System i bezpieczeństwo
VPS Ultra to cała maszyna wirtualna: administrują Państwo jej systemem i jądrem, instalują wybrane oprogramowanie i decydują o harmonogramie jego aktualizacji. Simafri obsługuje infrastrukturę, na której działa: sprzęt, sieć, ochronę anti-DDoS, kopie zapasowe i nadzór.
System
Serwer jest dostarczany z systemem wybranym przy zamówieniu: wybraną dystrybucją Linuksa lub Windows Server. Aby sprawdzić zainstalowaną wersję w Linuksie:
cat /etc/os-release
uname -r # wersja jądra
Jądro
Jądro VPS Ultra należy wyłącznie do niego: ładują Państwo moduły potrzebne w projekcie (WireGuard, systemy plików, narzędzia sieciowe), ustawiają jego parametry poleceniem sysctl i wybierają jego wersję za pomocą pakietów swojej dystrybucji.
modprobe wireguard
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf # zachowanie ustawienia po restarcie
Po aktualizacji jądra proszę zrestartować serwer w dogodnym dla siebie momencie (reboot), aby zaczęła obowiązywać.
Aktualizacje
W Ubuntu lub Debianie:
apt update && apt upgrade
Aby poprawki bezpieczeństwa instalowały się same każdego dnia, proszę włączyć unattended-upgrades:
apt install unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades
W Rocky Linux lub AlmaLinux: dnf upgrade, a do automatycznych poprawek dnf-automatic. W Windows Server: Windows Update.
Nasz nadzór sygnalizuje aktualizacje bezpieczeństwa, które wymagają Państwa uwagi; o ich zastosowaniu i terminie decydują Państwo. Przed ważną aktualizacją warto poprosić wsparcie o snapshot: pozwala on wrócić do poprzedniego stanu w kilka minut (patrz Kopie zapasowe i snapshoty).
Dobre praktyki
- Jeden klucz SSH na osobę i wyłączone logowanie hasłem (
PasswordAuthentication now/etc/ssh/sshd_config). - Zapora, która otwiera tylko Państwa usługi publiczne (patrz Sieć i wysyłka e-maili).
- fail2ban, który blokuje adresy wielokrotnie próbujące się zalogować:
apt install fail2ban. - Jeden użytkownik na aplikację, bez uprawnień administracyjnych, do uruchamiania każdej usługi.
- Sekrety poza kodem: hasła i klucze API w pliku czytelnym wyłącznie dla aplikacji (
chmod 600).
Strefa czasowa
Serwer z Linuksem jest ustawiony na czas uniwersalny (UTC), zgodnie z konwencją serwerów. Aby wyświetlać czas w swojej strefie:
timedatectl set-timezone Europe/Warsaw
Monitorowanie serwera
| Polecenie | Co pokazuje |
|---|---|
htop | procesy, procesor i pamięć na żywo |
free -h | pamięć używaną i dostępną |
df -h | przestrzeń dyskową używaną i dostępną |
ncdu / | co zajmuje dysk, folder po folderze |
systemctl --failed | usługi zatrzymane z powodu błędu |
Nasz nadzór stale śledzi dostępność serwera, jego obciążenie i przestrzeń dyskową oraz wysyła alert, gdy któryś z tych wskaźników tego wymaga.
Czym zajmuje się Simafri
| Simafri obsługuje | Państwo administrują |
|---|---|
| sprzęt i jego dyski w konfiguracji lustrzanej | system, jego jądro, oprogramowanie i aktualizacje |
| sieć, Państwa adresy i ochronę anti-DDoS | zaporę i usługi |
| conocną kopię zapasową | dane i eksporty baz |
| stały nadzór | aplikacje i ich konfigurację |
A pomiędzy nimi Kompleksowe wsparcie: pytanie o system, bazę danych lub Państwa kod, a my diagnozujemy i wskazujemy, co zrobić (patrz Kompleksowe wsparcie i interwencja).