MAATRIX / Блог / Выделенные серверы / Что проверить после получения выделенного сервера: чек-лист первого часа

Что проверить после получения выделенного сервера: чек-лист первого часа

MAATRIX · Выделенные серверы · Статья 35 из 48

Письмо с доступом к серверу — маленький праздник. Впереди чистая система, свободный диск и ни одного сервиса, который неизвестно кто поставил три года назад. Очень хочется сразу развернуть приложение. Однако первый час выгоднее потратить на приёмку: убедиться, что вы получили нужную машину, понимаете её устройство и сможете вернуться к ней после неудачной настройки.

Ниже — последовательность для нового выделенного сервера с Linux. Это ориентир по порядку действий, а не обещание уложить любые проверки ровно в шестьдесят минут. Полноценный нагрузочный тест, перенос приложения и проверка восстановления могут занять заметно больше времени. Задача первого знакомства скромнее: не заложить в фундамент ошибку, которую потом придётся чинить вместе с работающим проектом.

Подберите конфигурацию для своего проекта

Характеристики, стоимость и условия подготовки выделенных серверов MAATRIX в России и США.

Выбрать выделенный сервер

Первые минуты: проверить адрес и оставить себе второй вход

Начните с заказа. Сверьте локацию, тариф, адрес сервера, ОС и доступные способы управления. Реквизиты должны поступить по ожидаемому каналу. Не вводите пароль администратора на странице, найденной поиском по названию провайдера: панель открывайте по известному адресу.

При первом SSH-подключении клиент показывает отпечаток ключа сервера. Его стоит сверить с доверенными сведениями из панели или поддержки, если такой способ предоставляется. Само появление запроса «продолжить подключение» нормально для новой машины, но не доказывает, что на другом конце именно она. Принцип проверки идентичности сервера описан в руководстве OpenSSH.

После входа не торопитесь закрывать исходную сессию. Сначала заведите рабочую учётную запись с нужными правами, настройте вход по вашему SSH-ключу и проверьте его из второго окна. Только убедившись, что новый способ работает, меняйте временные пароли и ограничивайте прежний доступ. Порядок здесь важнее скорости печати.

Проверьте аварийную консоль, если она включена в услугу. Достаточно открыть её и убедиться, что вы видите нужный сервер и понимаете процедуру входа. Нажимать Reset ради проверки кнопки не требуется. Если KVM выдаётся по запросу, выясните, куда обращаться и как подтверждается право на управление.

Отсутствие собственного BMC-доступа не делает услугу автоматически плохой: провайдер может предоставлять временный KVM или выполнять операции через поддержку. Но этот путь должен быть известен заранее. В аварии искать регламент значительно труднее, чем в первый спокойный день.

Паспорт машины: не спутать ядра с потоками

Следующий шаг — сравнить видимые ресурсы с заказом. Для этого достаточно нескольких команд чтения; они не форматируют диски и не меняют настройки:

lscpu
free -h
lsblk -o NAME,MODEL,SIZE,TYPE,FSTYPE,MOUNTPOINTS
ip -br address
ip route

lscpu показывает модель процессора и топологию, включая сокеты, ядра и потоки. Поля и ограничения вывода описаны в справке util-linux. У двухпроцессорной машины особенно важно посмотреть не только общее число логических CPU.

В CARTOUCHE два Xeon E5-2680 v4 дают суммарно 28 физических ядер. У PYRAMID два Xeon Silver 4510 — суммарно 24. Эти значения нельзя повторно умножать на два только потому, что в названии тарифа есть «2 ×». Количество аппаратных потоков — отдельная величина; если многопоточность отключена настройками платформы, видимая картина будет другой.

Свободная память сразу после загрузки не обязана равняться заявленному объёму. Часть использует ядро, часть резервируется системой, а единицы измерения в карточке и утилите могут различаться. Сопоставляйте общий доступный объём, а не только строку свободной RAM. Подозрительно существенное расхождение требует объяснения, но несколько занятых гигабайт ещё не означают, что кто-то успел забрать вашу память.

Заодно сохраните версию ОС, ядра и дату проверки. Вместе с номером заказа это получится короткий паспорт машины. Серийные номера и сетевые сведения лучше хранить во внутренней документации, а не публиковать в открытом репозитории с инструкцией развёртывания.

Диски: важнее всего понять, где лежат данные

У lsblk есть полезное свойство: она показывает дерево устройств. Физический накопитель, раздел, логический том и файловая система — разные слои. Один большой каталог /data не говорит сам по себе, на каком железе и с какой защитой он размещён. Назначение полей можно проверить в документации lsblk.

Сопоставьте физические накопители с тарифом. В NECROPOLIS заявлены два NVMe по 1 ТБ, в CARTOUCHE — два SSD по 600 ГБ. Если вы видите меньше полезного пространства, это может объясняться зеркалом, разметкой, резервом или ещё не подключённым накопителем. Сначала разберитесь, затем предъявляйте претензию или расширяйте раздел.

Два диска не подтверждают наличие RAID. Если зеркало согласовано, проверьте его тип, состав и состояние соответствующим инструментом: программный RAID, ZFS и аппаратный контроллер требуют разных проверок. Не создавайте новый массив поверх существующих разделов по первой найденной инструкции. Команда сборки хранилища — слишком серьёзный способ уточнить, что там уже было.

Убедитесь, что каталог данных находится на ожидаемом томе и автоматически подключается после загрузки. Ошибка бывает удивительно незаметной: приложение пишет в обычный каталог на системном разделе, потому что отдельный диск так и не смонтировался. Несколько дней всё работает, а затем системный раздел заканчивается вместе с хорошим настроением.

Посмотрите состояние накопителей доступными средствами SMART или NVMe, но не делайте вывод по одному зелёному статусу. Модель, наработка, ошибки носителя, температура и запас ресурса дают больше информации вместе. Часть показателей зависит от контроллера и типа диска; подробный разбор есть в статье о показателях SMART.

При аренде накопитель не обязательно новый. Сам по себе ненулевой счётчик наработки не доказывает неисправность. Вопрос в состоянии, условиях услуги и реакции провайдера на выявленные ошибки. Сохранённый исходный отчёт позволит позднее увидеть изменения, а не гадать по памяти.

Сеть: линк на гигабит ещё не означает гигабит до вашего офиса

Проверьте выданные адреса, основной маршрут и разрешение имён. Затем попробуйте доступ с той сети, из которой будут работать администраторы или пользователи. Ошибка маршрутизации может не проявиться при тесте из случайной внешней точки.

Обозначение «1 Гбит/с UNLIMITED» не гарантирует такой скорости между любыми двумя узлами интернета. На результат влияют обе стороны соединения и весь маршрут. Для деловой оценки полезнее тест передачи характерных файлов и работа приложения с нужной аудитории, чем единственное красивое число из универсального теста скорости.

Если планируете измерять пропускную способность отдельной утилитой, используйте свой или явно разрешённый тестовый узел и согласуйте нагрузку. Не стоит превращать первые минуты аренды в соревнование по непрерывной передаче трафика на чужой публичный сервер.

Для США и России особое значение имеет расположение зависимостей. Быстрый веб-сервер в одной стране и база данных в другой могут обмениваться сотнями небольших запросов на одно действие пользователя. Суммарная задержка будет заметна даже при свободном канале. Выбирать локацию лучше по замерам со стороны аудитории, а не по карте с прямой линией между городами.

Наконец, запишите параметры до изменений. Правка сети без сохранённого исходного состояния превращает восстановление в ребус: что именно было неверно — новый адрес, шлюз или маршрут, который вы только что удалили?

Система должна знать время и понимать, что ей разрешено

Проверьте часы и синхронизацию времени. Неверное время мешает разбирать журналы, проверять сертификаты и сопоставлять события между сервисами. На системе с systemd начать можно с timedatectl; дальнейшая проверка зависит от установленной службы синхронизации.

Посмотрите, какие сервисы уже работают и какие порты слушают соединения. Образ может содержать дополнительные компоненты, о которых вы пока ничего не знаете. Команда ss -lntup помогает увидеть слушающие TCP- и UDP-сокеты; для названий чужих процессов могут потребоваться повышенные права. Это инвентаризация, а не предложение немедленно всё отключить.

Составьте маленькую таблицу: сервис, назначение, откуда должен быть доступен. У веб-приложения публичными могут быть HTTP и HTTPS, у базы данных — только связь с приложением, у административной панели — отдельный защищённый путь. Наличие пароля у сервиса не заменяет разумного ограничения сетевого доступа.

Правила firewall применяйте после проверки резервного входа. Сохраните текущую конфигурацию, заранее разрешите необходимый административный доступ и проверьте новое подключение отдельной сессией. Учитывайте IPv6 и контейнерные сети: правило для одного пути трафика не обязательно регулирует другой. О типичной потере доступа написано в материале об ошибке в правилах firewall.

Пакеты безопасности стоит обновить до размещения данных и внешнего запуска приложения. Однако обновление ядра или перезагрузка — отдельное осознанное действие. Проверьте совместимость нужных модулей, доступ к консоли и возможность повторного входа. Прошивки физического оборудования самостоятельно меняют только в рамках согласованной ответственности: арендованная машина не становится личным стендом для проверки самой свежей версии BIOS.

Что действительно нужно успеть до размещения приложения

К концу первоначальной приёмки у вас должны быть четыре понятных результата: рабочий доступ, подтверждённая конфигурация, известная схема хранения и базовый порядок защиты. Если один из них отсутствует, приложение лучше пока не переносить. Решить вопрос на пустом сервере намного проще.

Проверьте связь с поддержкой и сохраните идентификатор машины. Определите, куда поступят уведомления мониторинга и кто их увидит. Сервер, который умеет отправлять тревогу на адрес уволенного администратора, технически настроен очень старательно, но практической пользы от этого немного.

Подготовьте отдельное место для резервных копий и решите, как будете проверять восстановление. Пока приложение не установлено, можно испытать доступ к хранилищу и восстановление тестового файла. После размещения базы потребуется проверка согласованной копии самой базы, а не только содержимого каталога.

Нагрузочные испытания выносите в следующий этап. На пустой машине допустимы согласованные тесты, но записывающий тест диска способен уничтожить данные, если перепутать цель. На уже работающей системе даже корректный тест может занять канал, диск и процессор. Для первичной приёмки важнее отсутствие явных расхождений; подтверждение производительности требует подготовленного сценария.

Хорошее завершение первого часа выглядит не как скриншот с сотней зелёных графиков. Это короткая запись: что заказано, что получено, что проверено и какие вопросы остались. Если обнаружено несоответствие, приложите факты к обращению в поддержку. Если всё совпало, переходите к развёртыванию с чистой исходной точкой. Через год этот документ будет гораздо полезнее смутного воспоминания «тогда сервер вроде летал».

Подберите конфигурацию для своего проекта

Характеристики, стоимость и условия подготовки выделенных серверов MAATRIX в России и США.

Выбрать выделенный сервер

Все материалы о выделенных серверах

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →