Serwer
Jak dobrze wykorzystać VPS
Root, zapora, aktualizacje, jedna rola na maszynę. Żeby VPS pracował, a nie stał otwarty na skan.
VPS to cały serwer: root, NVMe, IPv4. Nikt nie skonfiguruje za Ciebie aplikacji. Dobrze wykorzystany VPS ma jedną jasną robotę, zamknięte wejścia i aktualny system. Źle wykorzystany to hasło root na porcie 22 i pięć niedokończonych stacków.
Hosting WWW bierz, gdy chcesz tylko stronę. VPS — gdy stawiasz własny panel, Dockera, bota, VPN albo API. Wybór planów: VPS czy hosting WWW.
Najpierw porządek, potem programy
- Zaloguj się kluczem SSH, nie hasłem, gdy tylko możesz. Hasło z panelu zmień po pierwszym wejściu.
- Aktualizacje.
sudo apt update && sudo apt upgrade. Kernel po aktualizacji często chce restartu — zrób to w oknie, nie w piątek o 23. - Zapora zostaje default-deny. Otwierasz 80/443, gdy jest strona. Baza i Redis zostają na localhost albo w sieci Dockera. Opis: Zapora od startu.
- Jedna główna rola. Jeden VPS = sklep, albo panel, albo CI. Wszystko na VX11 skończy się swapem i timeoutami.
Co na jakim planie
- VX11 / VX21 — test, mały bot, jedna aplikacja w Dockerze, staging. Nie wciskaj tu bazy i Elasticsearch obok.
- VX31 / VX41 — produkcja małego API albo sklepu, gdy RAM przestaje starczać.
- RX / IX / EX — gdy nie chcesz dzielić procesora z sąsiadem albo liczysz vCPU na stałe.
Mierz: free -h, df -h, ss -tlnp. Gdy RAM pełny, a CPU śpi — dokładaj pamięć, nie rdzenie. Gdy dysk pełny od obrazów Dockera — docker system prune i wolumeny, nie „nowy VPS od razu”.
Stawianie usług tak, żeby dało się utrzymać
- systemd albo Docker Compose, nie „uruchomiłem w
screeni wyszedłem”. Po restarcie VPS usługa ma wrócić sama (enable --nowalborestart: unless-stopped). - Kopie. Backup jest w cenie — to nie zwalnia Cię z dumpa bazy przed dużą zmianą.
mysqldump/pg_dumpprzed migracją. - HTTPS. Certbot albo proxy (Caddy, Traefik) na 443. Hasła w HTTP to prezent.
- Czas i logi.
timedatectlna jedną strefę (UTC albo polski czas). Logi rotuj (journaldma limit), inaczej NVMe zjedzą tygodnie access logów.
Czego nie robić
- Nie wystawiaj panelu phpMyAdmin na cały internet.
- Nie trzymaj sekretów w
compose.ymlw publicznym gitcie. - Nie otwieraj FTP, jeśli wystarczy SFTP.
- Nie wyłączaj zapory „na chwilę, bo nie działa”. Najpierw
ssi log usługi.
Checklista na pierwszą godzinę
1. Klucz SSH, hasło z panelu zmienione
2. apt upgrade, restart jeśli kernel
3. nft: tylko logowanie + to, co naprawdę słucha
4. Aplikacja jako usługa, nie sesja terminala
5. Dump / backup przed pierwszą dużą zmianą
6. Jedna rola, reszta na kolejny VPS albo większy plan
W skrócie
Dobry VPS to wąski zakres, zamknięte wejścia, aktualizacje i usługa, która wstaje po restarcie. Moc dokupujesz, gdy free i df to pokazują — nie gdy „może kiedyś sklep”. Od 19 zł na VX11 testujesz; produkcję trzymaj na planie, który unosi RAM aplikacji i bazy.
