# System i bezpieczeństwo

VPS Ultra to cała maszyna wirtualna: administrują Państwo jej systemem i jądrem, instalują wybrane oprogramowanie i decydują o harmonogramie jego aktualizacji. Simafri obsługuje infrastrukturę, na której działa: sprzęt, sieć, ochronę anti-DDoS, kopie zapasowe i nadzór.

## System

Serwer jest dostarczany z systemem wybranym przy zamówieniu: wybraną dystrybucją Linuksa lub Windows Server. Aby sprawdzić zainstalowaną wersję w Linuksie:

```
cat /etc/os-release

uname -r     # wersja jądra
```

## Jądro

Jądro VPS Ultra należy wyłącznie do niego: ładują Państwo moduły potrzebne w projekcie (WireGuard, systemy plików, narzędzia sieciowe), ustawiają jego parametry poleceniem `sysctl` i wybierają jego wersję za pomocą pakietów swojej dystrybucji.

```
modprobe wireguard

sysctl -w net.ipv4.ip_forward=1

echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf   # zachowanie ustawienia po restarcie
```

Po aktualizacji jądra proszę zrestartować serwer w dogodnym dla siebie momencie (`reboot`), aby zaczęła obowiązywać.

## Aktualizacje

W Ubuntu lub Debianie:

```
apt update && apt upgrade
```

Aby poprawki bezpieczeństwa instalowały się same każdego dnia, proszę włączyć **unattended-upgrades**:

```
apt install unattended-upgrades

dpkg-reconfigure -plow unattended-upgrades
```

W Rocky Linux lub AlmaLinux: `dnf upgrade`, a do automatycznych poprawek `dnf-automatic`. W Windows Server: **Windows Update**.

Nasz nadzór sygnalizuje aktualizacje bezpieczeństwa, które wymagają Państwa uwagi; o ich zastosowaniu i terminie decydują Państwo. Przed ważną aktualizacją warto poprosić wsparcie o **snapshot**: pozwala on wrócić do poprzedniego stanu w kilka minut (patrz [Kopie zapasowe i snapshoty](/pl/vps-ultra/sauvegardes.md)).

## Dobre praktyki

* **Jeden klucz SSH na osobę** i wyłączone logowanie hasłem (`PasswordAuthentication no` w `/etc/ssh/sshd_config`).
* **Zapora**, która otwiera tylko Państwa usługi publiczne (patrz [Sieć i wysyłka e-maili](/pl/vps-ultra/reseau-et-e-mails.md)).
* **fail2ban**, który blokuje adresy wielokrotnie próbujące się zalogować: `apt install fail2ban`.
* **Jeden użytkownik na aplikację**, bez uprawnień administracyjnych, do uruchamiania każdej usługi.
* **Sekrety poza kodem**: hasła i klucze API w pliku czytelnym wyłącznie dla aplikacji (`chmod 600`).

## Strefa czasowa

Serwer z Linuksem jest ustawiony na czas uniwersalny (UTC), zgodnie z konwencją serwerów. Aby wyświetlać czas w swojej strefie:

```
timedatectl set-timezone Europe/Warsaw
```

## Monitorowanie serwera

| Polecenie            | Co pokazuje                           |
| -------------------- | ------------------------------------- |
| `htop`               | procesy, procesor i pamięć na żywo    |
| `free -h`            | pamięć używaną i dostępną             |
| `df -h`              | przestrzeń dyskową używaną i dostępną |
| `ncdu /`             | co zajmuje dysk, folder po folderze   |
| `systemctl --failed` | usługi zatrzymane z powodu błędu      |

Nasz nadzór stale śledzi dostępność serwera, jego obciążenie i przestrzeń dyskową oraz wysyła alert, gdy któryś z tych wskaźników tego wymaga.

## Czym zajmuje się Simafri

| Simafri obsługuje                             | Państwo administrują                              |
| --------------------------------------------- | ------------------------------------------------- |
| sprzęt i jego dyski w konfiguracji lustrzanej | system, jego jądro, oprogramowanie i aktualizacje |
| sieć, Państwa adresy i ochronę anti-DDoS      | zaporę i usługi                                   |
| conocną kopię zapasową                        | dane i eksporty baz                               |
| stały nadzór                                  | aplikacje i ich konfigurację                      |

A pomiędzy nimi **Kompleksowe wsparcie**: pytanie o system, bazę danych lub Państwa kod, a my diagnozujemy i wskazujemy, co zrobić (patrz [Kompleksowe wsparcie i interwencja](/pl/vps-ultra/assistance.md)).
