tech:server:host

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

tech:server:host [2026/07/28 09:29] – created vas_admintech:server:host [2026/07/28 11:41] (current) – removed vas_admin
Line 1: Line 1:
-====== Хост ====== 
- 
-Операционная система, доступ, сетевая защита. Всё, что находится вне контейнеров. 
- 
-===== Характеристики ===== 
- 
-^ Параметр ^ Значение ^ 
-| Имя | ''ve-ai-gateway-01'' | 
-| ОС | Debian 12 (bookworm) | 
-| CPU | 2 vCPU | 
-| RAM | 1.9 ГБ | 
-| Swap | отсутствует | 
-| Диск | 59 ГБ, занято ~7% | 
-| Часовой пояс | UTC | 
-| Синхронизация времени | NTP активна | 
-| Расположение | — | 
- 
-Отсутствие swap означает, что при исчерпании памяти ядро сразу начнёт убивать 
-процессы, без деградации в подкачку. Учитывать при добавлении контейнеров — 
-[[tech:risks|риск A3]]. 
- 
-Часовой пояс хоста — UTC; контейнер DokuWiki запущен с ''TZ=Europe/Amsterdam''. 
-При сверке времени в логах учитывать разницу. 
- 
-===== Доступ по SSH ===== 
- 
-^ Параметр ^ Значение ^ 
-| Порт | 22 | 
-| ''PermitRootLogin'' | ''prohibit-password'' — root только по ключу | 
-| ''PasswordAuthentication'' | ''no'' — парольная аутентификация отключена | 
- 
- 
-===== Файрвол ===== 
- 
-iptables, политика ''INPUT DROP''. Разрешено: 
- 
-<code> 
--A INPUT -i lo -j ACCEPT 
--A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT 
--A INPUT -p tcp --dport 22 -j ACCEPT 
--A INPUT -p tcp --dport 80 -j ACCEPT 
--A INPUT -p tcp --dport 443 -j ACCEPT 
-</code> 
- 
-Правила сохранены через ''iptables-persistent'' и переживают перезагрузку. После 
-любого изменения набора правил их нужно сохранить заново: 
- 
- 
-===== fail2ban ===== 
- 
-^ Параметр ^ Значение ^ 
-| Конфиг | ''/etc/fail2ban/jail.local'' | 
-| backend | ''systemd'' | 
-| jail | ''sshd'': ''maxretry=5'', ''bantime=1h'', ''findtime=10m'' | 
- 
-<code> 
-[DEFAULT] 
-banaction = iptables-multiport 
- 
-[sshd] 
-enabled = true 
-backend = systemd 
-port = 22 
-maxretry = 5 
-bantime = 1h 
-findtime = 10m 
-</code> 
- 
-''backend = systemd'' обязателен: на этой системе нет ''/var/log/auth.log'', sshd 
-пишет только в journald. С файловым backend'ом по умолчанию fail2ban не находит логи 
-и падает при старте с ''ERROR Failed during configuration: Have not found any log 
-file for sshd jail'' (exit 255). 
- 
- 
-===== SSL-сертификаты ===== 
- 
-Один SAN-сертификат Let's Encrypt на три домена, ключ ECDSA. 
- 
-^ Параметр ^ Значение ^ 
-| Certificate Name | ''entrypoint.ve-playground.ai.zevgen.com'' | 
-| Домены | ''entrypoint.'', ''api.'', ''mcp.'' ve-playground.ai.zevgen.com | 
-| Тип ключа | ECDSA | 
-| Истекает | 2026-10-25 | 
-| Автопродление | ''certbot.timer'', enabled и active | 
- 
-<code> 
-certbot certificates      # состояние и сроки 
-certbot renew --dry-run   # прогон продления без внесения изменений 
-</code> 
- 
-Как сертификат используется в конфигурации — [[tech:server:nginx]]. 
- 
-===== Доступ к серверу ===== 
- 
-^ Кто ^ Роль ^ 
-| Евгений Зяблицев | администратор | 
-| Терентьев Владислав | аналитик | 
- 
-===== Бэкапы ===== 
- 
-Отсутствуют. Резервное копирование на этой машине не настроено: ни локальных архивов, 
-ни внешнего копирования, ни cron-задач. 
- 
- 
-Настройка бэкапов — незакрытая задача, [[tech:risks|риск A1]]. 
- 
----- 
- 
-[[tech:server|← Сервер]] 
  
  • tech/server/host.1785223748.txt.gz
  • Last modified: 2026/07/28 09:29
  • by vas_admin