# Système et sécurité

Votre VPS Ultra est une machine virtuelle entière : vous administrez son système et son noyau, vous y installez les logiciels de votre choix et vous décidez du calendrier de leurs mises à jour. Simafri exploite le socle qui le porte : le matériel, le réseau, la protection anti-DDoS, les sauvegardes et la supervision.

## Votre système

Votre serveur est livré avec le système choisi à la commande : la distribution Linux de votre choix, ou Windows Server. Pour connaître la version installée sous Linux :

```
cat /etc/os-release

uname -r     # la version de votre noyau
```

## Votre noyau

Le noyau de votre VPS Ultra n'appartient qu'à lui : vous chargez les modules dont votre projet a besoin (WireGuard, systèmes de fichiers, outils réseau), vous réglez ses paramètres avec `sysctl`, et vous choisissez sa version avec les paquets de votre distribution.

```
modprobe wireguard

sysctl -w net.ipv4.ip_forward=1

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf   # garder le réglage au redémarrage
```

Après une mise à jour du noyau, redémarrez votre serveur au moment qui vous convient (`reboot`) pour qu'il prenne effet.

## Les mises à jour

Sous Ubuntu ou Debian :

```
apt update && apt upgrade
```

Pour que les correctifs de sécurité s'installent seuls chaque jour, activez **unattended-upgrades** :

```
apt install unattended-upgrades

dpkg-reconfigure -plow unattended-upgrades
```

Sous Rocky Linux ou AlmaLinux, `dnf upgrade`, et `dnf-automatic` pour les correctifs automatiques. Sous Windows Server, **Windows Update**.

Notre supervision vous signale les mises à jour de sécurité qui méritent votre attention ; vous décidez de leur application et de leur moment. Avant une mise à jour importante, demandez un **snapshot** au support : il vous permet de revenir en arrière en quelques minutes (voir [Sauvegardes et snapshots](/fr/vps-ultra/sauvegardes.md)).

## Les bonnes pratiques

* **Une clé SSH par personne**, et l'accès par mot de passe fermé (`PasswordAuthentication no` dans `/etc/ssh/sshd_config`).
* **Un pare-feu** qui n'ouvre que vos services publics (voir [Réseau et envoi d'e-mails](/fr/vps-ultra/reseau-et-e-mails.md)).
* **fail2ban**, qui écarte les adresses qui multiplient les tentatives de connexion : `apt install fail2ban`.
* **Un utilisateur par application**, sans droits d'administration, pour faire tourner chaque service.
* **Vos secrets hors du code** : mots de passe et clés d'API dans un fichier lisible par la seule application (`chmod 600`).

## Le fuseau horaire

Votre serveur Linux est réglé en temps universel (UTC), la convention des serveurs. Pour l'afficher dans votre fuseau :

```
timedatectl set-timezone Europe/Paris
```

## Suivre votre serveur

| Commande             | Ce qu'elle montre                                    |
| -------------------- | ---------------------------------------------------- |
| `htop`               | les processus, le processeur et la mémoire en direct |
| `free -h`            | la mémoire utilisée et disponible                    |
| `df -h`              | l'espace disque utilisé et disponible                |
| `ncdu /`             | ce qui occupe votre disque, dossier par dossier      |
| `systemctl --failed` | les services arrêtés sur une erreur                  |

Notre supervision suit en continu la disponibilité de votre serveur, sa charge et son espace disque, et vous alerte quand un de ces indicateurs le justifie.

## Ce que fait Simafri

| Simafri exploite                                   | Vous administrez                                           |
| -------------------------------------------------- | ---------------------------------------------------------- |
| le matériel et ses disques en miroir               | le système, son noyau, ses logiciels et leurs mises à jour |
| le réseau, vos adresses et la protection anti-DDoS | votre pare-feu et vos services                             |
| la sauvegarde de chaque nuit                       | vos données et vos exports de base                         |
| la supervision continue                            | vos applications et leur configuration                     |

Et entre les deux, l'**Assistance intégrale** : une question sur le système, la base de données ou votre code, nous diagnostiquons et vous indiquons quoi faire (voir [Assistance intégrale et intervention](/fr/vps-ultra/assistance.md)).
