Serverinstellingen en diensten
Dit scherm gaat over de machine zelf: op welke poort je hem bereikt, welke sleutels root openen, welke diensten erop draaien, welke vorm hij heeft gekregen, en hoe je hem netjes stopt. Niets hier gaat over een klant of een website — dat sta
Geschreven voor: Beheerder
Dit scherm gaat over de machine zelf: op welke poort je hem bereikt, welke sleutels root openen, welke diensten erop draaien, welke vorm hij heeft gekregen, en hoe je hem netjes stopt. Niets hier gaat over een klant of een website — dat staat op de accountpagina's.
Servers → de server → Serverinstellingen.
Alles wat je hier doet, doet de server zelf. Het paneel geeft de opdracht door en laat zien wat er terugkomt; het bewaart geen eigen kopie van de waarheid. Elke wijziging komt daardoor ook in het takenlogboek van de server te staan, mét de naam van wie hem gaf.
De SSH-poort verzetten zonder jezelf buiten te sluiten
Een SSH-poort verzetten is de enige wijziging die je toegang tot een machine kan kosten. Daarom werkt het hier anders dan je gewend bent: de nieuwe poort komt er naast, niet in de plaats van.
- Klik op SSH-poort wijzigen en vul de nieuwe poort in (een getal boven 1023, bijvoorbeeld 2222). Poorten die een andere dienst op deze server al gebruikt worden geweigerd, met de naam van die dienst erbij.
- Kies hoe lang het bevestigingsvenster duurt. Standaard tien minuten.
- Druk op Poort openen. Vanaf dat moment luistert de server op allebei de poorten, en de firewall laat ze allebei door.
- Open nu een nieuwe verbinding op de nieuwe poort, vanaf de plek waar je zelf zit:
ssh -p 2222 root@stck1.corecp.dev- Werkt dat? Klik dan op Nieuwe poort bevestigen. De oude poort gaat dicht, in de server én in de firewall.
- Werkt het níet? Doe dan niets. Als het venster verloopt zonder bevestiging zet de server zichzelf terug op de oude poort — er hoeft niemand te kijken en er hoeft niets te draaien. Je kunt ook meteen op Terugzetten klikken; dat is precies dezelfde handeling, alleen nu.
Bevestigen vanaf de oude poort bewijst niets over de nieuwe. Daarom staat die zin ook op het scherm zelf.
Op de commandoregel is het dezelfde reeks:
corectl sshd port # wat luistert er, en antwoordt daar iets?
corectl sshd port set --port 2222 # allebei open, venster van 10 minuten
corectl sshd port confirm # de nieuwe houden
corectl sshd port rollback # of nu al terugcorectl sshd port laat ook zien wat de poort bepaalt. Op Ubuntu 24.04 en later start systemd de SSH-server via ssh.socket en wordt Port in sshd_config niet gelezen; CoreCP schrijft daarom allebei, en het scherm zegt welke van de twee op deze machine de baas is.
Sleutels waarmee je als root binnenkomt
Plesk en WHM laten je de sleutels van een klant beheren en houden daar op — de sleutels van de server zelf zijn een bestand dat iemand met de hand bijwerkt. Hier staan ze in het paneel.
De eerste keer dat CoreCP dit rendert neemt het over wat er al staat. Elke geldige sleutel in /root/.ssh/authorized_keys komt in de lijst te staan, met de naam uit zijn eigen commentaar. Niemand raakt toegang kwijt door deze functie aan te zetten. Regels die CoreCP niet kan lezen blijven letterlijk staan en worden niet beheerd.
Een sleutel toevoegen:
- Sleutel toevoegen.
- Plak de publieke sleutel — de regel uit
id_ed25519.pub, beginnend metssh-ed25519ofssh-rsa. Nooit de privésleutel. RSA moet minstens 2048 bits zijn. - Geef hem eventueel een naam en beperk hem eventueel tot een reeks adressen.
Op de commandoregel gaat de sleutel nooit via de opdrachtregel zelf mee — op een gedeelde machine kan iedereen de procesregels lezen:
corectl node sshkey add --file ~/.ssh/id_ed25519.pub --label laptop
corectl node sshkey list
corectl node sshkey remove --label laptopDe laatste sleutel gaat er niet zomaar af. Als deze server geen wachtwoord accepteert voor root — en dat is de standaard na onze eigen hardening — is de laatste sleutel verwijderen geen intrekking maar een machine waar niemand meer in kan. Je krijgt dan een weigering met uitleg; wie het écht bedoelt gebruikt --force.
Diensten starten, stoppen en herstarten
De lijst toont wat deze machine draait: de agent, de SSH-server, de firewall, de bewaker, en alles wat bij de rollen hoort (webserver, database, mail, DNS, FTP). Per dienst zie je of hij draait, of hij bij het opstarten meekomt, en sinds wanneer.
- Een dienst die draait krijgt Herstarten.
- Een dienst die stilstaat krijgt Starten.
- Drie diensten kun je van hieruit niet stoppen: de agent (dan is de verbinding waar je opdracht overheen kwam weg), de SSH-server (dan is er geen weg terug) en
nftables(die gooit bij het stoppen de hele firewall leeg in plaats van hem te herladen). Herstarten mag wel, en dat is meestal ook wat je bedoelt.
Wat je terugkrijgt is wat de server erna gemeten heeft, niet wat je gevraagd hebt: een dienst die start en twee seconden later omvalt, ziet er hier ook uit alsof hij omgevallen is.
corectl node service list
corectl node service restart nginx
corectl node service enable fail2banOnder deze machine: de gastagent en het trimschema
Bijna elke CoreCP-server is een virtuele machine, en er zijn twee dingen die de host van zijn gast verwacht en die alléén de gast zelf kan doen. Ze staan onder Onder deze machine, met daarboven wat de server over zichzelf heeft kunnen vaststellen.
De gastagent (qemu-guest-agent) is het lijntje waarover de host vraagt om netjes af te sluiten, de bestandssystemen even bevriest vóór hij een snapshot maakt, en te horen krijgt welke adressen de machine echt heeft. Zonder die agent is een snapshot van deze server een foto van een dráaiende database — technisch te herstellen, maar met de kans op werk dat halverwege stond — en betekent "afsluiten" op de host: de stekker.
- Automatisch (de standaard) installeert hem zodra de server merkt dat hij een QEMU/KVM-gast is. Op echt ijzer gebeurt er niets.
- Altijd aan negeert die vaststelling. Handig bij een geneste gast of een hypervisor die zichzelf anders noemt.
- Uit zet de dienst stil. Het pakket blijft staan — software verwijderen omdat je een schakelaar omzet is een grotere belofte dan een schakelaar hoort te doen, en terugzetten heeft dan weer een netwerk en een spiegel nodig.
Blokken teruggeven (fstrim) is hoe een thin-provisioned schijf ooit weer krimpt. Alleen de gast weet welke blokken vrij zijn; een server die dat nooit vertelt groeit door tot zijn volledige maat en blijft daar, wat df er ook van zegt. Kies Wekelijks (de standaard van Ubuntu), Dagelijks op een machine waar veel omgaat, of Nooit op echte schijven, waar een trim alleen maar schijfwerk voor niets is.
Beide keuzes zijn meteen doorgevoerd als je ze wijzigt — er is geen opslaan-knop en je hoeft niet op een onderhoudsronde te wachten.
Wat het paneel wél meldt en niet regelt
Twee dingen staan er alleen ter informatie, en dat is met opzet:
- Discard op de schijf. De schakelaar die een trim écht iets laat doen staat op de host, bij de schijf van deze VM (in Proxmox: Hard Disk → Discard). Vanuit de gast is die niet te zetten. Staat hij uit, dan zie je hier een waarschuwing met de plek waar je hem aanzet — en tot die tijd geeft een trim netjes niets terug. Een scherm dat "aan" zou zeggen terwijl de host elke opdracht weggooit, is erger dan geen scherm.
- Het kanaal van de gastagent. Dat verschijnt pas als op de host het vinkje QEMU Guest Agent aanstaat voor deze VM. Staat het uit, dan installeert CoreCP de agent gewoon — de volgorde is niet aan ons — en meldt erbij dat de host nog aan zet is.
corectl platform
corectl platform set --guest-agent auto
corectl platform set --fstrim dailyHet profiel van een server
Een profiel is de vorm die een machine gekregen heeft: welke rollen, welke tools, welke webserver, welke PHP-plafonds. Het is een startpunt, geen slot — de server mag ervan afwijken, en die afwijkingen (drift) staan eronder.
Wisselen doe je in twee stappen: eerst Wat verandert er?, dan pas Profiel toepassen. Die eerste stap is geen beleefdheid. Een profiel dat smáller is dan wat er nu op de server staat — bijvoorbeeld zonder mailrol — wordt geweigerd zolang er nog mailboxen, zones of databases op zitten, en de weigering noemt ze bij naam.
Opnieuw opstarten en uitschakelen
Onderaan, in het rode blok, en met de meeste wrijving van het hele paneel: je typt de naam van de server over. Dat is niet voor de sier — het is precies wat de server zelf als bevestiging eist, dus het paneel kan hem niet voor je invullen.
- Opnieuw opstarten sluit netjes af en komt terug. Iedereen die is ingelogd krijgt eerst een waarschuwing, en er zit een minuut tussen.
- Uitschakelen sluit netjes af en blijft uit. Aanzetten kan daarna alleen nog via de console van je hoster.
- Toch niet roept een geplande herstart binnen die minuut terug.
corectl node power reboot --confirm stck1.corecp.dev
corectl node power cancelEen herstart of uitschakeling komt nooit uit automatiek: er is geen instelling die dit vanzelf doet, en dat is met opzet.
Wie dit mag
Alles op deze pagina is serverbeheer. Een reseller ziet het niet en een eindgebruiker al helemaal niet — die krijgen een weigering, ook als ze het adres raden. Een API-sleutel kan er niet bij: een sleutel die de SSH-poort kan verzetten of een sleutel in authorized_keys van root kan schrijven, is een sleutel die vanuit een script root krijgt op alle klanten op die machine.