Laufende Wartung: Zertifikate, Plattenplatz, Protokolle
Übersicht
Nach der Installation bleiben drei Dinge, die Aufmerksamkeit brauchen: das TLS-Zertifikat, der Plattenplatz und die Protokolle. wsp räumt nach jedem erfolgreichen Update nicht mehr benötigte Container-Abbilder ab; was wächst, sind Sicherungen und Dateiablage.
Voraussetzungen
- Root-Rechte auf dem Server
- Bei eigenem Zertifikat: ein Kalendereintrag zur Ablauffrist
Schritt-für-Schritt-Anleitung
-
Automatischen Zertifikatsbezug prüfen
systemctl list-timers | grep -i certbot sudo certbot certificates- Die Erneuerung läuft von selbst, etwa alle 60 Tage, nachts, zu zufällig verteilter Zeit
- Dabei hält nginx für wenige Sekunden an
-
Erneuerung von Hand anstoßen
sudo certbot renew --dry-run sudo certbot renew -
Eigenes Zertifikat austauschen
sudo nginx -t && sudo systemctl reload nginx- Die Pfade stehen in
/etc/wsp/envunterTLS_CERT_PATHundTLS_KEY_PATH - Bleiben sie gleich, genügt der Austausch der Dateien
wspüberwacht ein beigestelltes Zertifikat nicht
- Die Pfade stehen in
-
Plattenplatz nachsehen
df -h /var sudo du -sh /var/lib/wsp/backups sudo docker system df -
Aufräumen
sudo rm -rf /var/lib/wsp/backups/<kennung> sudo find /var/log/wsp -name '*.log' -mtime +90 -delete
Was Sie in Ruhe lassen
- Die zwei jüngsten Update-Sicherungen, sie sind die Grundlage von
wsp rollback - Alles unter
/etc/wsp/ /var/lib/wsp/state.json- Docker-Ablagen, die mit
wsp_beginnen, dort liegen Ihre Daten
Regelmäßige Aufgaben
| Wann | Aufgabe |
|---|---|
| Täglich (automatisch) | sichern und auslagern |
| Wöchentlich | sudo wsp update --check |
| Monatlich | sudo wsp doctor, Plattenplatz |
| Nach jedem Update | anmelden, Projekt öffnen, Anhang laden |
| Nach jedem Rotate | /etc/wsp neu auslagern |
| Jährlich | Sicherung auf Testserver zurückspielen |
Häufige Fehler und Tipps
- Faustregel: 20 GiB frei sollten es immer sein.
- Sonst schlägt das nächste Update bereits bei der Sicherung fehl.
- Hinweis: Ein selbstsigniertes Zertifikat läuft 825 Tage.
- Danach löschen Sie
/etc/wsp/tls/selfsigned.crtundselfsigned.key; beim nächstenwsp updateentsteht ein neues.
- Danach löschen Sie
- Hinweis:
wsplöscht Protokolle nicht von selbst.- Sie sind klein, ein jährliches Aufräumen genügt.
- Tipp: Läuft der certbot-Zeitplan nicht, einschalten.
sudo systemctl enable --now certbot.timer.
- Hinweis: Schlägt die Erneuerung fehl, ist meist Port 80 von außen nicht mehr erreichbar.
sudo certbot renew --dry-runzeigt den Grund.
