Навантаження сервера: load average, I/O wait і swap
Чому load average 8 буває нормою, а 2 — аварією, чим зайнятий процесор відрізняється від диска, на який чекає система, і що означає swap, який одного разу зріс і не повернувся до нуля.
ЧитатиБлижчий погляд на інструменти, які вже працюють на вашому сервері: що вони показують, як читати їхній вивід і де зазвичай помиляються.
Чому load average 8 буває нормою, а 2 — аварією, чим зайнятий процесор відрізняється від диска, на який чекає система, і що означає swap, який одного разу зріс і не повернувся до нуля.
ЧитатиОзнаки того, що на сервері хтось сторонній, і порядок, у якому їх перевіряти: входи, змінені файли, вихідні з’єднання. Без паніки й без перевстановлення з нуля.
ЧитатиВісім місць, з яких шкідливий код запускається знову після перезавантаження і після видалення, і команди, які перевіряють увесь список за п’ять хвилин.
ЧитатиFalco вміє стежити за поведінкою процесів на звичайному сервері: оболонка, запущена з PHP, читання ваших ключів, майнер із /tmp. Що вимкнути, щоб не потонути в шумі.
ЧитатиЛокальний лічильник проти спільної репутації, чому після встановлення CrowdSec нічого не блокується і що в результаті йде з вашого сервера.
ЧитатиЧому типова конфігурація Suricata за дві доби з’їдає диск, що лишити в eve.json і як читати сповіщення без стека з трьох сервісів.
ЧитатиЧому CRS блокує ваші ж форми, як знайти винне правило за журналом і три способи зробити виняток, не вимикаючи захист.
ЧитатиСканування портів не лишає сліду в журналах застосунків, тому Fail2ban його не бачить. Як налаштувати PSAD і чому без увімкненого логування в UFW він нічого не показує.
ЧитатиПрофілі обмежують програму тим, що вона має робити, і перетворюють зламаний сайт на дрібну неприємність. Що ввімкнено типово і як додати профіль, не зламавши службу.
ЧитатиЗ коробки auditd не записує майже нічого корисного. Набір правил, який відповідає на питання, що виникають після інциденту, і як читати результат, не завчаючи ausearch.
ЧитатиГотовий еталон цілісності вже є всередині кожного пакета Debian та Ubuntu. Як ним користуватися, чому частина знахідок легітимна і чому покриття неповне.
ЧитатиНалаштування контролю цілісності так, щоб звіт справді читали: що виключити, де тримати базу і чому aide --update ніколи не запускають наосліп.
ЧитатиПорядок, у якому перевіряють базу, коли все стало повільним: з’єднання, повільні запити, розмір буфера. Плюс дві речі, які тихо з’їдають диск.
ЧитатиНавіщо ClamAV на сервері без Windows, чому він не захищає від зламу, скільки пам’яті хоче clamd і як сканувати завантаження замість усього диска.
ЧитатиЯк читати звіт Lynis, які рекомендації дають реальний приріст, які не стосуються VPS і чому 100 зі 100 не буває.
ЧитатиП’ять причин, з яких certbot тихо перестає продовжувати сертифікат, і чому перевіряти треба те, що справді віддає сервер, а не файл на диску.
ЧитатиЧому df показує вільні гігабайти поруч із помилкою «no space left», куди діваються видалені, але не звільнені файли, і які атрибути SMART справді провіщають відмову.
ЧитатиЯк читати вивід ss, що відрізняє 0.0.0.0 від 127.0.0.1 і чому Redis без пароля на публічній адресі означає злам протягом години.
ЧитатиЧим перевірки Monit відрізняються від Restart=always у systemd, як уникнути нескінченного циклу перезапусків і чому вебінтерфейс на порту 2812 не має дивитися назовні.
ЧитатиЯк налаштувати unattended-upgrades, щоб латки ставилися самі й нічого не падало вночі, і чому прапорець reboot-required не можна ігнорувати.
ЧитатиЩо вмикати, крім sshd, які значення bantime та maxretry мають сенс і чому на Debian 12 джейл sshd часто не ловить нічого.
ЧитатиПорядок правил, IPv6 повз фільтр, Docker, що публікує порти в обхід UFW, і чому «status active» ще не означає, що порт закрито.
ЧитатиКлючі замість паролів за десять хвилин: як перевірити себе перед вимкненням, чому файл 90-hardening.conf програє хмарному і що робити з ssh.socket в Ubuntu 24.04.
ЧитатиЯк налаштувати рівень деталізації, щоб лист уміщався в екран, які розділи читати першими і чому на Debian 12 розділ SSH виходить порожнім.
Читати