Retour : Page Principale > sommaire aide > sommaire aide-mémos


Ă€ faire sur Osyris le nouveau "Sequoia" (2015-12-17)

Des idées en vrac de trucs à faire lors de l'installation du nouveau serveur "Sequoia"

ATTENTION (2017-07-20) - la situation peut avoir changé depuis que ces informations ont été écrites


NOTE : DÉPLACÉ EN GRANDE PARTIE SUR TAÏGA

  • Installer un certificat SSL plus solide, et passer tout le site en HTTPS  fait ✓ 
  • Installer un système de virtualisation genre LXC / Openvz / Proxmox (veille Ă  faire) et plusieurs machines virtuelles pour les diffĂ©rents services (emails, Web...)  fait ✓ 
    • Ă©valuer  ProxMox 4 et s'il n'y a pas de contre-indications et si personne ne propose mieux, go !  fait ✓ 
    • proposition de machines virtuelles :
      • une pour les emails et listes + webservices attachĂ©s, webmail etc. (Debian 8 sauf si pb de libs trop rĂ©centes)
      • placer les emails sur Grosdur (plus de place, plus sĂ©curitaire) => https://en.wikipedia.org/wiki/Qmail (chercher "NFS")
      • une pour le test et la prod (Debian 8)  fait ✓ 
      • une pour tester les upgrades (permet de tester la mise Ă  jour de la distrib / des paquets sensibles avant d'appliquer Ă  la prod)  fait ✓ 
  • Installer un Webmail glamour compatible mobiles : Roundcube, Rainloop ou autre
    • transformer les listes de remarques en comptes IMAP ?
    • repasser les nouveaux employĂ©s en IMAP interne plutĂ´t que Gmail ?
      • Attention, on va recevoir 3000x plus de SPAM ! (Gmail est tout de mĂŞme bon contre le spam...)
  • Activer le Wake-on-LAN pour redĂ©marrer un serveur depuis un autre Ă  distance en cas de PB
    • pas la peine, grâce au super iDRAC de Dell  fait ✓ 
  • Ne pas mettre le mĂŞme mot de passe que Sequoia et Agathis (trop vieux, trop connu)
  • SĂ©curiser Ă  donf l'accès web Ă  iDRAC et Ă  la GUI de Proxmox
    • les mettre en DMZ, et que seules les VMs aient des IP routables => accĂ©der Ă  la DMZ en VPN
  • dĂ©finir une stratĂ©gie d'adressage pour l'hĂ´te et les conteneurs / VMs  fait ✓ 
    • proposition : seul l'hĂ´te a une IP routable, les conteneurs / VMs sont en NAT => voir ci-dessus
  • rĂ©viser la stratĂ©gie de connexion Ă  distance  fait ✓ 
    • permettre de faire du SSH avec d'autres comptes que root ?  fait ✓ 
    • pour faire du SSH sur les conteneurs / VMs : utiliser des ports diffĂ©rents afin d'Ă©viter de devoir rebondir sur l'hĂ´te
    • abandonner le FTP et tout faire en SFTP  fait ✓ 
  • pondre une stratĂ©gie de routage Web
    • comment atteindre les VMs qui n'ont pas d'IP routables ?
      • proposition: mettre un serveur Web lĂ©ger sur l'hĂ´te genre Apache ou nginx (plus rapide mais pas de .htaccess, moins pratique Ă  tuner en live) qu redirige le trafic sur les VMs
  • rĂ©viser la stratĂ©gie de sauvegarde
    • faire un snapshot complet des VMs genre une fois par mois (voire Ă  la main avant chaque grosse opĂ©ration), pour faciliter la migration mais pas pour sauver les donnĂ©es  fait ✓ 
    • dans chaque VM, pousser les donnĂ©es vers Adansonia avec rsync comme actuellement  fait ✓ 
      • envoyer moins de donnĂ©es toutes les nuits (dumps de bases de donnĂ©es : deux ou trois seulement, et laisser Adansonia gĂ©rer l'historique)
      • vĂ©rifier les dates et heures de sauvegarde pour Ă©viter d'avoir un jour de dĂ©calage sur les BDD etc.
      • compresser les dumps de base de donnĂ©es avec bzip2
      • compresser les dumps de base de donnĂ©es utilisateur par utilisateur et pas tous ensemble
      • essayer de compresser le flux (rsync avec gzip ?)
  • Installer une sonde PHP pour Munin  fait ✓ 
  • Installer Nagios, ou plutĂ´t Shinken ( http://shinken.readthedocs.io/en/2.2/01_about/whatsnew.html )
  • Installer  PostgreSQL pour tester les performances p/r  MySQL
  • Installer une truite en plastique qui danse en fonction de la charge
  • rĂ©organiser cette liste

  • Configurer les onduleurs pour qu'ils nous prĂ©viennent en cas de coupure !
    • si hĂ©bergement externe, obsolète (le courant sera ondulĂ© et garanti sans coupure)  fait ✓ 

  • L'appeler "Sequoia" et renommer l'ancien, ou le contraire ? Dans tous les cas faudra trouver un nouveau nom.
    • L'hĂ´te s'appelle Osyris !  fait ✓