Нагрузка сервера: load average, I/O wait и swap
Почему load average 8 бывает нормой, а 2 — аварией, чем занятый процессор отличается от ожидания диска и что означает swap, который однажды вырос и не вернулся к нулю.
ЧитатьРазборы инструментов, которые уже стоят на вашем сервере: что они показывают, как читать их вывод и где обычно ошибаются.
Почему load average 8 бывает нормой, а 2 — аварией, чем занятый процессор отличается от ожидания диска и что означает swap, который однажды вырос и не вернулся к нулю.
ЧитатьПризнаки, по которым видно чужого на сервере, и порядок проверки: вход, изменённые файлы, исходящие соединения. Без паники и без переустановки с нуля.
ЧитатьВосемь мест, из которых вредоносный код запускается снова после перезагрузки и удаления, и команды, которыми весь этот список проверяется за пять минут.
ЧитатьFalco умеет следить за поведением процессов на простом сервере: оболочка, запущенная из PHP, чтение чужих ключей, майнер из /tmp. Что придётся отключить, чтобы не тонуть в шуме.
ЧитатьЛокальный счётчик против общей репутации, почему после установки CrowdSec ничего не блокируется и что из этого уходит наружу.
ЧитатьПочему стандартный конфиг Suricata за двое суток съедает диск, что оставить в eve.json и как читать оповещения без стека из трёх сервисов.
ЧитатьПочему CRS блокирует свои же формы, как найти виноватое правило по логу и три способа сделать исключение, не отключая защиту целиком.
ЧитатьСканирование портов не оставляет следов в логах приложений, поэтому Fail2ban его не видит. Как настроить PSAD и почему без логирования в UFW он не покажет ничего.
ЧитатьПрофили ограничивают программу тем, что ей положено, и превращают взлом сайта в мелкую неприятность. Что включено по умолчанию и как добавить профиль, не сломав службу.
ЧитатьИз коробки auditd не пишет почти ничего полезного. Набор правил, который отвечает на вопросы после инцидента, и как читать результат без ausearch наизусть.
ЧитатьГотовый эталон целостности уже есть в каждом пакете Debian и Ubuntu. Как им пользоваться, почему часть находок законна и что покрытие проверки неполное.
ЧитатьНастройка контроля целостности, при которой отчёт читают: что исключить из проверки, где держать базу и почему aide --update нельзя запускать не глядя.
ЧитатьПорядок проверки базы, когда всё стало медленно: соединения, медленные запросы, размер буфера. Плюс две вещи, которые незаметно съедают диск.
ЧитатьЗачем ClamAV на сервере без Windows, почему он не защищает от взлома, сколько памяти просит clamd и как сканировать загрузки, а не весь диск.
ЧитатьКак читать отчёт Lynis, какие рекомендации дают реальный прирост, какие не относятся к VPS и почему 100 из 100 не бывает.
ЧитатьПять причин, по которым certbot перестаёт продлевать сертификат молча, и почему проверять надо не файл на диске, а то, что сервер реально отдаёт.
ЧитатьПочему df показывает свободные гигабайты при ошибке «нет места», куда деваются удалённые, но не освобождённые файлы, и какие атрибуты SMART действительно предвещают отказ.
ЧитатьКак прочитать вывод ss, чем 0.0.0.0 отличается от 127.0.0.1 и почему Redis без пароля на публичном адресе — это взлом в течение часа.
ЧитатьЧем проверки Monit отличаются от Restart=always в systemd, как не устроить бесконечный цикл перезапусков и почему веб-интерфейс на порту 2812 нельзя открывать наружу.
ЧитатьКак настроить unattended-upgrades, чтобы патчи ставились сами и ничего не падало ночью, и почему флаг reboot-required нельзя игнорировать.
ЧитатьЧто включить кроме sshd, какие значения bantime и maxretry осмысленны и почему на Debian 12 джейл sshd часто не ловит вообще ничего.
ЧитатьПорядок правил, IPv6 в обход фильтра, Docker, публикующий порты мимо UFW, и почему status active ещё не значит, что порт закрыт.
ЧитатьКлючи вместо паролей за десять минут: как проверить себя перед отключением, почему файл 90-hardening.conf проигрывает облачному и что делать с ssh.socket в Ubuntu 24.04.
ЧитатьКак настроить уровень детализации, чтобы письмо помещалось на экран, какие разделы читать первыми и почему на Debian 12 раздел про SSH оказывается пустым.
Читать