Automatska instalacija

Automatski način: jedna skripta iz korisničkog naloga priprema ceo server (veb-stek Apache + PHP, baza podataka, bezbednosni alati, cron). Zatim — postavite kontrolnu tablu, izdajte SSL i unesite licencu. Radi na Ubuntu/Debian: na novom VPS-u podešava sve od nule, a na već podešenom serveru — samo aditivno (profil „Podešeni server“, korak 01). Sve komande ispod idu po redu, samo listajte odozgo nadole. Na novom VPS-u odgovara svaki korak redom; ako je server već podešen ili na njemu stoji hosting-panel, deo posla skripta namerno ostavlja vama — šta tačno, ispisuje na kraju svog rada (analiza ispisa — u koraku 01).

Rezervisane vrednosti u komandama zamenite svojima: monitor.example.com — vaš domen; 203.0.113.10 — stvarna IP adresa servera; /var/www/monitor — koren kontrolne table (gde se nalaze public/, assets/, config.php); lozinku za bazu smislite sami.
Kompletan set („Potpuna zaštita“) namenjen je novom VPS-u. Na čistom Ubuntu/Debian sistemu podešava bezbednosni sistem od nule — Fail2ban (jail.local), root-crontab, UFW pravila, Apache konfiguraciju. Ako je server već podešen (radna kontrolna tabla, sajtovi, pošta, sopstveni jail-ovi) — izaberite profil „Podešeni server“: on unosi samo aditivne izmene i ne dira vaš firewall, Fail2ban, poštu, SSH i sysctl. Kada otkrije hosting-tablu, skripta se sama prebacuje na ovaj režim. Pre prvog pokretanja možete uključiti probni prolaz (kvačica u nalogu) — on prikazuje šta će biti urađeno, bez ikakvih izmena. Na radnom serveru za svaki slučaj napravite snimak (snapshot).

01. Komanda za automatsko podešavanje iz naloga

Komandu preuzimate u svom korisničkom nalogu my.arciveo.com → odeljak „Podešavanje servera“ (dostupan nakon aktivacije Arcivéo Security Monitor). Vezana je za vaš nalog i sadrži lični token.

Skripta priprema ceo server: veb-stek (Apache + PHP), bazu podataka, alate za SSL, kompletan set zaštitnih sredstava i cron-zadatke (Lynis, SMART, debsums, Logwatch, dnevni izveštaj, ažuriranje ipsum).

1) Izaberite nivo zaštite (u nalogu, pre kopiranja komande):

  • Puna zaštita (preporučuje se) — UFW (zaštitni zid), Fail2ban, CrowdSec + bouncer, ipsum (blok-lista IP), Suricata (IDS/IPS), Falco, ModSecurity + OWASP CRS (WAF), PSAD, mod_evasive (anti-DoS), AIDE (integritet fajlova), debsums, ClamAV + maldet (antivirus), Auditd, AppArmor, Monit, Lynis (audit), Logwatch, automatska bezbednosna ažuriranja.
  • Olakšana — za VPS sa malo RAM-a: osnovni set bez teških komponenti.
  • Podešeni server (hosting-panel) — za već aktivan server sa panelom (HestiaCP i sl.), sajtovima i poštom: samo aditivne izmene (doinstalacija alata, cron, sudo-pravila), a zaštitni zid, Fail2ban, pošta, SSH i sysctl ostaju kakvi jesu. Na serveru sa panelom skripta sama bira ovaj režim.
Probni prolaz. U nalogu možete štiklirati „Probni prolaz“ — tada će komanda samo prikazati šta će skripta instalirati i izmeniti i završiti se, ne dirajući ništa. Korisno na već podešenom serveru: prvo probni prolaz, pa stvarno pokretanje bez štikliranja.

2) Izvršite na serveru pod root komandu iz naloga — izgleda ovako:

curl -fsSL "https://my.arciveo.com/install.php?token=YOUR_TOKEN" | sudo bash
Komandu držite u tajnosti — vezana je za vaš nalog. Link ima ograničen rok važenja; ako je istekao, kliknite u nalogu „Dobavi novi link“.
Nakon automatskog podešavanja veb-server je — Apache + PHP-FPM, a bezbednosni alati i cron-zadaci već su instalirani i rade „iz kutije“.

3) Pročitajte ispis na kraju — tamo piše šta ostaje na vama. Skripta završava rad blokom provera i spiskom „Dalje — instalacija kontrolne table“. Deo koraka ona namerno ne radi: šta tačno, zavisi od izabranog profila i od toga šta je zatekla na serveru. Uporedite sa spiskom ispod — treba izvršiti samo one stavke čije su se linije pojavile u vašem ispisu.

  • Control panel detected (…) — sajt se pravi sredstvima same hosting-table, vhost skripta ne pravi. Korak 03, grana „Server sa hosting-panelom“.
  • No vhost created (no domain given) — profil „Podešeni server“ bez domena: vhost bez imena postao bi podrazumevani sajt i presretao bi vaše sopstvene sajtove, zato nije napravljen. Korak 03, grana „Napraviti vhost ručno“.
  • sudo rules NOT written — skripta nije mogla da utvrdi pod kojim nalogom radi panel. To je uobičajena situacija: fajlovi panela se otpremaju tek posle automatskog podešavanja, pa još nije bilo po čemu da se to utvrdi. Bez tih pravila moduli neće videti sistemske podatke. Korak 04, blok „sudo za veb-server“.
  • ! Nginx does not read .htaccess — ispred Apache-a stoji Nginx, a upis zabrane u njegovu konfiguraciju automatski nije uspeo. Obavezno to uradite: inače se data/, keys/, database/ i config.php izdaju napolje zaobilazeći .htaccess. Korak 03, blok „Ako ispred Apache-a stoji Nginx“.
  • UFW installed but inactive — zaštitni zid je instaliran, ali isključen: na podešenom serveru skripta ga ne uključuje sama, da vam ne bi odsekla pristup. Uključite ga sami, obavezno dozvolivši svoj SSH-port:
    sudo ufw allow OpenSSH # nestandardni SSH port: sudo ufw allow 2222/tcp sudo ufw allow 80,443/tcp sudo ufw enable
  • Fail2ban installed but not running — pokrenite: sudo systemctl enable --now fail2ban.
  • Database server present … but not running — pokrenite bazu pre koraka 04: sudo systemctl enable --now mariadb (ili mysql — u zavisnosti od toga šta je instalirano).
  • Certbot skipped — issue SSL in … — sertifikat se izdaje prekidačem Let's Encrypt u hosting-panelu; korak 06 vam nije potreban.
Ako je u bloku provera sve u redu, poslednja linija je All checks passed. Stavke sa ! zahtevaju pažnju; detalji se upisuju u log, čiju putanju skripta ispisuje na samom kraju (Log: …).

02. Domen i DNS

Da biste kontrolnu tablu otvarali na adresi poput monitor.example.com i dobili besplatan SSL, domen mora da pokazuje na server. U kontrolnoj tabli za DNS (kod registratora ili hostinga) napravite A-zapis:

Tip: A Ime: monitor (poddomen → monitor.example.com) ili @ (koren domena → example.com) Vrednost: 203.0.113.10 ← IP vašeg servera TTL: 3600

Nakon nekoliko minuta (ponekad i do sat vremena) proverite da li domen pokazuje na server:

dig +short monitor.example.com # treba da vrati vaš IP # ili, ako nema dig: getent hosts monitor.example.com
SSL-sertifikat (korak 06) izdaje se samo za domen — zato DNS mora da pokazuje na server pre izdavanja sertifikata.

03. Otpremite fajlove kontrolne table

Uobičajen slučaj (nov VPS). Automatsko podešavanje je već napravilo direktorijum kontrolne table /var/www/monitor i podesilo Apache sajt (DocumentRoot na koren kontrolne table, PHP-FPM, AllowOverride za .htaccess). U ispisu skripte to je linija vhost … → DocumentRoot …. Ne morate posebno da pravite direktorijum i vhost — samo otpremite fajlove i podesite dozvole.
Dva slučaja kada vhost NIJE napravljen — skripta o tome izričito javlja na kraju rada. Tada prvo izvršite odgovarajuću granu ispod, pa tek onda otpremajte fajlove.

Grana „Server sa hosting-panelom“ (u ispisu: Control panel detected (…)). Sajtovima na takvom serveru upravlja panel, i skripta namerno ne pravi sopstveni vhost — bio bi prebrisan pri prvoj ponovnoj izgradnji konfiguracija od strane panela. Redosled je sledeći:

  1. Napravite veb-domen u hosting-panelu (HestiaCP i sl.) — njegov DocumentRoot ostaje kakav jeste.
  2. Otpremite distribuciju u celini u public_html tog domena: pored index.php, api/, assets/ moraju da se nađu i servisni config.php, includes/, data/, tmp/, logs/, keys/, cron/, database/. Ništa ne treba iznositi iznad veb-korena: servisni folderi zatvoreni su fajlom .htaccess iz distribucije, a pod Nginx-om — zabranom koju je skripta upisala u konfiguraciju domena.
  3. SSL se izdaje prekidačem Let's Encrypt u samom panelu — korak 06 preskočite.
  4. Dalje — dozvole (niže na ovom koraku), baza (korak 04) i config.php (korak 05). Putanje u komandama zamenite sa /home/nalog/web/domen/public_html, a vlasnika — korisnikom tog domena umesto www-data.

Grana „Napraviti vhost ručno“ (u ispisu: No vhost created (no domain given)). To se dešava samo na profilu „Podešeni server“, kada domen nije prosleđen. Najjednostavnije je ponovo pokrenuti komandu iz naloga, navodeći domen:

curl -fsSL "https://my.arciveo.com/install.php?token=YOUR_TOKEN&profile=existing" | sudo bash -s -- monitor.example.com

Ponovno pokretanje je bezbedno: već urađeno se ne duplira. Ako vhost ipak treba napraviti ručno — evo iste konfiguracije koju upisuje instalater:

sudo mkdir -p /var/www/monitor # PHP-FPM soket određujemo automatski — verzija PHP-a se razlikuje od servera do servera. PHPSOCK=$(ls -1 /run/php/php*-fpm.sock 2>/dev/null | head -1) sudo tee /etc/apache2/sites-available/arciveo-monitor.conf > /dev/null <<'EOF' <VirtualHost *:80> ServerName monitor.example.com DocumentRoot /var/www/monitor <Directory /var/www/monitor> Options -Indexes +FollowSymLinks AllowOverride All Require all granted </Directory> <FilesMatch "\.php$"> SetHandler "proxy:unix:__PHPSOCK__|fcgi://localhost" </FilesMatch> ErrorLog ${APACHE_LOG_DIR}/arciveo-monitor_error.log CustomLog ${APACHE_LOG_DIR}/arciveo-monitor_requests.log combined </VirtualHost> EOF sudo sed -i "s#__PHPSOCK__#${PHPSOCK}#" /etc/apache2/sites-available/arciveo-monitor.conf sudo a2ensite arciveo-monitor.conf sudo apache2ctl configtest sudo systemctl reload apache2
ServerName je ovde obavezan. Vhost bez imena postaje podrazumevani Apache sajt i počinje da odgovara za tuđe domene na istom serveru. Iz istog razloga ne isključujte 000-default.conf na podešenom serveru: taj sajt je možda prepravljen za nečiji radni — na novom VPS-u instalater ga sam uklanja, ovde to ne treba raditi.
Ako ispred Apache-a stoji Nginx (u ispisu: ! Nginx does not read .htaccess). Nginx izdaje statičke fajlove direktno sa diska i .htaccess ne čita — servisni folderi bi ostali otvoreni napolje, iako ih Apache ispravno zatvara. Skripta je unapred pripremila fajl sa zabranama; treba ga uključiti u blok server{} vašeg sajta i ponovo učitati Nginx:
include /etc/nginx/snippets/arciveo-deny.conf;
sudo nginx -t && sudo systemctl reload nginx # Provera: treba da vrati 403, a ne sadržaj fajla curl -sI https://monitor.example.com/config.php | head -1
Fajlovi kontrolne table (arhiva distribucije) preuzimaju se nakon kupovine u korisničkom nalogu my.arciveo.com → „Preuzimanja“. Raspakujte arhivu pre otpremanja na server.

Otpremite sadržaj distribucije u /var/www/monitor (tako da se unutra nađu public/, assets/, config.php itd.) — preko SFTP/SCP (FileZilla / WinSCP) ili komandom scp sa lokalnog računara:

scp -r ./monitor/* deploy@203.0.113.10:/var/www/monitor/
Da bi se u vhost odmah upisao vaš domen (ServerName), prosleđuje se u komandu automatskog podešavanja još u koraku 01: … | sudo bash -s -- monitor.example.com (ili se domen navodi u polju „Domen kontrolne table“ u korisničkom nalogu). Ako domen nije prosleđen — kontrolna tabla odgovara na bilo koji host i po IP adresi, a ServerName će upisati certbot pri izdavanju SSL sertifikata (korak 06); ništa ne treba ponovo instalirati.
Podesite dozvole za fajlove — ovo je obavezan korak. Ako ste otpremali kao root ili preko SFTP, fajlovi pripadaju korisniku root, pa ih veb-server (www-data) neće moći da pročita — kontrolna tabla će se otvoriti prazna ili sa greškom 403 (u logu: .htaccess unreadable / directory not executable). Komanda ispod to rešava:
# Normalizujemo dozvole celog veb korena: direktorijum koji je napravio root nije dostupan # veb-serveru (www-data) — bez ovoga kontrolna tabla prikazuje praznu stranicu ili 403. cd /var/www/monitor # Radne foldere pravimo PRE chown — inače će novi direktorijumi ostati root:root # i pri chmod 750 veb-server (www-data) neće moći da piše u njih. sudo mkdir -p data/lynis data/logwatch tmp logs sudo chown -R www-data:www-data /var/www/monitor sudo find /var/www/monitor -type d -exec chmod 755 {} \; sudo find /var/www/monitor -type f -exec chmod 644 {} \; sudo chmod 640 /var/www/monitor/config.php sudo chmod 750 data tmp logs

Otvorite sebi otpremanje fajlova preko SFTP. Nakon gornje komande svi fajlovi pripadaju korisniku www-data, dok se FileZilla / WinSCP povezuju pod vašim sopstvenim korisnikom — otpremanje tada pada uz SSH_FX_PERMISSION_DENIED (Permission denied). Izaberite jednu od dve varijante.

Varijanta A — ACL samo za vašeg korisnika (preporučeno). Pravo upisa dobijate samo vi; veb-server i dalje ne može da prepiše kôd kontrolne table:

sudo apt install -y acl # Pravo upisa za vašeg korisnika na ceo direktorijum kontrolne table: sudo setfacl -R -m u:deploy:rwX /var/www/monitor # Isto pravilo kao podrazumevano — za fajlove i foldere napravljene kasnije: sudo setfacl -R -d -m u:deploy:rwX /var/www/monitor

Varijanta B — preko grupe www-data. Jednostavnija, ali pravo upisa u fajlove kontrolne table dobija i veb-server: uz ranjivost u PHP-u kôd bi mogao da se podmeni. Redosled komandi je bitan — config.php i radni folderi se zatvaraju poslednji:

sudo usermod -aG www-data deploy # Upis za grupu + setgid (bit 2): fajlovi otpremljeni preko SFTP ostaju # u grupi www-data — inače kontrolna tabla ne može da ih prepiše. sudo find /var/www/monitor -type d -exec chmod 2775 {} \; sudo find /var/www/monitor -type f -exec chmod 664 {} \; sudo chmod 640 /var/www/monitor/config.php sudo chmod 2750 /var/www/monitor/data /var/www/monitor/tmp /var/www/monitor/logs
Posle varijante B povežite se ponovo u FileZilli (Server → Prekini vezu, pa se ponovo prijavite) — nova grupa važi tek pri novoj prijavi, do tada dozvole i dalje nećete imati. Provera: id deploy — na spisku grupa mora da se pojavi www-data; ls -ld /var/www/monitor — dozvole drwxrwsr-x, slovo s umesto x znači da je setgid postavljen.

04. Baza podataka

Kreirajte bazu i korisnika, zatim uvezite šemu. Blok sa bazom se u terminal umeće u celini (sudo mysql prijavljuje root preko unix-soketa — lozinka za root nije potrebna). monitor_db i monitor_user su primeri imena, možete zadati bilo koja svoja; zapamtite ime baze, korisnika i lozinku — upisaćete ih u config.php u sledećem koraku:

# 1. Baza podataka. Ime baze, korisnik i lozinka zadaju se JEDNOM ispod i podmeću se u sve redove. # Blok se u terminal umeće U CELINI; sudo mysql prijavljuje root preko unix-soketa # (lozinka za root nije potrebna). NE koristite interaktivni `sudo mysql -u root -p` # sa copy-paste — pri umetanju SQL linije će otići u upit za lozinku i nestati. DBNAME='monitor_db' # ← ime baze, može da ostane DBUSER='monitor_user' # ← korisnik baze, može da ostane DBPASS='CHOOSE_A_PASSWORD' # ← lozinka, zadajte svoju sudo mysql <<SQL CREATE DATABASE IF NOT EXISTS $DBNAME CHARACTER SET utf8mb4; CREATE USER IF NOT EXISTS '$DBUSER'@'localhost' IDENTIFIED BY '$DBPASS'; GRANT ALL ON $DBNAME.* TO '$DBUSER'@'localhost'; FLUSH PRIVILEGES; SQL # Provera (treba da prikaže $DBNAME): mysql -u "$DBUSER" -p"$DBPASS" -e "SHOW DATABASES;" # Ove iste tri vrednosti upišite u config.php → DB_NAME, DB_USER, DB_PASS.
Obično šemu ne treba uvoziti — kontrolna tabla sama kreira tabele i nalog admin pri prvom otvaranju u pregledaču (iz database/db.sql), ako je baza prazna.

Ako tabele nisu kreirane (kontrolna tabla prikazuje grešku povezivanja sa bazom ili prazan ekran umesto forme za prijavu) — uvezite šemu ručno. Komanda se izvršava u korenu kontrolne table, a vrednosti se uzimaju iz gornjeg bloka:

# Uvoz šeme: cd /var/www/monitor && mysql -u "$DBUSER" -p"$DBPASS" "$DBNAME" < database/db.sql # Provera — treba da se pojavi spisak tabela: mysql -u "$DBUSER" -p"$DBPASS" "$DBNAME" -e "SHOW TABLES;"
Ako su promenljive $DBNAME / $DBUSER / $DBPASS već „zaboravljene“ (nova sesija terminala) — unesite vrednosti u komandu ručno ili ih zadajte ponovo istim trima linijama iz gornjeg bloka.
sudo za veb-server. Obično su pravila već upisana automatskim podešavanjem, i moduli odmah vide sistemske podatke. Ali ako je u ispisu skripte bila linija sudo rules NOT written — nije bilo po čemu da se utvrdi nalog panela (fajlovi još nisu bili otpremljeni), pa pravila nisu napravljena. Bez njih će odeljci poput zaštitnog zida, Fail2ban i CrowdSec ostati prazni. Sada, kada su fajlovi na mestu, pokrenite komandu iz naloga još jednom, navodeći nalog izričito:
curl -fsSL "https://my.arciveo.com/install.php?token=YOUR_TOKEN&profile=existing" | sudo ARCIVEO_USER=www-data bash -s -- monitor.example.com
www-data zamenite korisnikom pod kojim radi PHP vašeg sajta (na hosting-panelu je to obično vlasnik domena). Možete ga videti ovako:
ps -o user= -C php-fpm8.3 | sort -u # verziju unesite svoju # ili: ps aux | grep -m3 '[p]hp-fpm'
Provera nakon ponovnog pokretanja: fajl /etc/sudoers.d/monitor postoji i u njemu ima linija sa vašim korisnikom.

05. Podešavanje config.php

config.php u korenu kontrolne table (/var/www/monitor/config.php) — jedini je fajl koji treba ručno urediti. Sva podešavanja kontrolne table zadata su u njemu kao define() konstante. Otvorite ga u uređivaču:

sudo nano /var/www/monitor/config.php

Unesite svoje vrednosti tamo gde su podsvetljena mesta; ostalo ostavite kako jeste:

// --- Baza podataka (iz koraka 04) --- define('DB_HOST', 'localhost'); // ostaviti define('DB_NAME', 'db_name'); // ono što ste kreirali u koraku 04 define('DB_USER', 'user'); // ono što ste kreirali u koraku 04 define('DB_PASS', 'db_password'); // ono što ste zadali u koraku 04 define('DB_CHARSET', 'utf8mb4'); // ostaviti // --- Aplikacija --- define('APP_URL', 'https://monitor.example.com'); // adresa kontrolne table, bez kose crte na kraju define('TIMEZONE', 'Europe/Belgrade'); // vaša vremenska zona // --- Trajanje sesije --- define('SESSION_LIFETIME', 28800); // neaktivnost do ponovne prijave, sek (28800 = 8 č)

Šta menjati:

  • DB_NAME, DB_USER, DB_PASS — tačno ista imena baze, korisnika i lozinke koje ste zadali pri kreiranju baze u koraku 04 (ako ste ostavili primere — monitor_db / monitor_user). DB_HOST i DB_CHARSET ne dirajte.
  • APP_URL — puna adresa kontrolne table sa https://, bez kose crte na kraju i bez www. Mora se poklapati sa domenom na kom aktivirate licencu (korak 07), inače će ključ biti odbijen.
  • TIMEZONE — vaša vremenska zona (spisak — timedatectl list-timezones). Utiče samo na to kako kontrolna tabla prikazuje datume; na vreme pokretanja cron-zadataka ne utiče (tamo važi zona sistema).
  • SESSION_LIFETIME — nakon koliko sekundi neaktivnosti kontrolna tabla traži ponovnu prijavu (podrazumevano 8 sati). Npr. 3600 = 1 sat, 86400 = jedan dan.
  • Blok za logovanje grešaka (display_errors, log_errors, error_log) — ostavite podrazumevano.

Sačuvajte fajl (Ctrl+O, Enter, zatim Ctrl+X) i ponovo pokrenite PHP-FPM — inače se zbog OPcache izmene neće primeniti:

sudo systemctl restart php*-fpm
config.php je tajni fajl (sadrži lozinku baze). Nalazi se u korenu kontrolne table, koji je ujedno i veb-koren, ali je zaštićen: prava 640 (postavljena u koraku 03) i eksplicitna zabrana u korenskom .htaccess. Ne postavljajte ga u javne repozitorijume i ne prosleđujte podršci sa stvarnom lozinkom.
Detaljan opis svih parametara — u FAQ: „Fajl config.php — sva podešavanja kontrolne table“.

06. Izdavanje SSL (HTTPS)

Kontrolna tabla radi samo preko HTTPS. Sesija prijave koristi zaštićeni kolačić, a WebAuthn (2FA) po standardu radi samo na HTTPS. Preko http:// nećete moći da se prijavite.
Na serveru sa hosting-panelom ovaj korak nije potreban (u ispisu skripte: Certbot skipped — issue SSL in …). Sertifikat se izdaje prekidačem Let's Encrypt na veb-domenu u samom panelu — tako se i njegovim obnavljanjem bavi panel.

certbot i dodatak za Apache već su instalirani automatskim podešavanjem. DNS domena već treba da pokazuje na server (korak 02). Izdavanje jednom komandom:

sudo certbot --apache -d monitor.example.com

Ako kontrolna tabla treba da se otvara i sa www. — navedite oba imena u jednoj komandi, inače će na drugoj adresi pregledač prikazati upozorenje o sertifikatu:

sudo certbot --apache -d monitor.example.com -d www.monitor.example.com
Drugo ime dodajte samo ako i za njega postoji A-zapis koji pokazuje na ovaj server (korak 02). Inače Let's Encrypt neće moći da ga proveri i neće izdati sertifikat u celini — uključujući i osnovni domen.
Šta će certbot pitati:
  1. Enter email address — vaš e-mail (tu stižu obaveštenja o isteku sertifikata).
  2. Terms of Service … (Y)es/(N)o — Y.
  3. Share email with the EFF … (Y)es/(N)o — po vašem izboru.
Dalje certbot sam izdaje sertifikat, upisuje <VirtualHost *:443>, podešava preusmeravanje http→https i automatsko obnavljanje. Na kraju — Successfully enabled HTTPS.
Ako izdavanje ne uspe — proverite da dig +short monitor.example.com vraća IP servera i da su otvoreni portovi 80/443 (sudo ufw allow 80,443/tcp).

Nakon izdavanja: https://monitor.example.com otvara se s katancem, http:// preusmerava na https://.

07. Prijava i početno podešavanje

Otvorite https://monitor.example.com, prijavite se admin / useradmin i prođite kroz čeklistu:

  1. Promenite admin lozinku — odeljak „Korisnici“ u meniju.
  2. Uključite WebAuthn (2FA) — „WebAuthn ključevi“ → registrujte ključ/passkey (zahteva HTTPS). Registrujte odmah dva: ako izgubite jedini ključ, prijava putem njega neće biti moguća. Više informacija.
  3. Ograničite pristup po IP-u — „Podešavanja“ → „Ograničenje pristupa po IP-u“ (upišite svoj IP pre uključivanja, inače ćete sebi zatvoriti pristup).
  4. Unesite licencu — kod za aktivaciju ARCIVEO-… iz naloga aktivirajte na svoj domen i unesite ključ u „Podešavanja“ → „Licenca“. Više informacija.
  5. Podesite obaveštenja — Telegram i/ili Email u „Podešavanjima“. Više informacija.
  6. Obrišite instalater public/start_db.php ako je ostao: omogućava da se baza ponovo kreira bez autorizacije. Dok se fajl nalazi u korenu kontrolne table ili u public/, kontrolna tabla upozorava na njega crvenim banerom.
  7. Pokrenite prve provere ručno — inače će deo odeljaka biti prazan do noći (vidite blok ispod).
Zašto su „Lynis audit“ i „Logwatch“ odmah prazni. Automatsko podešavanje je instaliralo alate i zavelo cron-zadatke, ali nije pokretalo same provere — one idu po rasporedu: Lynis u 03:00, Logwatch u 06:00, debsums u 04:30, ClamAV u 01:30. Do tog trenutka odeljci pošteno prikazuju da izveštaja još nema. Da ne biste čekali ceo dan, prođite ih jednom ručno:
# Lynis audit — prvi izveštaj (nekoliko minuta): sudo /usr/local/bin/lynis-scan.sh # Logwatch izveštaj za protekli dan: sudo /usr/local/bin/logwatch_daily.sh # Integritet paketa (debsums) — na velikom serveru traje dugo: sudo /usr/local/bin/debsums-scan.sh
Lynis se može pokrenuti i direktno iz kontrolne table — dugmetom „Pokreni audit“ na stranici „Lynis audit“: ono izvršava istu skriptu u pozadini i samo ažurira izveštaj. Dalje sve ide po rasporedu, ručno više ne treba pokretati.
Prvo antivirusno skeniranje (sudo /usr/local/bin/clamav-scan.sh) jako opterećuje disk i procesor i može trajati sat vremena i duže — na radnom serveru je bolje sačekati noćno pokretanje u 01:30. Odeljci „Diskovi (SMART)“, „Performanse“ i „Bezbednosna ažuriranja“ pune se sami: na svakih 30 minuta, na svakih 5 minuta odnosno jednom na sat.
Gotovo. Priručnik za svaki alat nalazi se u FAQ.
Ako na ovom serveru treba još jedan sajt sa sopstvenim domenom — vidite FAQ: „Drugi sajt na ovom serveru (još jedan domen)“.