|
CryptPad lauscht intern auf Loopback, unter anderem auf Port 3000 und 3003.
nftables:
- Konfiguration: /etc/nftables.conf
- Regeln anzeigen: nft list ruleset
- Tabellen anzeigen: nft list tables
Standardrichtlinien:
- INPUT DROP
- FORWARD DROP
- OUTPUT ACCEPT
Zusätzlich erlaubt sind Loopback, bestehende Verbindungen, ICMP, ICMPv6 und DHCPv4.
Fail2ban
Konfiguration:
- /etc/fail2ban/jail.d/sshd.local
SSH-Jail:
- 4 Fehlversuche innerhalb von 10 Minuten
- Sperrdauer 1 Stunde
- Backend systemd
- Sperren über nftables
- DNS-Auflösung deaktiviert
Status:
- fail2ban-client status sshd
nftables enthält normalerweise:
- table inet filter
- table inet f2b-table
Nach einem manuellen Neustart von nftables:
- systemctl restart nftables
- systemctl restart fail2ban
Updates
Debian-Sicherheitsupdates werden automatisch mit unattended-upgrades installiert.
Nicht automatisch aktualisiert werden:
- normale Debian-Updates
- Node.js
- nginx
- CryptPad
Automatische Neustarts sind deaktiviert.
Manuelle Kontrolle:
- apt update
- apt list --upgradable
- unattended-upgrade --dry-run
Neustart erforderlich:
- test -f /var/run/reboot-required && cat /var/run/reboot-required
CryptPad aktualisieren
Vor einem Update:
- Release Notes lesen.
- Wartung ankündigen.
- Backup mit /root/sichercp erstellen.
- CryptPad stoppen.
- Update durchführen.
- CryptPad starten.
- Funktion prüfen.
Update:
- systemctl stop cryptpad
- su - cryptpad
- cd /home/cryptpad/cryptpad
- git fetch --depth 1 origin tag VERSION
- git checkout VERSION
- npm ci
- npm run install:components
- ./install-onlyoffice.sh
- exit
- systemctl start cryptpad
Anschließend prüfen:
Zusätzlich Anmeldung, Pads, Datei-Upload und OnlyOffice testen.
Backup
Backup-Skript:
Backup-Verzeichnis:
Aufbewahrung:
Gesichert werden:
- data/
- datastore/
- block/
- blob/
- config/config.js
- customize/
- onlyoffice-conf/
- nginx-Konfiguration
- SSH-Konfiguration
- nftables
- Fail2ban
- APT-Konfiguration
- systemd-Konfiguration
- Paket- und Versionsinformationen
Nicht gesichert werden reproduzierbare Daten:
- .git/
- node_modules/
- www/
- OnlyOffice-Distribution
Backup starten:
Backups anzeigen:
Die Backups liegen derzeit nur lokal auf dem Server. Gegen einen vollständigen Verlust der VM besteht damit noch kein Schutz.
Restore
Backup testweise entpacken:
- BACKUP=$(ls -1t /root/backups/cp-backup-*.tar.gz | head -1)
- mkdir -p /root/restore-test
- tar --acls --xattrs --numeric-owner -C /root/restore-test -xzf "$BACKUP"
Nach der Kontrolle:
- rm -rf /root/restore-test
Notfall-Restore
Bei vollständigem Serververlust:
- Debian 13 installieren.
- Node.js 24, nginx und CryptPad in passender Version installieren.
- npm-Abhängigkeiten und OnlyOffice installieren.
- CryptPad stoppen.
- CryptPad-Daten aus dem Backup zurückspielen.
- Besitzer cryptpad:cryptpad prüfen.
- Serverkonfiguration wiederherstellen.
- Dienste starten.
- CryptPad vollständig testen.
Wichtige Pfade
| Bereich
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Regelmäßige Kontrolle
- Dienste: systemctl --failed
- Ports: ss -lntup
- Firewall: nft list ruleset
- Fail2ban: fail2ban-client status sshd
- Updates: apt list --upgradable
- Speicherplatz: df -h
- Warnungen: journalctl -p warning..alert --since today
Dokumentation
|
|