Автоматичен начин: един скрипт от личния профил подготвя целия сървър (уеб стек Apache + PHP, база данни, инструменти за сигурност, cron). След това — разгръщане на панела, издаване на SSL и въвеждане на лиценз. Работи на Ubuntu/Debian: на нов VPS настройва всичко от нулата, на вече настроен сървър — само добавъчно (профил „Настроен сървър“, стъпка 01). Всички команди по-долу са подредени — просто ги прелистете отгоре надолу.
monitor.example.com — вашият домейн; 203.0.113.10 — реалният IP на сървъра; /var/www/monitor — коренът на панела (където се намират public/, assets/, config.php); за паролата на БД измислете своя.
jail.local), root-crontab, правила на UFW, конфигурация на Apache. Ако сървърът е вече настроен (работещ панел, сайтове, поща, собствени jail-ове) — изберете профил „Настроен сървър“: той внася само добавъчни промени и не докосва вашия защитен екран, Fail2ban, поща, SSH и sysctl. При откриване на хостинг панел скриптът сам превключва на този режим. Преди първото стартиране можете да включите сух пробег (отметка в профила) — той ще покаже какво ще бъде направено, без да променя нищо. На работещ сървър за всеки случай направете снимка (snapshot).
my.arciveo.com → раздел „Настройка на сървъра“ (достъпен след активиране на Arcivéo Monitor). Тя е обвързана с вашия акаунт и съдържа персонален токен.
Скриптът подготвя целия сървър: уеб стек (Apache + PHP), база данни, инструменти за SSL, пълен набор от средства за защита и cron задачи (Lynis, SMART, debsums, Logwatch, ежедневен отчет, обновяване на ipsum).
1) Изберете ниво на защита (в профила, преди копиране на командата):
2) Изпълнете на сървъра като root командата от профила — тя изглежда така:
За да отваряте панела на адрес като monitor.example.com и да получите безплатен SSL, домейнът трябва да сочи към сървъра. В панела за управление на DNS (при регистратора или хостинг доставчика) създайте A-запис:
След няколко минути (понякога до час) проверете дали домейнът сочи към сървъра:
/var/www/monitor и конфигурира сайта на Apache (DocumentRoot към корена на панела, PHP-FPM, AllowOverride за .htaccess). Не е нужно да създавате отделно директория и vhost — просто качете файловете и задайте правата.
my.arciveo.com → „Изтегляния“. Разархивирайте архива преди качване на сървъра.
Качете съдържанието на дистрибуцията в /var/www/monitor (така че вътре да се окажат public/, assets/, config.php и т.н.) — по SFTP/SCP (FileZilla / WinSCP) или с командата scp от локалния компютър:
ServerName), той се подава в командата за автоматична настройка още на стъпка 01: … | sudo bash -s -- monitor.example.com (или се посочва домейнът в полето „Домейн на панела“ в профила). Ако домейнът не е подаден — панелът отговаря на всеки хост и по IP, а ServerName ще впише certbot при издаването на SSL (стъпка 06); не е нужно да преинсталирате нищо.
root или по SFTP, файловете принадлежат на root и уеб сървърът (www-data) няма да може да ги прочете — панелът ще се отвори празен или с грешка 403 (в лога: .htaccess unreadable / directory not executable). Командата по-долу поправя това:
Отворете си качването на файлове по SFTP. След горната команда всички файлове принадлежат на www-data, а FileZilla / WinSCP се свързват с вашия собствен потребител — качването тогава се проваля с SSH_FX_PERMISSION_DENIED (Permission denied). Изберете един от двата варианта.
Вариант A — ACL само за вашия потребител (препоръчително). Право на запис получавате само вие; уеб сървърът все така не може да презапише кода на панела:
Вариант B — през групата www-data. По-прост, но право на запис върху файловете на панела получава и уеб сървърът: при уязвимост в PHP кодът би могъл да бъде подменен. Редът на командите е важен — config.php и работните папки се затварят последни:
id deploy — в списъка с групи трябва да се появи www-data; ls -ld /var/www/monitor — права drwxrwsr-x, буквата s вместо x означава, че setgid е зададен.
Създайте база и потребител, след което импортирайте схемата. Блокът с БД се поставя в терминала изцяло (sudo mysql влиза като root през unix-сокет — паролата за root не е нужна). monitor_db и monitor_user са имена за пример, можете да зададете свои; запомнете името на базата, потребителя и паролата — ще ги впишете в config.php на следващата стъпка:
admin при първото влизане в браузъра (от database/db.sql), ако БД е празна.
www-data).
config.php в основната директория на панела (/var/www/monitor/config.php) е единственият файл, който трябва да редактирате на ръка. Всички настройки на панела са зададени в него чрез константи define(). Отворете го в редактор:
Заменете със своите стойности на маркираните места; останалото оставете както е:
Какво да промените:
DB_NAME, DB_USER, DB_PASS — точно същите име на базата, потребител и парола, които зададохте при създаването на БД в стъпка 04 (ако оставихте примерите — monitor_db / monitor_user). Не пипайте DB_HOST и DB_CHARSET.APP_URL — пълният адрес на панела с https://, без наклонена черта в края и без www. Трябва да съвпада с домейна, за който активирате лиценза (стъпка 07), иначе ключът ще бъде отхвърлен.TIMEZONE — вашият часови пояс (списък — timedatectl list-timezones). Влияе само на това как панелът показва датите; на времето за стартиране на cron-задачите не влияе (там важи поясът на системата).SESSION_LIFETIME — след колко секунди бездействие панелът ще поиска повторно влизане (по подразбиране 8 часа). Напр. 3600 = 1 час, 86400 = денонощие.display_errors, log_errors, error_log) — оставете по подразбиране.Запазете файла (Ctrl+O, Enter, след това Ctrl+X) и рестартирайте PHP-FPM — иначе заради OPcache промените няма да се приложат:
640 (зададени в стъпка 03) и изрична забрана в основния .htaccess. Не го публикувайте в публични хранилища и не го изпращайте на поддръжката с реалната парола.
http:// няма да можете да влезете.
certbot и плъгинът за Apache вече са инсталирани от автоматичната настройка. DNS на домейна вече трябва да сочи към сървъра (стъпка 02). Издаване с една команда:
Y.<VirtualHost *:443>, ще настрои пренасочване http→https и автоматично подновяване. Накрая — Successfully enabled HTTPS.
dig +short monitor.example.com връща IP адреса на сървъра и дали портове 80/443 са отворени (sudo ufw allow 80,443/tcp).
След издаването: https://monitor.example.com се отваря с катинар, а http:// пренасочва към https://.
Отворете https://monitor.example.com, влезте с admin / useradmin и преминете през списъка:
ARCIVEO-… от профила за своя домен и поставете ключа в „Настройки“ → „Лиценз“. Повече.public/start_db.php, ако е останал: той позволява пресъздаване на базата без оторизация. Докато файлът е в корена на панела или в public/, панелът предупреждава за него с червен банер.