دون KYC · دون نظام DMCA · تسوية بالعملات المشفّرة فقط
قاعدة المعرفةأدلة التشغيل (runbooks) كاملةً، في صفحة واحدة.
كُتب هذا لمن لديه مشكلة بالفعل ونفد صبره أصلًا. لا مقالات ناقصة، ولا عبارة “قريبًا”، ولا شيء ينتهي بمطالبتك بفتح تذكرة دعم. ابحث فيه، أو اقرأه كاملًا — فهو قصير بما يكفي.
قاعدة جدار حماية سيئة الإعداد هي الطريقة الأكثر شيوعًا لفقدان جهاز، وهي قابلة للاستعادة كليًا.
01
اطلبهالخدمات ← الجهاز ← فتح وحدة تحكم. يرى المهندس الطلب فورًا.
02
تحصل على وصول خارج النطاق (out-of-band)الشاشة ذاتها التي تراها واقفًا أمام الرف، عبر جلسة مشفّرة. تعمل حين تتعطل حزمة الشبكة، وحين يتوقف SSH، وحين يرفض القرص التركيب.
03
أصلح ما أفسدتهغالبًا ما يكون سطرًا واحدًا في إعدادات جدار الحماية أو sshd. أعد التشغيل في وضع المستخدم الواحد من الطرفية إن احتجت.
لا تُسجَّل جلسة الطرفية أبدًا كسجل لضغطات المفاتيح. ما تكتبه فيها لا نحتفظ به بأي شكل من الأشكال.
مغلق افتراضيا على كل جهاز جديد. ليس لمنعك من إرسال البريد، بل لمنع جهاز غير مُراقَب من اكتساب سمعة سيئة يرثها بقية النطاق بعد ذلك.
01
اسأل، وبيّن الغرض منهتكفي جملة واحدة. نتحقق من وجود إنسان خلفها، لا من تدقيق عملك.
02
اضبط سجل PTR قبل أن ترسل أي شيءراجع سجل DNS العكسي أعلاه. الإرسال أولًا وإصلاح DNS لاحقًا يعني بدء سمعتك من موقع متأخر.
03
انشر سجلات SPF وDKIM وDMARCالثلاثة معاً. فاثنان من ثلاثة يعنيان مشكلة في التسليم ستقضي أسبوعاً في تشخيصها.
البريد الجماعي غير المرغوب فيه محظور بموجب سياسة الاستخدام المقبول وسيظل كذلك دائمًا. أما البريد المعاملاتي، والنشرات التي طلبها أصحابها، ومراسلاتك الخاصة، فليست كذلك.
اللقطة (snapshot) هي نسخة في لحظة زمنية معينة على نفس وحدة تخزين الجهاز. وهي مفيدة للغاية في مواجهة أخطائكم الخاصة، وعديمة الجدوى في حال تعطل وحدة التخزين نفسها.
01
خذ لقطة قبل أي إجراء لا رجعة فيهالترقيات الكبرى، وعمليات النقل، وذلك الأمر الذي لست متأكدًا منه.
02
أبقِ ما يهمّك بعيداً عن الجهازانقلها إلى تخزين الكائنات أو إلى مكان مختلف تمامًا. النسخة الاحتياطية التي تشارك مصير النسخة الأصلية ليست نسخة احتياطية.
03
اختبار الاستعادة مرة واحدةالنسخة الاحتياطية غير المُختبَرة مجرد فرضية. استعِدها في مكان غير ضار وتأكد أن البيانات موجودة فعلًا.
تُخزَّن النسخ اللقطية مشفَّرة. لا نملك مفتاح محتوى أي قرص شفّرته بنفسك، وهذا يعني أيضًا أننا لا نستطيع إنقاذه لك.
أقوى ضمانة للخصوصية على هذه المنصة هي ما لا يد لنا فيه على الإطلاق. شفّر بياناتك بمفتاح لا نراه أبدًا، عندئذٍ تتوقف مسألة ما قد نسلّمه عن أن تكون مسألة سياسة.
01
تشفير وحدة تخزين بيانات باستخدام LUKSأبسط على قرص ثانٍ بدلًا من نظام الملفات الجذري.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
افتحه بنفسك عند الإقلاععبر SSH بعد إعادة التشغيل، أو بملف مفتاح تحتفظ به في مكان آخر. لا تخزّن عبارة المرور على الجهاز نفسه.
03
قبول الصفقةإعادة التشغيل تحتاج إليك. هذه هي التكلفة، وهي سبب كون الضمان حقيقيًا.
التشفير الكامل للقرص مع فك القفل عن بُعد عبر خادم SSH ضمن initramfs متاح أيضًا. اطلب وحدة تحكم (console) أثناء الإعداد كي يمكن تدارك أي خطأ كتابي.
تُكتشف آلات Windows ذات المنفذ 3389 المفتوح خلال دقائق من تشغيلها. ثلاثة تعديلات تزيل معظم هذا التعرّض تقريبًا.
01
اشتراط المصادقة على مستوى الشبكة (NLA)يرفض الجلسة قبل رسم شاشة تسجيل الدخول أصلًا، مما يزيل سطح هجمات القوة الغاشمة كليًا.
02
قصر RDP على عناوينك الخاصةجدار حماية Windows، مُقيَّد بالعناوين التي تتصل منها فعليًا. إذا كانت هذه العناوين متغيرة، فاستخدم بدلًا منها نقطة نهاية VPN على الجهاز نفسه.
03
أعد تسمية حساب المسؤول (Administrator) وحدّد سياسة قفل الحسابكلاهما عمل دقيقتين في Local Security Policy، وكلاهما يستحق العناء.
تصفية هجمات DDoS تغطي طبقة الشبكة. لا يمكنها التمييز بين تسجيل دخول RDP مشروع وآخر عدائي — هذا الجزء يخصّك أنت.
حسابك يحمل رصيدًا ويمكنه طلب الخدمات. إنه يستحق حماية أكبر مما تستحقه الأجهزة نفسها.
01
استخدم كلمة مرور لا يستخدمها أي شيء آخرلا توجد وثيقة هوية خلف هذا الحساب، وهذا يعني أن ما من موظف دعم يستطيع استعادته لك أبدا. هذه هي المقايضة التي اخترتها، وهي جديرة بالاحترام.
02
فعّل المصادقة الثنائيةمنطقة العميل ← الحساب. أي تطبيق TOTP.
03
احتفظ بمفتاح الحساب في مكان غير متصل بالشبكةمطلوب لتأكيد أي سحب إن لم تكن المصادقة الثنائية مفعّلة، ولا يمكن لأي جهة إعادة إصداره.
نحتفظ بتجزئة (hash) كلمة مرورك فقط، ولا شيء غير ذلك. فقدان كلمة المرور وعنوان البريد الإلكتروني للحساب معًا أمر لا يمكن استرجاعه، وهذا مقصود في التصميم.
لا شيء عادةً، وهذا هو الجواب المقصود. الترشيح مفعَّل دوماً عند الحدود، وحركة المرور الحجمية لا تصل أبداً إلى منفذك.
01
تحقق مما إذا كانت تصلك فعليًاإن لم يكن منفذك مشبعًا، فإن التصفية تؤدي عملها والهجوم مشكلة يتحملها طرف آخر.
ss -s; vnstat -tr 10
02
أخبرنا إن كانت الهجمة على طبقة التطبيقاتيجب أن يفهم الترشيح على الطبقة السابعة (Layer 7) شكل الطلب الطبيعي لتطبيقك، لذا يُضبَط بالتعاون معك لا بالتخمين.
03
لا تتوقّع فاتورةالتخفيف هنا غير محسوب بالحجم. الهجوم يكلّفك مثل يوم ثلاثاء هادئ تمامًا.
لن نلجأ أبدًا إلى null-route كاستجابة أولى. وإن وصل الأمر إلى ذلك يومًا، فسيكون مهندس قد تحدث إليك قبل حدوثه.