For the complete documentation index, see llms.txt. This page is also available as Markdown.

Приёмка инфраструктуры

Полная приёмка сервера и инфраструктуры iEXExchanger перед рабочим трафиком

Приёмка подтверждает не наличие отдельных служб, а работу полного пользовательского сценария. Выполняйте её после первой установки, переноса сервера, изменения DNS, Nginx, Cloudflare или процессов.

Владение и доступ

  • Аккаунты провайдера, регистратора и Cloudflare принадлежат организации.

  • Включён второй фактор и сохранены резервные коды.

  • У каждого администратора отдельный SSH-ключ и учётная запись.

  • Аварийная консоль проверена до ограничения SSH.

  • Временный доступ подрядчика имеет срок и минимальные разрешения.

Сервер и сеть

  • ОС и пакеты безопасности обновлены.

  • Время синхронизировано, часовой пояс журналов известен.

  • Диск и память имеют запас для пиков и резервного копирования.

  • Публичны только подтверждённые порты.

  • PostgreSQL, Redis, SSR и Reverb недоступны напрямую из интернета.

  • Сетевой экран провайдера и ОС согласованы.

  • Защита от случайного удаления включена.

Установка и сайты

  • Установка завершилась без незакрытого критического шага.

  • Прикладные процессы не запускаются от root.

  • PHP web и CLI соответствуют требованиям поставки.

  • Публичный каталог серверной части не раскрывает файл окружения.

  • Планировщик существует один раз и выполняется от прикладного пользователя.

  • Журналы каждого сайта доступны и имеют срок хранения.

  • Для существующего сервера с FASTPANEL отдельно проверены её доступ, владельцы сайтов и отсутствие дублирующих процессов.

DNS, Nginx и HTTPS

  • Авторитетные NS соответствуют выбранному DNS-поставщику.

  • A/AAAA, MX, TXT, CAA и DNSSEC проверены.

  • Сертификаты покрывают ваш_домен и app.ваш_домен.

  • Nginx проходит nginx -t.

  • SSR, API, файлы и WebSocket направляются в ожидаемые компоненты.

  • Cloudflare использует Full (strict).

  • Динамические страницы не попадают под принудительный кеш.

  • В журнале панели сохраняется реальный IP клиента.

Процессы и данные

  • Systemd автоматически поддерживает службы Horizon, Pulse, Reverb, обновления и клиентского SSR.

  • Клиентский SSR запускается через pm2-runtime внутри своей systemd-службы.

  • Horizon обслуживает все требуемые очереди.

  • pulse:check видит каждый сервер.

  • Pulse записывает в выделенное хранилище, если включён.

  • PostgreSQL и Redis не используют публичный анонимный доступ.

  • Планировщик зарегистрирован один раз, а резервный таймер включён.

  • После контролируемой перезагрузки процессы возвращаются автоматически.

Сквозная проверка

  1. Откройте главную страницу из приватного окна и другой сети.

  2. Выполните расчёт по тестовому направлению.

  3. Создайте безопасную тестовую заявку без реального платежа.

  4. Войдите в панель управления и найдите заявку.

  5. Проверьте разрешённый переход статуса.

  6. Проверьте email или Telegram на тестовом адресате.

  7. Отправьте сообщение клиента и ответ оператора без обновления страницы.

  8. Проверьте разрешённую тестовую загрузку файла.

  9. Убедитесь, что Horizon обработал связанную безопасную задачу.

  10. Сопоставьте период в Pulse и журналах.

Резервное восстановление

  • Последняя внешняя копия создана без ошибки.

  • Копия включает PostgreSQL и необходимые пользовательские файлы.

  • Секрет резервного хранилища не находится только на копируемом сервере.

  • Тестовое восстановление выполнено в изолированную среду.

  • Зафиксированы фактическое время восстановления и допустимая потеря данных.

  • Снимок провайдера не считается единственной копией.

Результат приёмки

Зафиксируйте дату, исполнителя, проверенную поставку, домены, непубличный идентификатор сервера, результат каждого блока и принятые ограничения. Не публикуйте IP, секреты и клиентские данные. Рабочий трафик включается только после устранения критичных замечаний.

Последнее обновление

Это было полезно?