Categoria

Pagina 2 di 4

Linux & Server: il sistema solido sotto l'applicazione

L'applicazione è solo la punta dell'iceberg: sotto c'è un sistema operativo, una rete, dei servizi che vanno configurati e tenuti in salute. La maggior parte dei problemi "misteriosi" di un'applicazione, guardando bene, vive lì sotto, a livello di sistema, e questa categoria scende a quel livello.

Il primo tema è il sistema sotto l'applicazione: stack LAMP e LAPP, la gestione di Debian e Ubuntu attraverso gli aggiornamenti major e i point release, systemd e le sue novità (e i suoi CVE), la manutenzione preventiva che intercetta i problemi prima che diventino downtime. Un'applicazione è solida quanto il sistema su cui gira, e trascurare questo livello significa costruire su sabbia.

Il secondo tema è l'hardening e la difesa: firewall con nftables, SSH hardening e tunneling sicuro, Apache e Nginx configurati bene, WAF con ModSecurity senza affogare nei falsi positivi, confinamento con AppArmor. Il livello di sistema è la prima linea che un attaccante incontra, e va tenuta chiusa con criterio.

Il terzo tema è l'operatività quotidiana: backup del filesystem e dei database fatti come strategia e non come script dimenticato, cron efficienti, ripristino di filesystem corrotti, mail server con Postfix, e anche i temi nuovi come la governance dei crawler AI dal lato di chi amministra il server.

Se hai un server da configurare o da mettere in ordine, vedi la consulenza IT e DevOps o scrivimi.

Un'applicazione è solida quanto il sistema su cui gira. Trascurare il livello sotto significa costruire su sabbia.

Guida all'Aggiornamento da Debian 12 Bookworm a Debian 13 Trixie

Guida all'Aggiornamento da Debian 12 Bookworm a Debian 13 Trixie Il tuo server Debian 12 "Bookworm" è stabile, ma il supporto di sicurezza standard è già scaduto e il sistema è entrato nel ciclo LTS. Debian 13 "Trixie" porta un kernel più recente, nuove versioni dei pacchetti e altri tre anni di patch piene. Affrontare un major upgrade su un sistema di produzione può sembrare un salto nel buio, ma con un piano e una rete di sicurezza diventa un'operazione controllata. Questa guida ti mostra come pianificarlo ed eseguirlo passo dopo passo, senza sorprese. Continua a leggere
Ultima modifica:

Configurare notifiche email su VPS senza supporto tecnico: guida pratica per Postfix su Debian e Ubuntu

Configurare notifiche email su VPS senza supporto tecnico: guida pratica per Postfix su Debian e Ubuntu Un VPS Hetzner che non inviava più notifiche email da quattro mesi: backup falliti senza alert, disco al 92% senza avviso, Fail2ban che bannava IP senza che nessuno lo sapesse. La causa: IP del server in blacklist RBL. Fix con relay SMTP via SendGrid, SPF/DKIM e monitoring della coda Postfix. Continua a leggere
Ultima modifica:

Ripristino di file system corrotti su VPS senza supporto tecnico: guida immediata Debian e Ubuntu

Ripristino di file system corrotti su VPS senza supporto tecnico: guida immediata Debian e Ubuntu Un VPS Hetzner che non bootava più dopo un kernel panic: filesystem ext4 con journal corrotto, errori I/O nei log, e un gestionale Laravel con il database dell'intero anno in produzione. Dalla disk image con ddrescue al recovery con fsck, xfs_repair e btrfs check, fino al monitoring SMART che ti avvisa prima del disastro: la procedura completa che applico su Debian e Ubuntu. Continua a leggere
Ultima modifica:

Configurare firewall avanzati con nftables su VPS gestite senza personale tecnico qualificato: guida operativa Debian e Ubuntu

Configurare firewall avanzati con nftables su VPS gestite senza personale tecnico qualificato: guida operativa Debian e Ubuntu Un VPS con MySQL esposto su porta 3306 a tutto internet e nessun firewall attivo: 23.000 tentativi di connessione in 48 ore. Configuro nftables da zero con policy default-deny, anti SYN flood, egress filtering, rate limiting SSH e ban dinamici via Fail2ban. La configurazione operativa che applico a ogni VPS LEMP, identica su Debian 12, Debian 13 e Ubuntu. Continua a leggere
Ultima modifica:

Ottimizzare cron job su VPS unmanaged: tecniche avanzate per prevenire colli di bottiglia e downtime

Ottimizzare cron job su VPS unmanaged: tecniche avanzate per prevenire colli di bottiglia e downtime Un VPS Hetzner con Laravel e 23 cron job tutti schedulati alle 02:00: load average a 47, MySQL in lock wait, import listini che si sovrappongono a sé stessi per tre ore. Ho ristrutturato l'intero scheduling con flock, nice/ionice, staggering e systemd timer. Il protocollo che applico a ogni VPS con più di 5 cron job. Continua a leggere
Ultima modifica:

Server Debian e Ubuntu in emergenza: checklist operativa rapida per VPS

Server Debian e Ubuntu in emergenza: checklist operativa rapida per VPS La checklist operativa in 7 fasi che uso quando un VPS Debian o Ubuntu va in crisi: triage in 60 secondi con lo USE method, diagnosi disco pieno, servizi che non ripartono, load anomalo, RAM esaurita, ripristino da backup e hardening post-crisi. Comandi esatti, l'ordine giusto e il perché di ogni passaggio, dai casi reali su Hetzner, OVH, Contabo e Digital Ocean. Continua a leggere
Ultima modifica:

Gestione urgente di intrusioni su VPS: guida al ripristino rapido e sicuro per server Debian e Ubuntu

Gestione urgente di intrusioni su VPS: guida al ripristino rapido e sicuro per server Debian e Ubuntu VPS compromesso: CPU al 100%, login SSH a forza bruta riusciti, un cryptominer nascosto in /dev/shm camuffato da thread del kernel. Il playbook di incident response che applico su un server unmanaged: triage senza riavviare, conservazione delle evidenze, forensics, eradicazione della persistenza, ripristino e hardening post-incidente. Con la prospettiva offensiva su come entra l'attaccante e cosa lascia dietro di sé. Continua a leggere
Ultima modifica:

Difesa proattiva da bot e DDoS su PHP/Laravel Hetzner e OVH: come ho contenuto un attacco di credential stuffing da 14.000 richieste al minuto in 47 minuti con Nginx, Fail2ban e Cloudflare

Difesa proattiva da bot e DDoS su PHP/Laravel Hetzner e OVH: come ho contenuto un attacco di credential stuffing da 14.000 richieste al minuto in 47 minuti con Nginx, Fail2ban e Cloudflare Un attacco di credential stuffing che genera 14.000 richieste al minuto su un'infrastruttura PMI è la cosa più simile a un'emergenza notturna che capita a chi gestisce server PHP in produzione. Il caso reale di un cliente toscano del marzo 2025, la pipeline di difesa stratificata Nginx + Fail2ban + Cloudflare con cui ho riportato il sito a regime in 47 minuti, e il decalogo operativo per non farsi cogliere impreparati. Continua a leggere
Ultima modifica:

Strumenti utili per Linux e server

Tool gratuiti per configurare e diagnosticare:

Linter configurazioni Apache/Nginx, Interprete di espressioni cron, Glob pattern tester, Test DNS over HTTPS.