Back-upstrategie voor rootservers die standhoudt als het erop aankomt
De 3-2-1-regel op één enkele rootserver, restic en Borg met voorbeelden, bewaartermijn en versleuteling. En de stap die bijna iedereen overslaat: het herstel werkelijk testen.
Van een verse Debian-installatie tot een beveiligde webserver: de basis, de diensten en het onderhoud die op elke rootserver terugkomen.
De 3-2-1-regel op één enkele rootserver, restic en Borg met voorbeelden, bewaartermijn en versleuteling. En de stap die bijna iedereen overslaat: het herstel werkelijk testen.
Het samenspel van hostnamectl, /etc/hostname en /etc/hosts, de instelling tegen het terugzetten door cloud-init en de gevolgen voor sudo, mailserver en certificaten.
Tijdvensters, unit-filters, prioriteiten en zoekpatronen: hoe u in drie of vier commando's precies het stuk uitsnijdt dat bij de storing hoort. Plus een journal dat herstarts doorstaat, met de foutmeldingen letterlijk geciteerd.
Het verschil tussen upgrade, full-upgrade en dist-upgrade, tegengehouden pakketten, de configuratievragen van dpkg, de kernelherstart met needrestart en de versiewissel als categorie op zich.
Bij een 504 was de backend gewoon bereikbaar, hij antwoordde alleen te traag. Hoe u met het timinglog bepaalt waar de tijd blijft, welke van de vele termijnen werkelijk grijpt en waarom een hogere termijn de storing meestal alleen verschuift.
De melding server reached pm.max_children betekent niet dat u de waarde moet verdubbelen. Meten, rekenen, de procesmodus kiezen en daarna aantonen dat de waarde echt past.
Een controlescript, een systemd-timer en een getest meldingskanaal volstaan voor één enkele rootserver. Deze handleiding laat zien wat u moet bewaken, hoe u elke stap controleert en vanaf wanneer de grote gereedschapskist loont.
Het wijzigen van de SSH-poort loopt bijna altijd mis op de volgorde. Deze handleiding laat de server ondertussen op beide poorten luisteren, zodat de oude pas verdwijnt als de nieuwe aantoonbaar werkt.
adduser tegenover useradd, de groepen sudo en wheel, sudoers veilig bewerken met visudo en de test die aantoont dat u zichzelf niet hebt buitengesloten, voordat u root uitschakelt.
Hoe u unattended-upgrades zo inricht dat het echt draait: toegestane bronnen, uitgezonderde pakketten, herstartgedrag, mailrapport en het bewijs in het logbestand dat er daadwerkelijk iets is gebeurd.
Een verkeerde serverklok meldt zich nooit als klok, maar als geweigerd certificaat, als pakketbron die apt niet accepteert of als cronjob op het verkeerde uur. Hoe u tijdzone en tijddienst correct instelt en aantoont dat de synchronisatie loopt.
Waarom apt ineens vergrendeld is, welk proces erachter zit, hoe u dat met lsof en fuser vindt en hoe u het vergrendelingsbestand verwijdert zonder de pakketdatabase te beschadigen.
Van een lege server tot een overzichtspagina zonder waarschuwingen: webserver, PHP-modules, database, rechten op de datamap, trusted_domains, uploadlimieten en achtergrondtaken via cron.
Van proxy_pass tot WebSocket-upgrade: de volledige handleiding voor nginx als reverse proxy, met de vier headers die voorkomen dat uw applicatie elke bezoeker voor 127.0.0.1 aanziet.
Mislukt het inloggen via SSH met Permission denied (publickey)? Zeven oorzaken, van bestandsrechten via AllowUsers tot SELinux, elk met de letterlijke logregel en de bijbehorende oplossing.
De volgorde bepaalt alles: nieuwe server voorbereiden, gegevens kopiëren, via het hosts-bestand onder het echte domein testen, het certificaat vooraf uitgeven en pas daarna DNS omzetten. Met de weg terug en de echte foutmeldingen.
De job draait in de shell, maar niet in cron. Deze handleiding legt de vijf tijdvelden uit, het verschil tussen gebruikerscrontab en /etc/cron.d, de PATH-valkuil en hoe u aantoont dat een job echt is doorgelopen.
Waarom docker.io op Debian 12 te oud is maar op Ubuntu prima voldoet, hoe u de officiële repository met een eigen keyring in plaats van apt-key toevoegt, waarom Compose een plug-in is en waarom de groep docker feitelijk root betekent.
Zo configureert u fail2ban netjes via jail.local en krijgt u de sshd-jail aan de praat op alle vier de actuele LTS-distributies. Daarnaast leest u hoe u blokkades controleert en weer opheft, en welke fouten u anders ophouden.
Wanneer df 100% meldt en du niets vindt: de volledige route van meten tot vrijmaken, voor Debian 12 en 13 en voor Ubuntu 22.04 en 24.04.
Een wildcard-certificaat laat zich niet via de webserver controleren, het gaat dwingend via een TXT-record in het DNS. Deze handleiding toont de handmatige en de automatische weg op Debian 13, Debian 12, Ubuntu 24.04 en Ubuntu 22.04, plus de fouten waarop het in de praktijk werkelijk stukloopt.
502 Bad Gateway betekent: nginx heeft van de backend geen geldig antwoord gekregen. De vijf meest voorkomende oorzaken, de juiste regel in het foutlog en hoe u aantoont dat de fix werkelijk werkt.
Van het apt-pakket tot het eerste serverblok met PHP-FPM en HTTPS: welke nginx-versie elke distributie levert, wat er bij de nginx.org-repository anders is en hoe u de bekende foutmeldingen weer kwijtraakt.
Dienst weg, geen crashrapport, logbestand houdt midden in een zin op: zo toont u een OOM-kill aan, maakt u een swapbestand netjes aan en ziet u wanneer swap het probleem alleen uitstelt.
De eerste 30 minuten op een nieuwe rootserver zijn bepalend. Negen stappen in de juiste volgorde, met de valkuilen van Debian 13 en Ubuntu 24.04 die in de meeste handleidingen ontbreken.
ed25519 onder Linux, macOS en Windows, de cloud-init-valkuil in /etc/ssh/sshd_config.d, socketactivering onder Ubuntu 24.04, het bewijs via sudo sshd -T en de weg terug via de console.
De eerste SSH-verbinding stap voor stap: PuTTY en OpenSSH onder Windows, Terminal onder macOS en Linux, de vingerafdruk goed controleren, bestanden overzetten en veelvoorkomende foutmeldingen oplossen.
Vaste IPv4- en IPv6-adressen op Ubuntu 24.04, Ubuntu 22.04, Debian 13 en Debian 12: netplan, ifupdown en systemd-networkd naast elkaar, met een veilige terugweg en extra IP-adressen.
Het unit-bestand regel voor regel: Type, User, WorkingDirectory, Restart en network-online.target. Met de foutmeldingen woordelijk en het bewijs dat de dienst een herstart echt overleeft.
De juiste volgorde bij het opbouwen van UFW, IPv6-regels, nftables als backend, rate limiting met ufw limit en de weg terug via de console als het toch misgaat.
Van een lege server naar een werkende WireGuard-tunnel: sleutelparen, NAT met nftables, wg-quick als service, QR-code voor de telefoon en de drie foutbeelden waar het echt op vastloopt.
Zo starten toepassingen, gameservers en scripts na elke herstart vanzelf: met een systemd-service-unit als huidige standaard, of als alternatief via een cron-regel met @reboot.
Twee commando's volstaan op elk systeem uit de Red Hat-familie: EPEL activeren, htop installeren. Waarom CRB en PowerTools daarvoor niet nodig zijn, nagemeten in echte containers.
Na het einde van de support van een Debian-versie breekt apt update af met fout 404. Zo zet u de sources.list om naar archive.debian.org en kunt u de server weer bijwerken.
De Modoboa-installer zet Postfix, Dovecot, webmail en SSL in één keer op. Zo installeert u uw eigen mailserver op Debian en stelt u de nodige DNS-records in.
Een gratis SSL-certificaat voor uw Linux-server: zo installeert u Certbot op Debian en Ubuntu, vraagt u een Let's Encrypt-certificaat voor Apache aan en laat u het automatisch verlengen.
Komen bezoekers nog steeds op de onversleutelde pagina terecht? Met een paar regels in het .htaccess-bestand stuurt u elke HTTP-aanroep via een 301-redirect permanent door naar HTTPS.
Node.js 10 en 12 zijn allang zonder support. Zo installeert u de actuele LTS-versie samen met npm op Debian, via NodeSource met de handtekeningsleutel in /etc/apt/keyrings.