Il Pannello Plesk Hosting

Guida didattica e operativa a cura di Marco Consiglio
Volta Institute · Napoli
Docente: Marco Consiglio
Cos'è Plesk: Architettura di Sistema, Modello a Ruoli e Interfaccia
Inquadramento strutturale della piattaforma Plesk, disamina dei livelli architetturali e analisi delle modalità di visualizzazione operativa.
Prerequisiti minimi:
• Nozioni fondamentali sul funzionamento delle reti, architettura client-server e protocolli TCP/IP
• Comprensione dei principi dei server web (Apache, Nginx) e dei server database relazionali (MySQL/MariaDB)
• Familiarità di base con la risoluzione dei nomi a dominio (DNS) e i record A, CNAME, MX e TXT

Plesk è una piattaforma integrata di gestione per server web ed infrastrutture hosting multi-tenant, concepita per consentire ad amministratori di sistema, agenzie web, sviluppatori e reseller di orchestrare l'intero stack applicativo (web, database, posta elettronica, DNS, sicurezza e runtime di scripting) attraverso un'interfaccia grafica (GUI) centralizzata e API programmatiche altamente estensibili. A differenza delle soluzioni basate su configurazione manuale bare-metal da riga di comando (CLI), Plesk opera come un robusto livello di astrazione (middleware di orchestrazione) che si interfaccia direttamente con i demoni sottostanti del sistema operativo (sia distribuzioni Linux enterprise come AlmaLinux, Rocky Linux, Ubuntu, Debian, sia ambienti Microsoft Windows Server). L'architettura interna non sostituisce i servizi nativi, ma genera file di configurazione dedicati, gestisce i permessi POSIX e ACL a livello di filesystem, isola i processi applicativi degli utenti e orchestra la sincronizzazione costante tra database interno di stato (la base dati psa) e i file di configurazione reali del sistema operativo.

Dal punto di vista architetturale, Plesk adotta un approccio modulare e service-oriented. Il cuore operativo risiede nel demone Plesk Control Panel Engine (sw-engine), un'istanza dedicata e hardening di PHP-FPM con il proprio web server Nginx incorporato (sw-cp-server), completamente disaccoppiata dai web server di produzione dedicati ai siti dei clienti. Questo disaccoppiamento garantisce che, anche qualora un'applicazione web o un sito ospitato esaurisca le risorse hardware o subisca un attacco DoS, il pannello di controllo rimanga operativo e accessibile dall'amministratore sulla porta standard 8443 (HTTPS) per le necessarie operazioni di diagnostica e mitigazione.

Componente PleskServizio SottostanteRuolo OperativoPorte / Protocolli
sw-cp-serverNginx dedicato internoErogazione interfaccia GUI del pannello8443 (TCP/HTTPS), 8880 (HTTP)
psa databaseMariaDB / SQLite internoMemorizzazione stato domini, utenti, quote e credenziali crittografateSocket locale protetto unix
Web Server StackNginx (Reverse Proxy) + ApacheElaborazione richieste HTTP/HTTPS e gestione contenuti statici/dinamici80, 443 (TCP)
Mail SubsystemPostfix / Qmail + Dovecot / CourierInstradamento, recapito e autenticazione caselle postali25, 465, 587 (SMTP), 993 (IMAPS)
DNS ServerBIND (Named) / Microsoft DNSRisoluzione zone autoritative per i domini attestati53 (UDP/TCP)
DB EngineMariaDB / MySQL / PostgreSQLStorage dati per CMS e applicazioni web ospitate3306 (TCP locale o remoto)
💡 Consiglio Didattico: Nel progettare un ambiente Plesk di produzione, verificate sempre la distinzione tra la visualizzazione dell'interfaccia. La modalità Service Provider View è essenziale se gestite rivendite, licenze frazionate e multi-tenancy scalabile, mentre la modalità Power User View è ottimizzata per sviluppatori e singoli professionisti che gestiscono direttamente un pool di domini senza la complessità del provisioning commerciale.

Un elemento distintivo dell'architettura Plesk risiede nella gerarchia dei privilegi e nella gestione multi-tenant basata su quattro livelli operativi chiaramente separati:

  • Administrator: Ha accesso illimitato a tutte le risorse fisiche e logiche del server, configurazione dei demoni, gestione dei pacchetti software, visualizzazione dei log globali e manutenzione del kernel.
  • Reseller: Dispone di una quota allocata di risorse (CPU, RAM, spazio disco, traffico mensile, numero di caselle) e può creare e vendere pacchetti hosting (Subscriptions) a clienti finali all'interno del proprio perimetro delimitato.
  • Customer: Il proprietario dell'abbonamento che gestisce uno o più domini, i rispettivi database, account FTP e indirizzi di posta elettronica associati, senza poter interferire con altri tenant.
  • Domain User / Mail User: Account con privilegi minimi circoscritti a una specifica risorsa, ad esempio l'accesso a una singola mailbox, un bucket di storage o una sottodirectory via SFTP.
⚠️ Attenzione Architetturale: Modificare manualmente i file di configurazione globali dei web server (ad esempio editando direttamente /etc/apache2/apache2.conf o /etc/nginx/nginx.conf senza seguire i template ufficiali di Plesk) provocherà la sovrascrittura automatica delle vostre modifiche al primo aggiornamento della configurazione da pannello. Qualsiasi direttiva personalizzata deve essere inserita tramite gli appositi campi Additional Apache/Nginx Directives o modificando i template Skeleton di Plesk.

L'interfaccia grafica moderna (Plesk Obsidian) introduce un layer orientato alla developer-experience: include il monitoraggio in tempo reale dei carichi di sistema (Grafana e Advanced Monitoring), l'integrazione nativa con repository Git, containerizzazione Docker, estensioni per NodeJS, Ruby, Python e strumenti di automazione avanzata delle policy di sicurezza. Comprendere questa stratificazione architetturale è il prerequisito indispensabile per condurre configurazioni stabili, performanti e conformi ai requisiti di continuità di servizio in ambienti di classe enterprise.

Come Funziona Plesk: Flusso di Rete, Virtual Host e Sicurezza di Base
Analisi approfondita del transito delle richieste web, gestione del filesystem dei vhost e configurazione degli strati perimetrali di protezione.

Il meccanismo operativo di Plesk quando risponde a una richiesta web si basa su un'architettura ibrida estremamente efficiente, denominata Smart Reverse Proxy. In questa configurazione standard per ambienti Linux, Nginx opera sul frontend come terminatore delle connessioni TCP in ingresso sulle porte standard 80 (HTTP) e 443 (HTTPS), mentre Apache HTTP Server (o un processo PHP-FPM autonomo) lavora sul backend. Quando un client richiede un asset statico (ad esempio immagini .png, fogli di stile .css, file multimediali o font), Nginx intercetta la richiesta ed effettua il serving diretto dal filesystem locale senza risvegliare l'interprete PHP o il server Apache, abbattendo drasticamente l'overhead di CPU e RAM. Solo nel momento in cui la richiesta richiede l'elaborazione di codice dinamico (.php), Nginx agisce come reverse proxy, inoltrando la chiamata al socket Unix o TCP di PHP-FPM o di Apache.

Nel filesystem del server, Plesk struttura gli spazi operativi in modo rigido e sicuro per impedire accessi non autorizzati tra tenant differenti (isolamento vhost). La radice canonica per tutti gli abbonamenti è situata nel percorso /var/www/vhosts/. All'interno di questa directory, ogni abbonamento dispone di un proprio albero isolato, strutturato secondo convenzioni precise:

Percorso nel FilesystemScopo FunzionalePermessi & Ownership Tipici
/var/www/vhosts/system/nome-dominio.tld/File di configurazione del web server generati da Plesk, log di sistema di Apache e Nginxroot:root (accesso vietato all'utente FTP/SSH)
/var/www/vhosts/nome-dominio.tld/httpdocs/Document Root pubblico del sito web, file applicativi e script interpretatisystemuser:psaserv o psacln (755/750)
/var/www/vhosts/nome-dominio.tld/logs/Access log ed error log dedicati e consultabili in sola lettura dall'utenteroot:root o link simbolico protetto
/var/www/vhosts/nome-dominio.tld/private/Directory protetta per file non accessibili direttamente via web (es. export database)systemuser:psacln (700)
/var/www/vhosts/nome-dominio.tld/conf/Include personalizzati per la configurazione locale di Nginx e Apache (vhost.conf)root:root (644)
Flusso Logico di Esecuzione di una Richiesta Web in Plesk
  1. Risoluzione DNS e Handshake SSL/TLS: Il client interroga il record A del dominio e stabilisce la connessione con Nginx; Nginx consulta il certificato crittografico associato alla porta 443 tramite Server Name Indication (SNI).
  2. Valutazione WAF (ModSecurity): La richiesta viene scansionata in memoria dal motore ModSecurity. Se il payload contiene pattern noti di SQL Injection o XSS, la connessione viene rigettata immediatamente con HTTP 403 Forbidden.
  3. Biforcazione Statico vs Dinamico: Se l'estensione del file corrisponde a risorse statiche configurate, Nginx risponde direttamente tramite la cache o il filesystem di httpdocs/.
  4. Proxying verso Runtime: Se la richiesta coinvolge un file PHP, Nginx invia i metadati al socket FPM dedicato (es. /var/www/vhosts/system/dominio.tld/php-fpm.sock).
  5. Isolamento Utente: Il processo PHP-FPM viene eseguito sotto l'utente di sistema specifico dell'abbonamento, impedendo l'accesso ai file di altri domini residenti sullo stesso server.

La postura di sicurezza di base in Plesk poggia su un modello di difesa in profondità (Defense in Depth) articolato su quattro barriere coordinate:

  • Firewall di Sistema: Plesk include un'interfaccia di gestione per iptables/nftables che consente di bloccare porte non necessarie, limitando l'esposizione alle sole porte applicative (80, 443, 22/SSH protetto, porte e-mail sicure e 8443).
  • Fail2ban: Sistema di prevenzione delle intrusioni che monitora costantemente i log di sistema (SSH, posta, autenticazione pannello Plesk, access log web) alla ricerca di tentativi di autenticazione falliti a raffica. Al superamento della soglia prestabilita, l'indirizzo IP malevolo viene bannato a livello kernel per un lasso di tempo configurabile.
  • ModSecurity (Web Application Firewall): Modulo integrato con set di regole OWASP Core Rule Set (CRS) o regole commerciali Atomorphe/Comodo, attivo su Apache e Nginx per bloccare exploit applicativi a livello L7.
  • SSL It! e Let's Encrypt: Gestione automatizzata del ciclo di vita dei certificati digitali X.509, con supporto a HTTP-01 e DNS-01 challenge per il rinnovo automatico prima della scadenza a 90 giorni, inclusi sottodomini wildcard e protezione webmail.
✅ Best Practice di Sicurezza: Attivate sempre la protezione SSL/TLS forzata con reindirizzamento permanente (HTTP 301) da HTTP verso HTTPS, unitamente all'abilitazione di HSTS (HTTP Strict Transport Security) e all'implementazione dei protocolli TLS 1.2 e TLS 1.3 con cipher suite moderne, disabilitando tassativamente SSLv3, TLS 1.0 e TLS 1.1.
Configurazioni Operative Passo-Passo: Deploy Dominio, PHP e Database
Guida metodica alla creazione di una nuova sottoscrizione, ottimizzazione del runtime PHP-FPM, provisioning del database e continuous deployment.

La messa in produzione di un nuovo progetto su Plesk richiede una procedura sequenziale rigorosa per garantire che configurazione DNS, allocazione delle risorse, runtime applicativo e connettività al database siano perfettamente allineati e manutenibili nel lungo periodo. Prima di procedere alla creazione del dominio, è opportuno verificare che il Piano di Servizio (Service Plan) di riferimento contenga i massimali adeguati di spazio disco, traffico, caselle di posta e limiti di memoria PHP, evitando che l'abbonamento incorra in blocchi automatici di quota.

Procedura di Provisioning: Creazione Dominio e Abbonamento
  1. Creazione della Subscription: Navigare in Subscriptions → Add Subscription. Digitare il Fully Qualified Domain Name (FQDN), selezionare l'indirizzo IP (dedicato o condiviso) e definire l'utente di sistema (System User) e la relativa password crittografata o chiave SSH pubblica.
  2. Allocazione Webspace: Plesk provvede alla creazione della gerarchia di directory sotto /var/www/vhosts/dominio.tld/ e all'impostazione automatica dei permessi POSIX e SELinux/AppArmor corretti.
  3. Configurazione DNS Locale/Esterno: Se il server Plesk funge da nameserver primario, verificare la corretta compilazione della zona DNS (record A, MX, SPF e DKIM). In caso di gestione DNS esterna (es. Cloudflare), copiare i puntamenti generati da Plesk sui server DNS autoritativi esterni.
  4. Rilascio Certificato Crittografico: Accedere all'estensione SSL It!, richiedere l'emissione del certificato Let's Encrypt selezionando la copertura per il dominio principale, il prefisso 'www', la webmail e i servizi mail POP/IMAP/SMTP.

La configurazione del runtime PHP rappresenta il fattore cruciale per le prestazioni e la sicurezza di qualsiasi CMS o framework moderno (come WordPress, Laravel o Symfony). In Plesk è possibile assegnare a ciascun dominio una versione PHP indipendente, scegliendo il gestore di esecuzione (handler). La scelta universalmente raccomandata in ambienti moderni è FPM application served by Nginx oppure FPM application served by Apache.

Direttiva PHP (php.ini)Valore Minimo RaccomandatoValore Alto Carico (E-commerce)Impatto Operativo
memory_limit256M512M - 1024MPreviene errori 'Allowed memory size exhausted' durante computazioni complesse o importazioni massive
max_execution_time60180 - 300Determina il tempo limite di esecuzione prima del timeout dello script
upload_max_filesize32M128MDimensione massima del singolo file caricabile via POST multipart
post_max_size64M130MVolume aggregato massimo per richiesta POST (deve essere sempre > di upload_max_filesize)
opcache.enable11Abilita il caching del bytecode precompilato nella memoria condivisa
opcache.memory_consumption128M256M - 512MQuantitativo di RAM riservato alla memorizzazione del codice compilato PHP

Integrazione del Database e Hardening MariaDB

Per la gestione dei dati relazionali, la creazione del database si effettua dalla voce Databases → Add Database. È imperativo associare a ciascun database un utente esclusivo dotato di password complessa (minimo 16 caratteri alfanumerici casuali con simboli). Nelle opzioni di controllo accessi (User Access Controls), è buona norma limitare l'accesso alle sole connessioni locali (Allow local connections only), impedendo a chiunque all'esterno del server di connettersi direttamente alla porta 3306. Qualora sia necessario l'accesso remoto per strumenti di sviluppo come DBeaver o DataGrip, è fondamentale specificare puntualmente l'indirizzo IP statico del client o, preferibilmente, transitare attraverso un tunnel cifrato SSH.

Per i team di sviluppo moderni, Plesk supera la tradizionale e insicura gestione via FTP grazie all'estensione Git. Collegando direttamente il repository remoto (GitHub, GitLab, Bitbucket) al pannello, è possibile configurare un webhook che innesca il pull automatico ad ogni push sul branch di riferimento (es. main o production). Tramite le opzioni avanzate di build actions, è possibile automatizzare comandi post-deploy come composer install --no-dev --optimize-autoloader, la pulizia della cache applicativa e le migrazioni del database, implementando una vera pipeline CI/CD direttamente sul server hosting.

⚠️ Check di Sicurezza PHP: Disabilitate sempre le funzioni native di esecuzione shell non necessarie tramite la direttiva disable_functions = exec,passthru,shell_exec,system,proc_open,popen,parse_ini_file,show_source all'interno del template PHP globale o delle impostazioni avanzate del dominio, a meno che il framework utilizzato non le richieda esplicitamente per specifici task di background (come code supervisor).
Amministrazione Avanzata, Manutenzione e Strategie di Disaster Recovery
Gestione del ciclo di vita del server, pianificazione dei backup offsite, troubleshooting dei log ed utilizzo dei tool a riga di comando plesk cli.

La gestione professionale di un'infrastruttura basata su Plesk non si esaurisce con il provisioning dei servizi, ma richiede una strategia continuativa di monitoraggio dei carichi, aggiornamento dei pacchetti software e una solida pianificazione del Disaster Recovery. Un guasto hardware improvviso, un data breach o un errore umano da parte del cliente finale possono compromettere l'integrità dei dati se non è stato preconfigurato un protocollo di backup multilivello, automatizzato e verificabile.

Lo strumento nativo di Backup Manager di Plesk permette di pianificare salvataggi a livello globale di server (Server-Level), di singolo rivenditore (Reseller-Level) o di singolo abbonamento (Subscription-Level). L'architettura di backup supporta due modalità essenziali: Full Backup (copia integrale di file, database, caselle mail e metadati di configurazione) e Incremental Backup (salvataggio delle sole varianti create o modificate a partire dall'ultimo backup completo, ottimizzando drasticamente lo spazio e l'I/O su disco). È imperativo rispettare la regola empirica del backup 3-2-1, evitando l'errore sistemico di mantenere le copie di salvataggio sullo stesso storage locale del server.

Destinazione di StorageProtocollo / TecnologiaVantaggi StrategiciNote Operative
Amazon Web Services (S3)Plesk S3 Backup Extension (HTTPS API)Resilienza 99.999999999%, immutabilità (Object Lock), lifecycle rulesRichiede credenziali IAM con policy ristrette al singolo bucket
Google Drive / Microsoft OneDriveCloud Storage Extensions (OAuth2)Economicità per PMI e agenzie, facilità di consultazioneAttenzione a limiti di quote API e throttling su file di grandi dimensioni
Storage Box Esterno / Remote FTPSFTP / FTPSIsolamento totale di rete, compatibile con qualsiasi datacenterUtilizzare sempre cifratura dei backup con password asimmetrica Plesk
Storage Locale (Temporaneo)Filesystem POSIX locale (/var/lib/psa/dumps)Velocità di ripristino istantanea per roll-back rapidi pre-aggiornamentoNon protegge contro rottura dell'hardware o corruzione del disco
💡 Procedura di Ripristino Selettivo: Il Backup Manager di Plesk include la funzione granulare di Selective Restore. Se un utente sovrascrive accidentalmente una tabella o corrompe un singolo file applicativo, non è necessario ripristinare l'intero webspace da centinaia di gigabyte: è possibile isolare ed estrarre unicamente il singolo database o la cartella interessata, riducendo l'RTO (Recovery Time Objective) da ore a pochi minuti.

Per quanto attiene alla manutenzione e diagnostica avanzata, ogni amministratore di sistema deve padroneggiare la riga di comando di Plesk (CLI). Quando l'interfaccia web diviene non responsiva a causa di un crash di servizio o di un blocco di rete, la riga di comando offre gli strumenti decisivi per intervenire direttamente:

  • plesk repair all: Utility fondamentale di auto-riparazione integrata. Esegue una scansione completa del filesystem, dei permessi dei vhost, delle configurazioni Apache/Nginx, del server di posta e della consistenza del database psa, correggendo automaticamente anomalie e divergenze.
  • plesk bin domain --help: Script binari per l'automazione programmatica e il provisioning batch di domini, utenti e database via shell o playbook Ansible.
  • plesk installer: Gestore a riga di comando per aggiornare la piattaforma Plesk, applicare micro-update (mu) del kernel o aggiungere componenti modulari (come versioni legacy o bleeding-edge di PHP, server Node.js, supporto Docker).
  • plesk log --all o consultazione diretta di /var/log/plesk/panel.log: Il registro primario per analizzare qualsiasi errore di esecuzione interna del pannello di controllo.
Risoluzione Rapida di una Crisi di Servizio (HTTP 502/503 su Vhost)
  1. Ispezione degli Error Log Locali: Eseguire da SSH tail -n 100 /var/www/vhosts/system/dominio.tld/logs/error_log e proxy_error_log per identificare se l'errore deriva dal timeout di Nginx verso Apache o dal crash del socket PHP-FPM.
  2. Verifica Risorse di Sistema: Lanciare il comando htop o free -m per constatare eventuale saturazione di memoria RAM con intervento del demone Linux OOM Killer.
  3. Riconfigurazione dei Web Server: Lanciare plesk repair web dominio.tld per rigenerare i file di virtual host e riavviare ordinatamente i demoni nginx e php-fpm.
  4. Validazione Finale: Eseguire una chiamata cURL verbosa (curl -Iv https://dominio.tld) per verificare il corretto codice di stato HTTP 200 OK e l'emissione degli header di sicurezza.
⚠️ Avviso per gli Aggiornamenti: Prima di avviare un aggiornamento di release maggiore di Plesk (ad esempio tra release successive della serie Obsidian), create sempre uno snapshot dell'intera macchina virtuale (VM) a livello di hypervisor del vostro provider cloud, oltre al backup nativo dei database tramite plesk db dump > backup_psa.sql.
📘 Glossario dei Termini Chiave — tocca ciascun termine per la definizione
Consulta i concetti e le definizioni fondamentali per padroneggiare la materia.
🔍 Plesk Obsidian
L'attuale generazione di punta del pannello di controllo Plesk, caratterizzata da un'architettura ottimizzata per DevOps, integrazione Docker/Git, sistema di sicurezza avanzato e supporto completo ai microservizi web.
🔍 Virtual Host (Vhost)
Configurazione logica del server web che consente di ospitare e differenziare molteplici siti web e domini differenti sulla medesima istanza fisica di un server e sul medesimo indirizzo IP.
🔍 PHP-FPM (FastCGI Process Manager)
Gestore avanzato di processi PHP che consente l'esecuzione ad alte prestazioni degli script in pool isolati, ciascuno associato a specifici limiti di memoria, socket Unix e permessi utente indipendenti.
🔍 Reverse Proxy (Nginx)
Server intermedio collocato a monte dei servizi applicativi che riceve il traffico web dai client, evade direttamente i file statici con caching in memoria e ridirige le richieste complesse al backend Apache o ai socket applicativi.
🔍 Fail2ban
Demone di sicurezza per server Linux che scansiona i file di registro applicativi e di sistema bloccando dinamicamente a livello di firewall di rete (iptables/nftables) gli indirizzi IP che mostrano pattern di attacco o troppi tentativi falliti.
🔍 ModSecurity (WAF)
Firewall applicativo (Web Application Firewall) integrato a livello di web server, deputato a ispezionare il payload HTTP/HTTPS per neutralizzare attacchi web noti quali Cross-Site Scripting (XSS), SQL Injection e path traversal.
🔍 Service Plan (Piano di Servizio)
Template amministrativo riutilizzabile in Plesk che definisce in modo centralizzato le quote di storage, banda mensile, numero di database, caselle mail e permessi di hosting da assegnare a un gruppo omogeneo di abbonamenti.
🔍 Plesk CLI (Command Line Interface)
Insieme di comandi binari e utility proprietarie (es. 'plesk bin', 'plesk repair', 'plesk db') che permettono di gestire, manutenere e riparare l'intera piattaforma direttamente dal terminale shell del sistema operativo.
🧩 Applicazioni e Scenari Tipici
Contesti operativi reali e modalità pratiche di impiego per Il Pannello Plesk Hosting — Fondamenti, Operatività & Best Practice.
Contesto OperativoUso pratico consigliato
Web Agency con Clientela Diversificata (Multi-Tenancy)Implementazione di Service Plan standardizzati con isolamento rigoroso dei filesystem, assegnazione di ruoli Customer con accesso limitato alla sola gestione di database e file, abilitando Let's Encrypt automatizzato per ogni cliente.
Piattaforma E-commerce ad Alto Volume di TransazioniConfigurazione di Nginx come terminatore SSL esclusivo con caching degli asset statici in RAM, assegnazione di un pool PHP-FPM con memory_limit a 1024M, database MariaDB tarato su storage SSD NVMe locale e backup orario incrementale su AWS S3.
Team di Sviluppo Software Agile con Pipeline GitIntegrazione dell'estensione Git con webhook collegati a branch 'staging' e 'production', con azioni post-deploy automatiche per compilazione asset, migrazioni del database e deploy differenziato senza accesso manuale FTP.
Provider di Posta Elettronica Aziendale ProtettaAttivazione e configurazione puntuale di Postfix e Dovecot, implementazione rigorosa dei record DNS SPF, DKIM e DMARC per la prevenzione dello spoofing, con scansione antispam/antivirus tramite SpamAssassin e protezione Fail2ban su SASL.
Ambiente Didattico e Formativo per Studenti di SistemiUtilizzo della visualizzazione 'Power User View' su istanze VPS dedicate per consentire agli studenti di analizzare il legame pratico tra la GUI del pannello e le modifiche riflesse nei file di configurazione reali del sistema operativo Linux.
📌 Guida didattica e metodologica certificata a cura di Marco Consiglio (Executive Coach, Marketing Consultant & PM - Marcocreazioni.it, P. IVA IT09016541212) per il Volta Institute di Napoli.
🎓 Esercitazioni pratiche
1
Configurazione di un Virtual Host con Hardening PHP e Nginx Caching
Simulare il rilascio in produzione di un nuovo dominio aziendale configurando l'abbonamento con parametri PHP personalizzati (FPM tramite Nginx, 512MB RAM, opcache attiva). Configurare il certificato crittografico tramite SSL It!, forzare la redirezione HTTPS con flag HSTS e attivare il proxy caching di Nginx per le immagini e i file CSS/JS. Produrre un report contenente l'output della verifica cURL e la sintassi delle direttive applicate.
⏱ 45 min📦 Relazione tecnica di collaudo con screenshot di configurazione e output cURL -Iv💻 Individuale
2
Strategia di Disaster Recovery con Backup Remoto Incrementale su Cloud S3
Configurare l'estensione di backup cloud di Plesk per salvare i dati su uno storage remoto compatibile S3 o bucket remoto protetto. Pianificare una politica 3-2-1 con backup completo settimanale e incrementale giornaliero, includendo la crittografia dei dati a riposo. Eseguire un test di disaster recovery simulando la cancellazione accidentale di una tabella del database e procedendo al ripristino granulare (Selective Restore) senza toccare i file web.
⏱ 40 min📦 Documento di procedura operativa (SOP) con log di esecuzione del ripristino selettivo💻 Individuale
3
Audit di Sicurezza: Configurazione WAF ModSecurity e Jail Fail2ban
Accedere all'area di sicurezza di Plesk e abilitare il firewall applicativo ModSecurity impostando il set di regole OWASP in modalità di blocco attivo (On). Configurare la jail di Fail2ban per il protocollo SSH e il web server, riducendo a 3 i tentativi consentiti con un tempo di ban di 3600 secondi. Testare l'efficacia delle protezioni simulando una richiesta malevola controllata (es. query string con pattern SQLi) e verificare l'avvenuta scrittura dell'evento nei log di ModSecurity.
⏱ 35 min📦 Audit report con estratti dei file log di ModSecurity e lista IP bannati da Fail2ban💻 Individuale
× Zoom