Categoria

Pagina 1 di 4

Linux & Server: il sistema solido sotto l'applicazione

L'applicazione è solo la punta dell'iceberg: sotto c'è un sistema operativo, una rete, dei servizi che vanno configurati e tenuti in salute. La maggior parte dei problemi "misteriosi" di un'applicazione, guardando bene, vive lì sotto, a livello di sistema, e questa categoria scende a quel livello.

Il primo tema è il sistema sotto l'applicazione: stack LAMP e LAPP, la gestione di Debian e Ubuntu attraverso gli aggiornamenti major e i point release, systemd e le sue novità (e i suoi CVE), la manutenzione preventiva che intercetta i problemi prima che diventino downtime. Un'applicazione è solida quanto il sistema su cui gira, e trascurare questo livello significa costruire su sabbia.

Il secondo tema è l'hardening e la difesa: firewall con nftables, SSH hardening e tunneling sicuro, Apache e Nginx configurati bene, WAF con ModSecurity senza affogare nei falsi positivi, confinamento con AppArmor. Il livello di sistema è la prima linea che un attaccante incontra, e va tenuta chiusa con criterio.

Il terzo tema è l'operatività quotidiana: backup del filesystem e dei database fatti come strategia e non come script dimenticato, cron efficienti, ripristino di filesystem corrotti, mail server con Postfix, e anche i temi nuovi come la governance dei crawler AI dal lato di chi amministra il server.

Se hai un server da configurare o da mettere in ordine, vedi la consulenza IT e DevOps o scrivimi.

Un'applicazione è solida quanto il sistema su cui gira. Trascurare il livello sotto significa costruire su sabbia.

Correzione automatica del filesystem su Debian: fsck fatto bene con systemd nel 2026

Correzione automatica del filesystem su Debian: fsck fatto bene con systemd nel 2026 Un filesystem che non monta più al riavvio blocca tutto. Le vecchie guide per forzare il controllo del filesystem su Debian si basavano su un reboot giornaliero: oggi quel metodo è obsoleto, perché poggia su file di init che non esistono più e sul riavvio quotidiano, un anti-pattern in produzione. Questo articolo rifà la guida nel modo corretto del 2026: forzare un fsck con systemd, pianificare un controllo periodico senza riavvii, e recuperare un disco già corrotto. Continua a leggere
Ultima modifica:

SSH tunneling e port forwarding per sviluppatori: accesso sicuro a database e servizi interni

SSH tunneling e port forwarding per sviluppatori: accesso sicuro a database e servizi interni Accedere al database MySQL di produzione da remoto senza esporlo su internet è un requisito frequente. Con SSH tunneling si ottiene un accesso sicuro con crittografia end-to-end senza modificare il firewall. Vi mostro i comandi per i casi d'uso più comuni che uso ogni giorno: MySQL, Redis, Elasticsearch e RDP. Continua a leggere
Ultima modifica:

Rendere compatibile il proprio codice PHP con lo standard JSON5

Rendere compatibile il proprio codice PHP con lo standard JSON5 JSON5 estende JSON con commenti, trailing comma, virgolette singole e chiavi non quotate, e in PHP si legge con una libreria drop-in. Ma il consiglio che gira da anni, "sostituisci ovunque json_decode con json5_decode", è sbagliato e può crearti problemi: JSON5 non è un JSON migliore per ogni uso, è un formato pensato per i file che un essere umano scrive a mano. Vediamo dove ha senso, dove va evitato, e come si adotta in un progetto esistente senza fare danni. Continua a leggere
Ultima modifica:

Web Application Firewall (WAF) su Nginx: ModSecurity per applicazioni PHP senza falsi positivi

Web Application Firewall (WAF) su Nginx: ModSecurity per applicazioni PHP senza falsi positivi ModSecurity con le regole OWASP CRS di default blocca il 30% delle richieste legittime su applicazioni PHP complesse. Il tuning è il lavoro vero. Vi mostro il processo che uso: audit mode per una settimana, analisi delle regole che scattano di più, whitelist chirurgiche e graduale passaggio a blocking mode. Continua a leggere
Ultima modifica:

Cloud aziendale self-hosted nel 2026: cosa resta di OwnCloud e come lo costruisco oggi

Cloud aziendale self-hosted nel 2026: cosa resta di OwnCloud e come lo costruisco oggi OwnCloud è stato a lungo la via classica per costruire un cloud aziendale economico e autogestito. Nel frattempo quel progetto si è spaccato in due: OwnCloud ha riscritto il motore in Go abbandonando PHP, e il fork Nextcloud è diventato lo standard del self-hosting. Questo articolo aggiorna la guida al 2026: quale piattaforma scegliere, come la metto in produzione su VPS con reverse proxy e TLS, e perché la vera ragione per autogestire un cloud non è più il prezzo, ma la sovranità del dato. Continua a leggere
Ultima modifica:

AppArmor per applicazioni PHP: confinamento a livello kernel senza complessità SELinux

AppArmor per applicazioni PHP: confinamento a livello kernel senza complessità SELinux SELinux è potente ma la curva di apprendimento è ripida per un team senza specialisti. AppArmor su Debian/Ubuntu offre il 90% del beneficio con il 20% della complessità. Ho configurato profili AppArmor per PHP-FPM, Nginx e MySQL su un VPS cliente: in due ore, l'esecuzione di processi PHP è confinata a livello kernel. Continua a leggere
Ultima modifica:

SSH hardening avanzato: proteggere l'accesso ai VPS oltre le best practice di base

SSH hardening avanzato: proteggere l'accesso ai VPS oltre le best practice di base Le best practice SSH standard (porta non-22, root disabilitato, chiavi invece di password) le applica ormai quasi tutti. Ma i tentativi di accesso continuano. Vi mostro le misure avanzate che aggiungo su VPS esposti: certificati SSH con CA interna, 2FA TOTP, AllowedUsers restrittivo e alert real-time. Continua a leggere
Ultima modifica:

Strumenti utili per Linux e server

Tool gratuiti per configurare e diagnosticare:

Linter configurazioni Apache/Nginx, Interprete di espressioni cron, Glob pattern tester, Test DNS over HTTPS.