Ahoj,
původně jsem měl napsaný detailní e-mail, ale pak jsem si řekl, že by
Vás to asi obtěžovalo číst :-D Pročetl jsem už hodně článků, přesto bych
potřeboval poradit s jednou věcí. Snažím se dosáhnout takového nastavení
nginx a php-fpm, které by bylo bezpečné, ale zároveň mi umožňovalo
snadnou úpravu souborů (přímou editaci, kopírování, mazání). Na serveru
mám cca. 10 projektů a přistupuji k němu sám (momentálně nemám potřebu
přístupu více uživatelů k souborům).
Poradíte mi, jestli je toto dobré nastavení pro "projekt1" (u dalšího by
pak byl "projekt2", atd.):
php-fpm.conf
------------------
user = projekt1
group = projekt1
...
listen.owner = www-data
listen.group = www-data
listen.mode = 0660
nginx.conf
------------------
user = www-data
(nginx součástí skupiny "projekt1")
web-root: /hosting/projekt1/web_root/* (chown ja:projekt1, chmod 640)
tpm :/hosting/projekt1/web_root/tmp/* (chown ja:projekt1, chmod 660)
Budou takto projekty dostatečně odděleny? Pokud dojde k napadení
"projektu1", nemůže nějak útočník využít přístupu nginxu k "projektu2"
(nginx bude ve skupinách všech projektů)? Jelikož php i nginx budou
využívat stejného oprávnění skupiny, nehrozí zneužití nginxu pro zápis
do složky "tmp" (teoreticky tam potřebuje zapisovat jen PHP, avšak jak
práva oddělit)?
Předpokládám, že největší zranitelností bude php (možná mylně). Je dobré
mít u projektů pro "ostatní" zcela zakázán přístup? Přemýšlel jsem totiž
i o nastavení, kde by "skupinu" tvořil php-fpm pool a jako "ostatní" by
přistupoval nginx. To by však dle mého názoru znamenalo dát práva pro
čtení "ostatním". Tedy alespoň při mých pokusech odmítal nginx zobrazit
php stránku v případě, že index.php měl práva 640 (nginx nebyl součástí
skupiny).
Předem díky za Vaše názory případně odkazy na nějaké dobré zdroje informací.
Honza
Ahoj,
chtel jsem se zeptat, jak se vyporadavate s automatizovanymi brute force
utoky na SSH. Dnes jsem si po loginu vsiml na me CentOS7 instanci varovani,
ze od posledniho uspesneho prihlaseni probehlo desitek set pokusu o pristup
na SSH pomoci hesla. To me zarazilo, podival jsem se do logu a nasledovalo
zdeseni:
[root@home ~]# cat /var/log/secure | grep Failed | wc -l
21302
Coz je hodnote pouze za dnesek! Cetl jsem, ze se vesmes doporucuje zmenit
SSH port (coz IMO nic neresi) v kombinaci s blokaci pomoci DenyHosts,
fail2ban apod.
Jsem v administraci serveru zacatecnik, tak by me zajimaly vase nazory, jak
se s timto vyporadavate vy. Predem diky!
S pozdravem
Lukas Sembera
Ahoj všem,
rád bych s Vámi probral jeden z legislativních požadavků, se kterým se
můžete také setkat.
Ti z Vás, co provozují eshopy a registrovali se na úřadě pro ochranu
osobních údajů jako správci osobních údajů, jistě jste řešili analýzu
rizik a ochraná opatření zákona na ochranu osobních údajů 101/2000 Sb. v
paragrafu 13.
Pokud uchováváme osobní údaje (např. údaje o objednávkách) na serverech
VPSFree, posuzuje se zde také riziko kontroly přístupu k datům přímo na
serveru superadminem.
Chci se zeptat, zda existuje nějaký smluvní dokument, který by řešil
kontrolu přístupu, sledování přidělení super oprávnění, auditovatelnost a
závazek mlčenlivosti. Jediný dokument, který jsem nalezl byly stanovy a
informaci, že mezi členy jsou i právnické osoby/firmy. Možná jsem, něco
přehlédl.
Technicky lze samozřejmně situaci řešit šifrováním dat (pokud se někomu
nepodaří najít klíče v paměti) nebo data ze serveru odsuout co nejrychleji
pryč. Budu rád, když se podělíte o svoje zkušenosti z realizace opatření.
Vím, že sdružení raději řeší technické problémy, ale postihy za porušení
této povinosti jsou docela likvidační, zejména jste-li podnikatel ručící
veškerým svým majetkem. Předpokládám, že řada členů již nějaké weby, které
jsou relevatní k zákonu 101 provozují.
Děkuji za názory k diskuzi.
Hezký den.
S pozdravem
Petr Juhaňák
Zdravím,
od posledního update kernelu mi přestal fungovat vsftpd s tím, že při
loginu "prctl PR_SET_SECCOMP failed". Takže to vypadá, že v
aktualizovaném kernelu je asi vypnutá možnost
"CONFIG_SECCOMP_FILTER"... zatím jsem dal do svého vsftpd.conf
workaround "seccomp_sandbox=no", ale lepší by to asi bylo opravit
přímo na serveru.
Díky,
Daniel
AHojte
Vedeli by ste mi niekto pomoct s tymto ?
Restartol som server a po restarte mi skoro nic nenabehlo ..
Napr. mysql nenabehne a v logu je iba toto:
150707 22:27:52 [Note] Plugin 'FEDERATED' is disabled.
150707 22:27:52 InnoDB: Mutexes and rw_locks use GCC atomic builtins
150707 22:27:52 InnoDB: Compressed tables use zlib 1.2.8
150707 22:27:52 InnoDB: Initializing buffer pool, size = 128.0M
150707 22:27:52 InnoDB: Completed initialization of buffer pool
150707 22:27:52 InnoDB: highest supported file format is Barracuda.
150707 22:27:52 InnoDB: Waiting for the background threads to start
150707 22:27:53 InnoDB: 5.5.43 started; log sequence number 9941838170
150707 22:27:53 [ERROR] Aborting
150707 22:27:53 InnoDB: Starting shutdown...
150707 22:27:53 InnoDB: Shutdown completed; log sequence number 9941838170
150707 22:27:53 [Note]
Server je ubuntu....
Vdaka
S pozdravom ostava
Michal
Ahoj,
da se ve VPS provozovat nejaka virtualizace? Napriklad dalsi openvz
container? Ted mi nejde ani tak o potencionalni virtualizaci pro jine
architektury/kernely, ale spise o izolaci jednotlivych "programu" do
samostatnych containeru.. Tedy napriklad, aby wordpress bezel sam,
izolovany i se svoji databazi ve svem kontejneru a v pripade bugu se
utocnik nikam nedostal. Nasli by se i dalsi aplikace..
Snazil jsem se neco googlit, ale nekde tvrdi, ze to v openvz nejde,
nekde, ze jo, takze mi to moc nepomohlo.
Takze abych to shrnul: Lze momentalne ve VPS provozovat nejakou
virtualizaci (openvz, lxc, docker, ...)?
Diky,
Tomas Volf
Virtual ve virtualu je hnus, tohle resi obycejny chroot pro danou aplikaci.
Odesláno ze Samsung Mobile.
<div>-------- Původní zpráva --------</div><div>Od: Tomáš Volf <volf.tomas(a)gmail.com> </div><div>Datum:17. 06. 2015 15:53 (GMT+01:00) </div><div>Komu: community-list(a)lists.vpsfree.cz </div><div>Předmět: [vpsFree.cz: community-list] Virtualizace ve VPS </div><div>
</div>Ahoj,
da se ve VPS provozovat nejaka virtualizace? Napriklad dalsi openvz
container? Ted mi nejde ani tak o potencionalni virtualizaci pro jine
architektury/kernely, ale spise o izolaci jednotlivych "programu" do
samostatnych containeru.. Tedy napriklad, aby wordpress bezel sam,
izolovany i se svoji databazi ve svem kontejneru a v pripade bugu se
utocnik nikam nedostal. Nasli by se i dalsi aplikace..
Snazil jsem se neco googlit, ale nekde tvrdi, ze to v openvz nejde,
nekde, ze jo, takze mi to moc nepomohlo.
Takze abych to shrnul: Lze momentalne ve VPS provozovat nejakou
virtualizaci (openvz, lxc, docker, ...)?
Diky,
Tomas Volf
_______________________________________________
Community-list mailing list
Community-list(a)lists.vpsfree.cz
http://lists.vpsfree.cz/listinfo/community-list
Ahoj,
uz asi pul roku pouzivam k odesilani mailu smtp.manrillapp.com - na
zaklade doporuceni zde. Nicmene deje se to, ze pokud na strane prijemce
pouzivaji MS Outlook (vypada to tak), tak ten k odpovedi nepouzije
polozku From:, ale Sender:. Tam je ovsem nesmyslna adresa typu
libor(a)mail133-5.atl131.mandrillapp.com a mail nedojde. Nemate nekdo
zkusenosti, co s tim?
Libor Boldan
Ahoj,
muj dotaz je asi trosku off-topic (nesouvisi s VPS), ale resime tu i
jine veci tu a tam a snad nekdo bude vedet.
Takze, nastal cas postavit si domaci NAS kombinovany se serverem.
Hardware uz mam asi celkem vyreseny, chci to postavit na nejake desce s
integrovanym, pasivne chlazenym procesorem.
Ale nevim, jak to resit hardwarove. Mam nasledujici seznam pozadavku:
1) Rozsirovatelne misto ( == disky budu dokupovat postupne )
- ne nezbytne hot-swap, klidne to vypnout na tuhle operaci
2) Sifrovane ( nevadi mi zadavat heslo po kazdem restartu )
3) Redundance ( vypadek jednoho disku neznamena ztratu dat )
Tak, jak by tohle bylo idealni resit? Existuje vubec setup, ktery by
tohle splnil? Bez te prvni podminky bych to asi resil nejakym RAIDem a
nad tim dm-crypt.. Ono z toho co jsem nacetl je vubec expandovani
filesystemu na sifrovanem block device, ktere je jeste fyzicky pres vice
disku neni uplne snadne, ale prijde mi to jako neco, co uz musel nekdo
prede mnou resit.
Ocenim i pripadne linky na clanky na dane tema, nejak jsem mel problem
neco najit (jo, klidne je mozne, ze jsem pouze hledal spatne).
Diky :)
P.
--
There are only two hard things in Computer Science:
cache invalidation, naming things and off-by-one errors.
Ahoj,
objednaval jsem si tricko, ale nemohl jsem dorazit na sraz si ho
prevzit. Je nejaka moznost predat si ho v Praze?? (Strizkov,
Strasnice, ...)
Diky!
Honza
Ahoj všem,
omlouvám se za spam, ale napadlo mě, že by se v naší komunitě mohl najít
někdo šikovný, komu by se tato pracovní příležitost mohla hodit.
Pro společnost, se kterou dlouhodobě spolupracuji, hledám vývojáře se
znalostí Ruby on Rails. Jedná se o práci na korporátních webových stránkách
a jejich platformě pro správu. Více kolega, který stránky a platformu
spravuje nyní, shrnul do bodů níže. Pokud máte zájem o tuto práci nebo o
další informace, tak se na mne obracejte přímo, ať nespamujeme community
list.
Děkuji :-)
Pracovní náplň:
- rozšiřování již existující platformy pro správu
- tvorba částí korporátních webových stránek dle našich aktuálních
potřeb.
Koho hledáme:
- programátora se znalostí Ruby on Rails frameworku minimálně na junior
úrovni
- zkušenosti s tvorbou velkých korporátních webových stránek výhodou
- flexibilní pracovní dobu, práce bude zadávána nárazově po delší dobu
- vhodné pro studenty či někoho bez stálého pracovního úvazku
(freelancer)
- vhodná lokalita - Praha
Co nabízíme:
- flexibilní pracovní dobu, dle aktuálních požadavků (aktuálně nejlépe s
plným vytížením, které by následně klesalo)
- možnost práce z domova s konzultacemi na naší pobočce v Praze
- případně možnost práce i z firemních kanceláři (pokud bude nutné práci
často konzultovat)
- odpovídající ohodnocení, dle aktuálního množství práce
S pozdravem,
Michal Štrál
Ahoj všem,
v sobotu proběhla konference CryptoFest, měli jsme tam také dvě
želízka v ohni: Pavel Šnajdr přednášel o kontejnerech, Jakub Jelen zase
o bezpečnosti SSH. Oběma moc díky, přednášky byly výborné.
Video už si můžete pustit, odkazy jsou na blogu:
https://blog.vpsfree.cz/prednaseli-jsme-na-konferenci-cryptofest-video/
--
Petr Krčmář
vpsFree.cz
Ahojte,
mám nejspíš dost hloupej dotaz ale už mi to nedá :) před nějakou dobou
se mi začali na grafech co generuje munin oběvovat prázdná místa..
koukal sem i na grafy přímo od noda6 a tam je to taky.
třeba na playground vps, která běží na jinym nodu to nedělá zdaleka
tolik.. všechno funguje oukej ale něco tam vzadu mě nenechá spát dokud
nebudu vědět čím to je :D
mohl by mi prosím někdo vysvětlit o co jde?
moc dík za info ;)
mějte se
Petr
Ahoj všem,
účastníme se různých akcí, setkání linuxáků, konferenci a podobně a
chybí nám to základní – trička. Aneb správný vpsfreečák má na sobě
krásné tričko a propaguje kudy chodí!
Chceme tedy nechat vyrobit trička a přivést je na připravované
setkání členů [1], které proběhne 6. června. Trička jsou předobjednaná,
výrobce čeká jen na počet kusů a velikosti. Udělal jsem hrubý grafický
náhled [2].
Pokud tedy chcete tričko, musíte do úterka 26. května (!) udělat dvě
věci: vyplnit formulář [3], ve kterém uvedete kdo chce kolik triček jaké
velikosti; pošlete na standardní účet [4] sdružení částku 175 Kč × počet
objednaných triček a do textu pro příjemce uvedete slovo „tričko“
následované vašim jménem.
Všechna trička přivezeme na setkání, posílání poštou by bylo
logisticky velmi obtížné. Ovšem pokud se nedostavíte (což je v každém
případě škoda), není problém se dohodnout a určitě vám někdo tričko
přiveze. Rozhodně tam jedou lidé z Brna, Ostravy, Liberce, Děčína,
Bratislavy a dalších měst. Pokud nevíte, napište do konference a určitě
se vám někdo ozve.
[1]: http://doodle.com/b26h3nahytiem5z6
[2]: http://s.petrkrcmar.cz/tmp/tricka_vpsFree.jpg
[3]:
https://docs.google.com/forms/d/1o5aI3vexCl_mhMJPDaXyU-J2cZRp6b-gNOxCUdZhc6…
[4]: https://kb.vpsfree.cz/informace/platby
--
Petr Krčmář
vpsFree.cz
Ahoj,
od předevčíra řeším stále bez úspěch, jak omezit mnoho spojení na mém
serveru, protože se mi načítají stránky šíleně pomalu, připadne mi, že
jsem pod Dos nebo DDos útokem.
netstat -an | grep 80 | wc -l mi ukazuje:
3377
Do nedávna tam mohlo být max jednotky či desítky spojení. Poradil mi,
jak mám zatočit s neřády prosím?
Díky moc.
Petr
Ahoj všem,
v sobotu 6. června proběhne členská schůze a setkání členů
spolku vpsFree.cz. Pokud máte v plánu se zúčastnit, prosím zapište se:
http://doodle.com/b26h3nahytiem5z6
Kdy: sobota 6. června od 16:00
Kde: Šafaříkova 1, Praha 2 Vinohrady
Web: http://www.restauracezvonarka.cz/
Kudy tam: pěšky od metra I.P. Pavlova nebo Náměstí Míru, je to stejně daleko
V restauraci se dáte hned před barem doleva a pak po pravé straně
uvidíte vstup do odděleného sálu s dalším barem.
Rámcový program:
1) shrnutí roku 2014 a plány do budoucna
2) účetnictví a finance sdružení
3) odsouhlasení nových stanov podle nového OZ (budou k dispozici během
dvou týdnů)
4) volba třetího člena do kontrolní komise
5) další diskuse
Návrh nových stanov bude hotový během dvou týdnů, vystavíme ho na KB a
pošleme do konference. Chceme případné připomínky prodiskutovat předem,
abychom na setkání jen jednoduše odhlasovali a věnovali se dále
především technickým tématům.
Budeme se těšit. Případné dotazy prosím do konference.
--
Petr Krčmář
vpsFree.cz
Ahoj,
omlouvam se za zpozdeni s buildem Debian 8. Je jiz k dispozici jako
Debian 8 [ TEST ]. Prosim par lidi, aby jej vyzkouseli na pgnd a dali
zpetnou vazbu, jinak jej v patek dam jako stable.
Dekuji moc.
Medved
Zdravím všechny,
potřeboval bych se trochu poradit se zkušenějšími vlastníky VPS. Přemýšlím
o přesunutí produkčních aplikací na VPS server, ale nejsem si jist do jaké
míry je to vhodné. Trochu mě straší všechny ty maily o výpadcích a tak
bych se rád zeptal. Máte někdo produkční aplikace na vašich VPS serverech
a jaké s tím máte zkušenosti? Předem velmi děkuji.
PS: Určitě toto téma už v mailingu bylo, ale říkal jsem si, ať mám
aktuální info.
S pozdravem
Mgr. Jan Fryblík
jednatel
+420 739 094 784
jan.fryblik(a)ebrothers.cz
eBrothers Software s.r.o. | www.ebrothers.cz
U VPSFree jsem skoro od zacatku, mam na nich jak svoje veci tak i veci klientu a v pohode. Strasne zalezi na jakym jsi nodu, ja si nepamatuju vypadek co by me ovlivnil nejak vic.
Kdyz srovnam VPSFree s IaaS cloudem GoGrid.com, tak je vpsfree na mnohem, mnohem vyssi urovni co do kvality sluzeb i do kvality podpory.
Nicmene pokud je to pro tebe business critical, urcite to nemej na jedny vps, ale mej jich vic, udealne u ruznejch provideru a nastav si HA setup. Je to voser, je to slozity, je to drahy a 99.95% casu jsou to vyhozeny penize, ale to 0.05% muze bejt hodne bolestivy.
Nezapomen ale na to, ze jakykoliv VPS u kohokoliv jsou jenom vylepsenej sdilenej hosting, kde nemas pod kontrolou skoro nic a kde muzou a budou problemy vznikat mimo tvoji sferu vlivu (napr. hacknuta vps na stejnym nodu). Pokud chces rock stable reseni, jedina varianta je vlastni HW a parta schopnejch adminu.
Ondra Flidr
Odesláno ze Samsung Mobile.
<div>-------- Původní zpráva --------</div><div>Od: Silvestr Hašek <sh(a)efun.cz> </div><div>Datum:12. 05. 2015 14:45 (GMT+01:00) </div><div>Komu: "vpsFree.cz Community list" <community-list(a)lists.vpsfree.cz> </div><div>Předmět: Re: [vpsFree.cz: community-list] produkcni aplikace na VPS </div><div>
</div>Přidám nějaká reálná data, třeba ti to pomůže se rozhodnout.
node9.prg
1. monitoring (interval 10min)15-2 -> 100%
15-3 -> 99,6%
15-4 -> 100%
2. monitoring (interval 1min)
dostupnost 30 dní -> 100%
downtime
17-03-2015 01:23:25 --- 0 hrs, 14 mins
17-03-2015 00:14:39 --- 0 hrs, 15 mins
16-03-2015 01:06:24 --- 0 hrs, 9 mins
14-03-2015 08:32:05 --- 0 hrs, 14 mins
14-03-2015 04:45:52 --- 0 hrs, 16 mins
10-03-2015 11:09:01 --- 0 hrs, 25 mins
07-03-2015 09:04:17 --- 0 hrs, 14 mins
07-03-2015 01:23:04 --- 0 hrs, 29 mins
node1.prg
monitoring (interval 1min)
dostupnost 30 dní -> 100%
downtime
26-03-2015 01:06:16 --- 0 hrs, 21 mins
Co se dělo si musís dohledat v listu, za něco třeba můžu i já a ne
vpsFree tak to porovnat s listem,...
Pokud je potřeba nepřetržitý provoz tak je potřeba pořešit nějaké to
HA což teoreticky u vpsFree jde když si pořídíš vpsky třeba rovnou dvě
(v Praze a v Brně). Furt je to levnější než vlastní housing, cloudy a
vpsky jinde (s ohledem na parametry).
SH
On Tue, 2015-05-12 at 13:40 +0200, Jan Fryblik wrote:
> Zdravím všechny,
>
> potřeboval bych se trochu poradit se zkušenějšími vlastníky VPS.
> Přemýšlím o přesunutí produkčních aplikací na VPS server, ale nejsem
> si jist do jaké míry je to vhodné. Trochu mě straší všechny ty maily
> o výpadcích a tak bych se rád zeptal. Máte někdo produkční aplikace
> na vašich VPS serverech a jaké s tím máte zkušenosti? Předem velmi
> děkuji.
>
> PS: Určitě toto téma už v mailingu bylo, ale říkal jsem si, ať mám
> aktuální info.
>
>
> S pozdravem
>
>
>
> Mgr. Jan Fryblík
> jednatel
> +420 739 094 784
> jan.fryblik(a)ebrothers.cz
>
> eBrothers Software s.r.o. | www.ebrothers.cz
> _______________________________________________
> Community-list mailing list
> Community-list(a)lists.vpsfree.cz
> http://lists.vpsfree.cz/listinfo/community-list
_______________________________________________
Community-list mailing list
Community-list(a)lists.vpsfree.cz
http://lists.vpsfree.cz/listinfo/community-list
Zdravim,
Tak pokial ti nevadi downtime 10 hodin mesacne tak uz by som davno
presuval sem! Ale zase treba brat do uvahy ze VPS nieje stavana na 60-100%
load pocas celeho mesiaca predpokladam.
A este aby to nevyznelo zase tak zle VPSFree je super. Skoda ze sme to
nemame na SK ale tu nevieme ani hokej hrat. Bielorusko prave vyhralo na
Norskom takze sa hosi tento rok nestretneme i ked aj tak viem ako by to
dopadlo. Ovsem/zial statistiky za posledny polrok statistiky proste
nepustia. Ale treba brat predpoklad je ze sa to bude zlepsovat.
Jan Vongrej
Ahoj,
funguje vám naklonovaná produkční VPS na playground s Debianem 7?
Nedaří se mi připojit na naklovanou VPS.
Řeším to i s podpororou, ale zajímá mě, jestli jsem jediný, kdo s tím
má / měl problém nebo jestli je to globální buug.
Díky moc
Petr Parolek