Serwer

Jak dobrze wykorzystać VPS

Root, zapora, aktualizacje, jedna rola na maszynę. Żeby VPS pracował, a nie stał otwarty na skan.

VPS to cały serwer: root, NVMe, IPv4. Nikt nie skonfiguruje za Ciebie aplikacji. Dobrze wykorzystany VPS ma jedną jasną robotę, zamknięte wejścia i aktualny system. Źle wykorzystany to hasło root na porcie 22 i pięć niedokończonych stacków.

Hosting WWW bierz, gdy chcesz tylko stronę. VPS — gdy stawiasz własny panel, Dockera, bota, VPN albo API. Wybór planów: VPS czy hosting WWW.

Najpierw porządek, potem programy

  1. Zaloguj się kluczem SSH, nie hasłem, gdy tylko możesz. Hasło z panelu zmień po pierwszym wejściu.
  2. Aktualizacje. sudo apt update && sudo apt upgrade. Kernel po aktualizacji często chce restartu — zrób to w oknie, nie w piątek o 23.
  3. Zapora zostaje default-deny. Otwierasz 80/443, gdy jest strona. Baza i Redis zostają na localhost albo w sieci Dockera. Opis: Zapora od startu.
  4. Jedna główna rola. Jeden VPS = sklep, albo panel, albo CI. Wszystko na VX11 skończy się swapem i timeoutami.

Co na jakim planie

  • VX11 / VX21 — test, mały bot, jedna aplikacja w Dockerze, staging. Nie wciskaj tu bazy i Elasticsearch obok.
  • VX31 / VX41 — produkcja małego API albo sklepu, gdy RAM przestaje starczać.
  • RX / IX / EX — gdy nie chcesz dzielić procesora z sąsiadem albo liczysz vCPU na stałe.

Mierz: free -h, df -h, ss -tlnp. Gdy RAM pełny, a CPU śpi — dokładaj pamięć, nie rdzenie. Gdy dysk pełny od obrazów Dockera — docker system prune i wolumeny, nie „nowy VPS od razu”.

Stawianie usług tak, żeby dało się utrzymać

  • systemd albo Docker Compose, nie „uruchomiłem w screen i wyszedłem”. Po restarcie VPS usługa ma wrócić sama (enable --now albo restart: unless-stopped).
  • Kopie. Backup jest w cenie — to nie zwalnia Cię z dumpa bazy przed dużą zmianą. mysqldump / pg_dump przed migracją.
  • HTTPS. Certbot albo proxy (Caddy, Traefik) na 443. Hasła w HTTP to prezent.
  • Czas i logi. timedatectl na jedną strefę (UTC albo polski czas). Logi rotuj (journald ma limit), inaczej NVMe zjedzą tygodnie access logów.

Czego nie robić

  • Nie wystawiaj panelu phpMyAdmin na cały internet.
  • Nie trzymaj sekretów w compose.yml w publicznym gitcie.
  • Nie otwieraj FTP, jeśli wystarczy SFTP.
  • Nie wyłączaj zapory „na chwilę, bo nie działa”. Najpierw ss i log usługi.

Checklista na pierwszą godzinę

1. Klucz SSH, hasło z panelu zmienione
2. apt upgrade, restart jeśli kernel
3. nft: tylko logowanie + to, co naprawdę słucha
4. Aplikacja jako usługa, nie sesja terminala
5. Dump / backup przed pierwszą dużą zmianą
6. Jedna rola, reszta na kolejny VPS albo większy plan

W skrócie

Dobry VPS to wąski zakres, zamknięte wejścia, aktualizacje i usługa, która wstaje po restarcie. Moc dokupujesz, gdy free i df to pokazują — nie gdy „może kiedyś sklep”. Od 19 zł na VX11 testujesz; produkcję trzymaj na planie, który unosi RAM aplikacji i bazy.

Wszystkie artykuły