# Sustav i sigurnost

Vaš VPS Ultra cijeli je virtualni stroj: upravljate njegovim sustavom i jezgrom, na njega instalirate programe po svojem izboru i sami određujete raspored njihovih ažuriranja. Simafri vodi infrastrukturu koja ga nosi: opremu, mrežu, anti-DDoS zaštitu, sigurnosne kopije i nadzor.

## Vaš sustav

Vaš se poslužitelj isporučuje sa sustavom odabranim pri narudžbi: distribucijom Linuxa po vašem izboru ili Windows Serverom. Za provjeru instalirane verzije na Linuxu:

```
cat /etc/os-release

uname -r     # verzija vaše jezgre
```

## Vaša jezgra

Jezgra vašeg VPS Ultra pripada samo njemu: učitavate module koje vaš projekt treba (WireGuard, datotečni sustavi, mrežni alati), podešavate njezine parametre pomoću `sysctl`-a i birate njezinu verziju paketima svoje distribucije.

```
modprobe wireguard

sysctl -w net.ipv4.ip_forward=1

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf   # zadržavanje postavke nakon ponovnog pokretanja
```

Nakon ažuriranja jezgre ponovno pokrenite poslužitelj u trenutku koji vam odgovara (`reboot`) kako bi ažuriranje stupilo na snagu.

## Ažuriranja

Na Ubuntuu ili Debianu:

```
apt update && apt upgrade
```

Da bi se sigurnosne zakrpe svaki dan instalirale same, aktivirajte **unattended-upgrades**:

```
apt install unattended-upgrades

dpkg-reconfigure -plow unattended-upgrades
```

Na Rocky Linuxu ili AlmaLinuxu `dnf upgrade`, a `dnf-automatic` za automatske zakrpe. Na Windows Serveru **Windows Update**.

Naš vas nadzor upozorava na sigurnosna ažuriranja koja zaslužuju vašu pozornost; vi odlučujete o njihovoj primjeni i trenutku. Prije važnog ažuriranja zatražite **snapshot** od podrške: omogućuje vam povratak na prethodno stanje za nekoliko minuta (vidi [Sigurnosne kopije i snapshotovi](/hr/vps-ultra/sauvegardes.md)).

## Dobre prakse

* **Jedan SSH ključ po osobi**, a pristup lozinkom zatvoren (`PasswordAuthentication no` u `/etc/ssh/sshd_config`).
* **Vatrozid** koji otvara samo vaše javne usluge (vidi [Mreža i slanje e-pošte](/hr/vps-ultra/reseau-et-e-mails.md)).
* **fail2ban**, koji odbija adrese koje uzastopno pokušavaju povezivanje: `apt install fail2ban`.
* **Jedan korisnik po aplikaciji**, bez administratorskih prava, za pokretanje svake usluge.
* **Vaše tajne izvan koda**: lozinke i API ključevi u datoteci koju može čitati samo aplikacija (`chmod 600`).

## Vremenska zona

Vaš je Linux poslužitelj postavljen na koordinirano svjetsko vrijeme (UTC), konvenciju poslužitelja. Za prikaz u vašoj vremenskoj zoni:

```
timedatectl set-timezone Europe/Zagreb
```

## Praćenje poslužitelja

| Naredba              | Što pokazuje                            |
| -------------------- | --------------------------------------- |
| `htop`               | procese, procesor i memoriju uživo      |
| `free -h`            | iskorištenu i dostupnu memoriju         |
| `df -h`              | iskorišteni i dostupni prostor na disku |
| `ncdu /`             | što zauzima vaš disk, mapu po mapu      |
| `systemctl --failed` | usluge zaustavljene zbog pogreške       |

Naš nadzor neprekidno prati dostupnost vašeg poslužitelja, njegovo opterećenje i prostor na disku te vas upozorava kad neki od tih pokazatelja to opravdava.

## Što radi Simafri

| Simafri vodi                           | Vi administrirate                                             |
| -------------------------------------- | ------------------------------------------------------------- |
| opremu i njezine zrcaljene diskove     | sustav, njegovu jezgru, njegove programe i njihova ažuriranja |
| mrežu, vaše adrese i anti-DDoS zaštitu | svoj vatrozid i svoje usluge                                  |
| sigurnosnu kopiju svake noći           | svoje podatke i svoje izvoze baze                             |
| stalni nadzor                          | svoje aplikacije i njihovu konfiguraciju                      |

A između toga, **Cjelovita podrška**: pitanje o sustavu, bazi podataka ili vašem kodu, mi postavljamo dijagnozu i kažemo vam što učiniti (vidi [Cjelovita podrška i intervencija](/hr/vps-ultra/assistance.md)).
