Pärast tuuma uuendust taaskäivitage oma server endale sobival ajal (`reboot`), et see jõustuks.

## Uuendused

Ubuntus või Debianis:

```
apt update && apt upgrade
```

Et turvaparandused paigalduksid iga päev iseenesest, aktiveerige **unattended-upgrades**:

```
apt install unattended-upgrades

dpkg-reconfigure -plow unattended-upgrades
```

Rocky Linuxis või AlmaLinuxis `dnf upgrade` ja automaatsete paranduste jaoks `dnf-automatic`. Windows Serveris **Windows Update**.

Meie seire annab teile teada turvauuendustest, mis väärivad teie tähelepanu; teie otsustate, kas ja millal neid rakendada. Enne olulist uuendust tellige klienditoelt **hetktõmmis**: see võimaldab teil mõne minutiga tagasi pöörduda (vt [Varukoopiad ja hetktõmmised](/ee/vps-ultra/sauvegardes.md)).

## Head tavad

* **Üks SSH-võti inimese kohta** ja paroolipõhine juurdepääs suletud (`PasswordAuthentication no` failis `/etc/ssh/sshd_config`).
* **Tulemüür**, mis avab ainult teie avalikud teenused (vt [Võrk ja e-kirjade saatmine](/ee/vps-ultra/reseau-et-e-mails.md)).
* **fail2ban**, mis tõrjub aadressid, mis teevad korduvaid sisselogimiskatseid: `apt install fail2ban`.
* **Üks kasutaja rakenduse kohta**, ilma administraatoriõigusteta, iga teenuse käitamiseks.
* **Teie saladused koodist eraldi**: paroolid ja API-võtmed failis, mida saab lugeda ainult rakendus (`chmod 600`).

## Ajavöönd

Teie Linuxi server on seadistatud koordineeritud maailmaajale (UTC), mis on serverite tava. Selle kuvamiseks teie ajavööndis:

```
timedatectl set-timezone Europe/Tallinn
```

## Serveri jälgimine

| Käsk                 | Mida see näitab                             |
| -------------------- | ------------------------------------------- |
| `htop`               | protsessid, protsessor ja mälu reaalajas    |
| `free -h`            | kasutatud ja vaba mälu                      |
| `df -h`              | kasutatud ja vaba kettaruum                 |
| `ncdu /`             | mis teie ketast täidab, kaust kausta haaval |
| `systemctl --failed` | veaga peatunud teenused                     |

Meie seire jälgib pidevalt teie serveri kättesaadavust, koormust ja kettaruumi ning hoiatab teid, kui mõni neist näitajatest seda nõuab.

## Mida Simafri teeb

| Simafri käitab                            | Teie haldate                                      |
| ----------------------------------------- | ------------------------------------------------- |
| riistvara ja selle peegeldatud kettad     | süsteemi, selle tuuma, tarkvara ja nende uuendusi |
| võrku, teie aadresse ja anti-DDoS kaitset | oma tulemüüri ja teenuseid                        |
| igaöist varundust                         | oma andmeid ja andmebaaside eksporte              |
| pidevat seiret                            | oma rakendusi ja nende konfiguratsiooni           |

Ja nende kahe vahel on **Terviklik tugi**: küsimus süsteemi, andmebaasi või teie koodi kohta, diagnoosime ja ütleme teile, mida teha (vt [Terviklik tugi ja sekkumine](/ee/vps-ultra/assistance.md)).
