Za co odpowiadasz wynajmując serwer VPS?
Dowiedz się, jakie obowiązki spoczywają na użytkowniku po wynajęciu VPS. Dostawca zapewnia tylko sprzęt. Aktualizacje, firewall, kopie zapasowe i RODO to Twoja odpowiedzialność.
Zakres odpowiedzialności przy wynajmie VPS
Wynajmując VPS (virtual private server), przejmuje się pełną odpowiedzialność za wszystko powyżej warstwy hypervisor: system operacyjny oraz wszelkie skutki jego działań w sieci. Dostawca zapewnia sprawność sprzętu, utrzymuje działanie hosta oraz gwarantuje dostępność sieci do granicy centrum danych. Od momentu pierwszego uruchomienia, zarządzanie poprawkami, firewall, kopie zapasowe, monitoring oraz poczta wysyłana z adresu IP (internet protocol) należą do użytkownika.
Przekazanie zasobów następuje w momencie kliknięcia Zamów. Nie towarzyszą temu żadne powiadomienia, ponieważ nie ma czego ogłaszać: maszyna po prostu staje się własnością użytkownika. Niniejsza strona stanowi zestawienie tego, co zawiera pojęcie „własności”. Jeśli wymagana jest definicja produktu, czym jest VPS i czym różni się od hostingu współdzielonego wyjaśnia te kwestie.
Podział odpowiedzialności między dostawcę a użytkownika
Granica przebiega na poziomie hypervisor. Po stronie dostawcy znajduje się fizyczny host, zasilanie, chłodzenie, jądro systemu hosta, sieć aż do punktu styku, panel zarządzania umożliwiający uruchomienie, reinstalację i tryb ratunkowy, a zazwyczaj także sieciowy firewall, który można aktywować. Po stronie użytkownika znajduje się system operacyjny gościa od momentu pierwszego uruchomienia, wszystkie zainstalowane pakiety, konta, klucze, dane oraz każdy pakiet wysyłany przez maszynę.
Poniżej znajduje się prosty test określający zakres obowiązków. Jeśli usługa ulegnie awarii o godzinie 03:00, kto ją naprawi? W planie typu unmanaged odpowiedź brzmi: użytkownik. Dostawca nie ma uprawnień do logowania się i naprawy systemu operacyjnego, chyba że użytkownik wyraźnie o to poprosi.
Aktualizacje i restarty należą teraz do Twoich obowiązków
Obraz instalacyjny jest nieaktualny w momencie uruchomienia, ponieważ został przygotowany na wiele tygodni przed jego pobraniem. Pierwsze dwa polecenia na nowym serwerze to:
sudo apt update && sudo apt upgrade
cat /var/run/reboot-requiredPlik ten istnieje tylko wtedy, gdy zainstalowany pakiet wymaga restartu w celu zastosowania zmian, zazwyczaj dotyczy to jądra systemu lub bibliotek podstawowych, a cat wyświetla wtedy *** System restart required ***. Jeśli plik nie istnieje, otrzymasz No such file or directory, co oznacza, że żaden restart nie jest wymagany. Żaden inny element systemu nie informuje o tym fakcie, więc serwer może posiadać w pełni zaktualizowane pakiety na dysku, podczas gdy w pamięci operacyjnej przez miesiące działa stare, podatne na ataki jądro.
Automatyczne aktualizacje bezpieczeństwa to jeden pakiet i jedna weryfikacja:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
systemctl status unattended-upgradesObrazy Ubuntu Server zazwyczaj mają tę funkcję włączoną dla aktualizacji bezpieczeństwa, natomiast obrazy Debian często nie. Należy to sprawdzić, zamiast zakładać, że tak jest, ponieważ przekonanie „to dzieje się automatycznie” sprawia, że maszyny pozostają niezałatane przez rok. Instalacja pakietów to tylko połowa pracy: działające jądro i długotrwałe usługi korzystają ze starego kodu, dopóki nie zostaną zrestartowane. Należy ustawić Unattended-Upgrade::Automatic-Reboot "true"; za pomocą Automatic-Reboot-Time w /etc/apt/apt.conf.d/50unattended-upgrades lub wybrać własne okno serwisowe i wykonać restart celowo. W systemie Ubuntu needrestart uruchamia się po apt i wyświetla listę usług, które nadal korzystają z usuniętych bibliotek.
Niektóre restarty nie zależą od Ciebie. Prace konserwacyjne hosta powodują restart maszyny, więc wszystko, co uruchomiono ręcznie, powróci tylko wtedy, gdy jest włączone:
systemctl is-enabled nginx postgresqldisabled w tym wyniku oznacza, że usługa nie uruchomi się po następnym restarcie, a dowiesz się o tym od klienta, a nie z serwera.
Firewall jest otwarty, dopóki go nie zamkniesz
Świeży obraz systemu nie posiada aktywnego firewalla. sudo ufw status wyświetla Status: inactive, a ufw to uproszczony interfejs firewalla, używany w większości poradników dla Ubuntu. Stan inactive oznacza, że każda usługa powiązana z 0.0.0.0 jest dostępna z całego Internetu, w tym baza danych zainstalowana do lokalnych testów. Sprawdź, co faktycznie nasłuchuje, zanim podejmiesz jakiekolwiek decyzje:
sudo ss -tulpnNastępnie zezwól na połączenia SSH (secure shell) przed włączeniem firewalla, zachowując tę kolejność:
sudo ufw allow OpenSSH
sudo ufw enableKomunikat Command may disrupt existing ssh connections. Proceed with operation (y|n)? to realne ostrzeżenie. Włączenie firewalla z domyślną polityką odrzucania (deny) bez reguły dla SSH spowoduje zerwanie sesji przy kolejnym pakiecie. Jedyną drogą powrotną jest konsola dostawcy, gdzie resetowanie hasła root z poziomu konsoli ratunkowej bywa jedynym dostępnym wyjściem.
Dwie kwestie często zaskakują użytkowników. Po pierwsze, sieciowy firewall dostawcy to mechanizm niezależny od ufw, więc port może być otwarty w jednym i zamknięty w drugim, a przechwytywanie pakietów na serwerze nie wykaże niczego, jeśli to reguła nadrzędna odrzuca ruch. Po drugie, Docker omija ufw przy publikowaniu portów. Kontener uruchomiony z -p 5432:5432 jest dostępny z Internetu, nawet gdy ufw status wskazuje regułę deny, ponieważ Docker nadpisuje miejsce docelowe pakietu, a decyzja zapada w ścieżce forward przez własne łańcuchy Dockera, podczas gdy reguły ufw znajdują się w ścieżce input i nigdy nie widzą tego ruchu. Zamiast tego powiąż publikowane porty z localhost, -p 127.0.0.1:5432:5432, i uzyskuj do nich dostęp przez tunel SSH.
Zweryfikuj ustawienia z zewnątrz. Skanowanie wykonane z poziomu serwera informuje jedynie o tym, do czego serwer ma dostęp, a nie o tym, co jest widoczne z Internetu.
Dlaczego snapshot nie jest kopią zapasową
Snapshot to kopia dysku przechowywana przez tę samą platformę, w ramach tego samego konta, opłacana tą samą kartą. Ratują one w przypadku nieudanej aktualizacji, usunięcia katalogu lub nieudanej migracji, robiąc to szybciej niż jakiekolwiek inne narzędzie. Nie przetrwają one zdarzeń, które prowadzą do utraty konta: zamknięcia konta, kradzieży danych logowania do panelu, nieopłaconej faktury czy usunięcia samego serwera. W każdym z tych przypadków snapshot znajduje się wewnątrz zasobu, który został utracony.
Kopia zapasowa znajduje się w miejscu, którego serwer nie może zniszczyć. Należy nadać maszynie poświadczenia, które pozwalają na zapis nowych danych, ale nie pozwalają na usuwanie historii, dzięki czemu atakujący z uprawnieniami root na serwerze nadal nie będzie mógł usunąć punktów przywracania. Następnie należy cyklicznie weryfikować stan repozytorium:
restic -r <repository> snapshots
restic -r <repository> check --read-data-subset=5%snapshots wyświetla datę najnowszej kopii zapasowej, dzięki czemu zadanie, które po cichu kończyło się niepowodzeniem przez sześć tygodni, pokaże datę sprzed sześciu tygodni zamiast błędu, którego nikt nie przeczytał. check odczytuje strukturę repozytorium, a wraz z --read-data-subset także próbkę rzeczywistych danych, co pozwala wykryć cichą korupcję w pamięci masowej, a nie w samym skrypcie. Dopóki nie wykonasz przywracania na serwerze testowym, nie masz pewności, czy proces odzyskiwania działa. jakie awarie obejmuje snapshot, a jakich nie szczegółowo omawia poszczególne przypadki, a zdalne repozytorium restic z kluczami typu append-only opisuje konfigurację, o której mowa w tym akapicie.
Nikt nie monitoruje Twoich usług
Monitoring dostawcy obserwuje hosta. Nie wykryje on zapełnienia dysku ani zakończenia procesu bazy danych. Dwie awarie będące przyczyną większości zgłoszeń typu „strona nie działa” są sygnalizowane komunikatami, które można odczytać:
df -h
journalctl -k | grep -i "out of memory"Błąd aplikacji No space left on device oznacza zapełnienie systemu plików, najczęściej z powodu rozrostu plików dziennika, które nie są rotowane. Out of memory: Killed process 1234 (mysqld) oznacza, że mechanizm OOM (out of memory) killera jądra systemu wybrał bazę danych po wyczerpaniu pamięci RAM, przez co proces zniknął bez samodzielnego awaryjnego zamknięcia i bez zapisania użytecznych informacji w dzienniku.
Od pierwszego dnia warto wdrożyć cztery elementy: sprawdzanie dostępności (uptime check) z zewnątrz, ponieważ maszyna, która nie działa, nie wyśle powiadomienia o własnej awarii; alert dotyczący wolnego miejsca na dysku; cotygodniowy przegląd journalctl -p err -b oraz notatkę o typowym zużyciu pamięci, aby odróżnić powolny wzrost od nagłego skoku. Należy również poznać wskaźnik, na który nie masz wpływu. %st w top to steal time, czyli czas procesora przekazany przez hypervisor innemu użytkownikowi, a steal time od hałaśliwego sąsiada wyjaśnia, kiedy należy otworzyć zgłoszenie serwisowe, a kiedy przenieść usługę.
Co się dzieje, gdy z Twojego adresu IP wysyłany jest spam
Kontakt w sprawie nadużyć (abuse) przypisany do Twojego adresu IP to dostawca, a nie Ty. To tam trafiają skargi: raporty o spamie, powiadomienia o wpisaniu na czarne listy, zgłoszenia phishingu oraz raporty o skanowaniu sieci, z którymi łączył się Twój serwer. Dostawca przekazuje je na adres podany podczas rejestracji, wyznaczając termin odpowiedzi. Termin ten jest istotny, ponieważ brak reakcji zmienia skargę w zawieszenie usługi.
Zazwyczaj przyczyną jest podatna aplikacja, a nie skradziony klucz SSH. Nieaktualny CMS (system zarządzania treścią) z luką w module przesyłania plików lub formularz kontaktowy bez limitu zapytań (rate limit) wysyła wiadomości przez lokalny MTA (mail transfer agent) z maksymalną prędkością. Można to sprawdzić bezpośrednio, używając narzędzia kolejki Postfix:
postqueue -p
sudo ss -tunp | grep ':25'Kolejka zawierająca tysiące wiadomości do adresów, których nie znasz, wyjaśnia całą sytuację. W tym samym czasie Twoja własna poczta zaczyna być odrzucana z informacją wskazującą na listę, taką jak 550 5.7.1 Service unavailable; Client host [203.0.113.10] blocked using zen.spamhaus.org. Usunięcie z czarnej listy (delisting) należy zgłosić u operatora danej listy, a nie u dostawcy serwera. Jeśli źródło spamu nadal działa, usunięcie z listy zostanie cofnięte w ciągu kilku godzin. Napraw źródło, złóż wniosek o usunięcie, a następnie odpowiedz na zgłoszenie (ticket), opisując co zostało znalezione i zmienione. Artykuł jak przebiega proces skargi abuse i co powinna zawierać odpowiedź omawia szczegóły samej odpowiedzi.
Przejmujesz również historię danego adresu. Adres IP z odzysku może znajdować się na czarnej liście jeszcze zanim wyślesz pierwszą wiadomość. Sprawdź go w dniu otrzymania serwera, póki zmiana adresu na inny jest jeszcze łatwa.
Czego faktycznie dotyczy SLA
SLA (service level agreement) gwarantuje dostępność po stronie dostawcy: hosta oraz sieci. Własna usługa znajduje się poza tym zakresem. Sklep może być niedostępny przez cały tydzień przy w pełni zachowanym SLA, jeśli hypervisor działał, a zawiodła aplikacja użytkownika.
Wartość procentowa jest wynikiem arytmetycznym. W miesiącu liczącym 30 dni, 99.9% dopuszcza około 43 minuty przestoju po stronie dostawcy, a 99.99% około 4 minuty. Obie wartości są zgodne z sytuacją, w której witryna jest niedostępna znacznie dłużej z przyczyn leżących po stronie użytkownika.
Przed przyjęciem jakichkolwiek założeń należy sprawdzić cztery kwestie: gdzie mierzona jest dostępność, co zawiera lista wyłączeń, jakie przewidziano zadośćuczynienie oraz kto i w jakim terminie musi zgłosić roszczenie. Planowane prace konserwacyjne, awaryjne prace związane z bezpieczeństwem oraz ruch wygenerowany przez ataki są zazwyczaj wyłączone z gwarancji. Zadośćuczynienie zazwyczaj przyjmuje formę kredytu na poczet przyszłej faktury, o który należy wystąpić w krótkim terminie; nie stanowi ono rekompensaty za utracone przychody. Nabywcy interpretują "99.9%" jako "moja witryna pozostaje dostępna". Zapis ten oznacza jedynie, że jeśli platforma nie osiągnie wskazanej wartości, a użytkownik złoży wniosek w odpowiednim czasie, część środków zostanie zwrócona na kolejnej fakturze.
RODO: co się zmienia, gdy dane należą do innych osób
RODO (Ogólne Rozporządzenie o Ochronie Danych) ma zastosowanie do serwera w momencie, gdy przechowuje on dane osobowe innych osób. Obejmuje to przypadki oczywiste, takie jak rejestry klientów czy listy płac, oraz mniej oczywiste: listę subskrybentów newslettera lub logi serwera WWW, ponieważ adres IP wraz z sygnaturą czasową stanowi daną osobową.
Jeśli decydujesz o celach i sposobach przetwarzania tych danych, jesteś administratorem. Dostawca hostingu dysponuje dyskami, więc przetwarza dane w Twoim imieniu. Taka relacja musi zostać sformalizowana na piśmie jako umowa powierzenia przetwarzania danych osobowych. Jest to dokument, o który należy wystąpić i który trzeba przechowywać, a nie pole wyboru w formularzu zamówienia.
Oto wymagania, które musi spełniać takie porozumienie:
- Pisemna umowa powierzenia z dostawcą, określająca przedmiot i czas trwania przetwarzania, rodzaje danych, obowiązki podmiotu przetwarzającego oraz sposób postępowania z danymi po zakończeniu świadczenia usług.
- Lista podprocesorów, z których korzysta dostawca, ponieważ ich dostawcy mają dostęp do tych samych nośników danych.
- Kraj, w którym znajdują się dyski. Decyduje on o tym, czy dane opuszczają Europejski Obszar Gospodarczy. Przekazanie danych poza ten obszar wymaga odrębnej podstawy prawnej, dlatego wybór centrum danych wewnątrz UE upraszcza kwestie formalne.
- Pisemna procedura zgłaszania naruszeń: podmiot przetwarzający informuje o nich bez zbędnej zwłoki, a administrator jest stroną kontaktującą się z organem nadzorczym, którym w Polsce jest UODO (Urząd Ochrony Danych Osobowych).
- Zapewnienie bezpieczeństwa po Twojej stronie. Szyfrowanie, kontrola dostępu, aktualizacje oraz sprawne kopie zapasowe pozostają Twoim obowiązkiem i żadna umowa nie przenosi ich na dostawcę.
Powyższy opis stanowi zestawienie wymagań, a nie poradę prawną. Sposób ich zastosowania w konkretnej organizacji należy skonsultować z prawnikiem. Dwie kwestie warto ustalić przed złożeniem zamówienia, ponieważ ich późniejsza zmiana jest kosztowna. Lokalizacja centrum danych jest ustalana w momencie zakupu, a jej zmiana wiąże się z koniecznością migracji całego serwera na nową jednostkę. Umowę powierzenia znacznie łatwiej uzyskać na etapie rozmów sprzedażowych niż w trakcie audytu. Artykuł co sprawdzić kupując usługi w Polsce zawiera szczegółowe informacje dotyczące lokalnych wymogów.
Netto czy brutto: co faktycznie oznacza cena na karcie
Na tym rynku reklamowana miesięczna kwota jest często ceną netto, czyli przed doliczeniem podatku VAT, a rzeczywista wartość pojawia się dopiero na stronie płatności. Od sierpnia 2026 roku standardowa stawka VAT w Polsce wynosi 23%, więc plan reklamowany jako 40 zł netto kosztuje 49.20 zł brutto miesięcznie.
Przed potwierdzeniem zamówienia należy zwrócić uwagę na cztery liczby: cenę netto, całkowitą kwotę brutto, która zostanie faktycznie pobrana, cenę odnowienia po zakończeniu okresu promocyjnego oraz okres rozliczeniowy. Dłuższe okresy są zazwyczaj tańsze w przeliczeniu na miesiąc i wymagają płatności z góry, co czyni je decyzją dotyczącą przepływów pieniężnych, a nie kwestią techniczną.
Na tej samej stronie znajdują się jeszcze dwa istotne elementy. Wpisz swój NIP podczas składania zamówienia, jeśli dokonujesz zakupu jako firma, ponieważ faktura wystawiona bez niego wymaga późniejszego wystawienia dokumentu korygującego. Następnie sprawdź zasady odnawiania: czy jest ono automatyczne, kiedy następuje obciążenie oraz z jakim wyprzedzeniem należy zgłosić rezygnację.
Jeśli dostawca ma siedzibę w innym kraju UE, a Ty jesteś płatnikiem VAT, faktura może zostać wystawiona z 0% VAT i adnotacją o odwrotnym obciążeniu, co zmienia sposób księgowania, a nie sam koszt. O sposobie rozliczenia decyduje księgowy. W przypadku decyzji zakupowej zasada jest prostsza: porównuj kwoty brutto do brutto oraz ceny odnowienia, zamiast cen za pierwszy okres obowiązywania umowy.
Decyzje, których ta strona nie podejmuje
Każde z powyższych zadań można zlecić podmiotowi zewnętrznemu. Ktoś inny może aktualizować pakiety, zarządzać firewallem, wykonywać i testować kopie zapasowe, monitorować stan dysków oraz odpowiadać na zgłoszenia o nadużyciach o godzinie 03:00. Jest to kwestia poziomu świadczonych usług, która wymaga osobnego omówienia, dlatego artykuł porównanie hostingu zarządzanego i niezarządzanego pod kątem obowiązków przedstawia te kwestie wraz z kosztami i kompromisami. Niniejszą stronę należy traktować jako inwentarz, a tamtą jako narzędzie wyboru.
Użyteczny sposób wykorzystania obu tekstów: należy przejść przez listę zadań i oznaczyć każde z nich jako własne lub zlecone. Wszystko, czego nie uda się przypisać, jest elementem, który zawiedzie w pierwszej kolejności, ponieważ nie ma przypisanego właściciela.
FAQ
Kto odpowiada za kopie zapasowe na serwerze VPS?
Odpowiadasz za nie Ty, chyba że wykupiono usługę backupu i można wskazać datę ostatniego pomyślnego przywrócenia danych. Dostawca chroni swoją platformę przed awarią sprzętową, co jest kwestią odrębną od ochrony danych przed błędnymi poleceniami użytkownika, przejęciem aplikacji lub zamknięciem konta. Jedną kopię należy przechowywać poza platformą, używając danych uwierzytelniających, do których serwer nie ma dostępu, aby nie mógł usunąć historii. Należy przynajmniej raz wykonać przywracanie na maszynie testowej, aby zweryfikować poprawność ścieżki odzyskiwania.
Czy snapshot jest kopią zapasową?
Snapshot pokrywa niektóre rodzaje awarii, ale nie wszystkie. Pozwala w kilka minut cofnąć skutki nieudanej aktualizacji lub usunięcia katalogu, ponieważ znajduje się na tej samej platformie co serwer. Ta sama lokalizacja sprawia, że snapshot staje się bezużyteczny w przypadku zamknięcia konta, kradzieży danych logowania do panelu, braku płatności lub usunięcia serwera: snapshot jest częścią tego, co zostało utracone. Należy traktować go jako szybkie narzędzie cofania zmian, a właściwą kopię zapasową przechowywać w innym miejscu.
Czy SLA na poziomie 99.9% oznacza, że moja witryna będzie zawsze dostępna?
Nie. SLA mierzy dostępność hosta i sieci dostawcy, a nie Twojej aplikacji. W miesiącu liczącym 30 dni, 99.9% dopuszcza około 43 minuty przestoju po stronie dostawcy, podczas gdy Twoja usługa może być niedostępna znacznie dłużej bez naruszenia warunków umowy. Standardową rekompensatą jest obniżenie przyszłej faktury, o które należy wystąpić w określonym terminie; nie obejmuje to utraconych przychodów.
Czy potrzebuję umowy powierzenia przetwarzania danych z dostawcą hostingu?
Jeśli na serwerze znajdują się dane osobowe innych osób, host przetwarza te dane w Twoim imieniu i relacja ta musi mieć formę pisemną. Przed przesłaniem jakichkolwiek danych należy wystąpić o umowę powierzenia, listę podprocesorów oraz informację o kraju, w którym znajdują się dyski, ponieważ lokalizacja centrum danych jest ustalana w momencie zamówienia. Powyższe informacje opisują wymogi, a nie stanowią porady prawnej: sposób zastosowania tych przepisów w danej organizacji należy skonsultować z prawnikiem.
Dlaczego płacę więcej niż wynika z ceny reklamowanej?
Reklamowane ceny VPS są często cenami netto, czyli przed doliczeniem podatku VAT, podczas gdy kwota w podsumowaniu zamówienia jest kwotą brutto. W sierpniu 2026 roku standardowa stawka VAT w Polsce wynosi 23%, więc do każdej kwoty netto należy doliczyć około jedną czwartą wartości. Kolejne różnice wynikają z okresu rozliczeniowego, ponieważ ceny w ofertach rocznych są podawane w przeliczeniu na miesiąc, a płatność pobierana jest z góry, oraz z ceny odnowienia, która często jest wyższa niż promocyjna cena za pierwszy okres. Podczas wyboru oferty należy porównywać ceny brutto za odnowienie usługi.