Przejdź do głównej zawartości

System i bezpieczeństwo

VPS Ultra to cała maszyna wirtualna: administrują Państwo jej systemem i jądrem, instalują wybrane oprogramowanie i decydują o harmonogramie jego aktualizacji. Simafri obsługuje infrastrukturę, na której działa: sprzęt, sieć, ochronę anti-DDoS, kopie zapasowe i nadzór.

System​

Serwer jest dostarczany z systemem wybranym przy zamówieniu: wybraną dystrybucją Linuksa lub Windows Server. Aby sprawdzić zainstalowaną wersję w Linuksie:

cat /etc/os-release
uname -r # wersja jądra

Jądro​

Jądro VPS Ultra należy wyłącznie do niego: ładują Państwo moduły potrzebne w projekcie (WireGuard, systemy plików, narzędzia sieciowe), ustawiają jego parametry poleceniem sysctl i wybierają jego wersję za pomocą pakietów swojej dystrybucji.

modprobe wireguard
sysctl -w net.ipv4.ip_forward=1
echo 'net.ipv4.ip_forward=1' > /etc/sysctl.d/99-routage.conf # zachowanie ustawienia po restarcie

Po aktualizacji jądra proszę zrestartować serwer w dogodnym dla siebie momencie (reboot), aby zaczęła obowiązywać.

Aktualizacje​

W Ubuntu lub Debianie:

apt update && apt upgrade

Aby poprawki bezpieczeństwa instalowały się same każdego dnia, proszę włączyć unattended-upgrades:

apt install unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades

W Rocky Linux lub AlmaLinux: dnf upgrade, a do automatycznych poprawek dnf-automatic. W Windows Server: Windows Update.

Nasz nadzór sygnalizuje aktualizacje bezpieczeństwa, które wymagają Państwa uwagi; o ich zastosowaniu i terminie decydują Państwo. Przed ważną aktualizacją warto poprosić wsparcie o snapshot: pozwala on wrócić do poprzedniego stanu w kilka minut (patrz Kopie zapasowe i snapshoty).

Dobre praktyki​

  • Jeden klucz SSH na osobę i wyłączone logowanie hasłem (PasswordAuthentication no w /etc/ssh/sshd_config).
  • Zapora, która otwiera tylko Państwa usługi publiczne (patrz Sieć i wysyłka e-maili).
  • fail2ban, który blokuje adresy wielokrotnie próbujące się zalogować: apt install fail2ban.
  • Jeden użytkownik na aplikację, bez uprawnień administracyjnych, do uruchamiania każdej usługi.
  • Sekrety poza kodem: hasła i klucze API w pliku czytelnym wyłącznie dla aplikacji (chmod 600).

Strefa czasowa​

Serwer z Linuksem jest ustawiony na czas uniwersalny (UTC), zgodnie z konwencją serwerów. Aby wyświetlać czas w swojej strefie:

timedatectl set-timezone Europe/Warsaw

Monitorowanie serwera​

PolecenieCo pokazuje
htopprocesy, procesor i pamięć na żywo
free -hpamięć używaną i dostępną
df -hprzestrzeń dyskową używaną i dostępną
ncdu /co zajmuje dysk, folder po folderze
systemctl --failedusługi zatrzymane z powodu błędu

Nasz nadzór stale śledzi dostępność serwera, jego obciążenie i przestrzeń dyskową oraz wysyła alert, gdy któryś z tych wskaźników tego wymaga.

Czym zajmuje się Simafri​

Simafri obsługujePaństwo administrują
sprzęt i jego dyski w konfiguracji lustrzanejsystem, jego jądro, oprogramowanie i aktualizacje
sieć, Państwa adresy i ochronę anti-DDoSzaporę i usługi
conocną kopię zapasowądane i eksporty baz
stały nadzóraplikacje i ich konfigurację

A pomiędzy nimi Kompleksowe wsparcie: pytanie o system, bazę danych lub Państwa kod, a my diagnozujemy i wskazujemy, co zrobić (patrz Kompleksowe wsparcie i interwencja).