قاعدة المعرفةأدلة التشغيل (runbooks) كاملةً، في صفحة واحدة.

كُتب هذا لمن لديه مشكلة بالفعل ونفد صبره أصلًا. لا مقالات ناقصة، ولا عبارة “قريبًا”، ولا شيء ينتهي بمطالبتك بفتح تذكرة دعم. ابحث فيه، أو اقرأه كاملًا — فهو قصير بما يكفي.

أدلة التشغيل18

بدء القراءة

مدخلات كاملة · أوامر جاهزة للنسخ · بلا روابط معطلة

أدلة التشغيل: 18

الخطوات الأولى

أول تسجيل دخول SSH لك

#

تظهر بيانات الاعتماد في منطقة العملاء فور انتهاء الإعداد. لا يُرسل إليكم شيء عبر البريد الإلكتروني، لأنه أقل القنوات خصوصية لدى أي منّا.

  1. 01
    خذ العنوان من منطقة العميل الخدمات ← جهازك. عنوان IPv4 والمنفذ وكلمة مرور root الأولية موجودة في تلك اللوحة ولا مكان آخر.
  2. 02
    الاتصال المنفذ 22 ما لم تطلب منفذاً آخر.
    ssh root@203.0.113.10
  3. 03
    ثبّت مفتاحك وأغلق الباب خلفك تسجيل الدخول بكلمة المرور هو أول ما يُفحص. ضع مفتاحك في مكانه، ثم عطّل كلمات المرور.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    تحقّق من أنك لست مقفلًا خارج الحساب قبل إغلاق الجلسة افتح طرفية ثانية وسجّل الدخول من جديد. لا تُغلق الطرفية الأولى إطلاقاً حتى تعمل الثانية.

أُقفل الوصول رغم ذلك؟ اطلب وحدة تحكم من منطقة العميل — فهي خارج النطاق ولا تحتاج إلى عمل SSH.

الحصول على وحدة تحكم عندما لا يستجيب SSH

#

قاعدة جدار حماية سيئة الإعداد هي الطريقة الأكثر شيوعًا لفقدان جهاز، وهي قابلة للاستعادة كليًا.

  1. 01
    اطلبه الخدمات ← الجهاز ← فتح وحدة تحكم. يرى المهندس الطلب فورًا.
  2. 02
    تحصل على وصول خارج النطاق (out-of-band) الشاشة ذاتها التي تراها واقفًا أمام الرف، عبر جلسة مشفّرة. تعمل حين تتعطل حزمة الشبكة، وحين يتوقف SSH، وحين يرفض القرص التركيب.
  3. 03
    أصلح ما أفسدته غالبًا ما يكون سطرًا واحدًا في إعدادات جدار الحماية أو sshd. أعد التشغيل في وضع المستخدم الواحد من الطرفية إن احتجت.

لا تُسجَّل جلسة الطرفية أبدًا كسجل لضغطات المفاتيح. ما تكتبه فيها لا نحتفظ به بأي شكل من الأشكال.

إعادة بناء خادم من الصفر

#

إعادة البناء تمحو القرص وتُثبِّت صورة نظيفة من جديد. تستغرق بضع دقائق وهي مجانية، بقدر ما تشاء من المرات.

  1. 01
    خذ كل ما ترغب في الاحتفاظ به إعادة البناء عملية إتلاف ولا تراجع فيها. لا نحتفظ بنسخة من قرصك لاستعادتها.
  2. 02
    اطلبه مع الصورة التي تريدها الخدمات ← الجهاز ← إعادة البناء. حدّد اسم التوزيعة والإصدار.
  3. 03
    تظهر بيانات الاعتماد الجديدة في منطقة العميل تتوقف كلمة مرور root القديمة عن العمل فور بدء المسح.

يبقى عنوان IP كما هو عبر إعادة البناء، فتستمر قواعد DNS وجدار الحماية في أماكن أخرى بالعمل.

الشبكات

ضبط DNS العكسي (PTR)

#

إن كنت تنوي إرسال بريد إلكتروني، فهذا ليس اختيارياً — سجل PTR غير المطابق هو السبب الأكثر شيوعاً برفض عنوان IP جديد في كل مكان.

  1. 01
    وجّه اسم المضيف إلى عنوان IP أولاً يجب أن يكون السجل الأمامي موجودًا قبل أن يكون للسجل العكسي أي معنى.
    mail.example.com.  A  203.0.113.10
  2. 02
    اطلب سجل PTR الخدمات ← الجهاز ← أمر آخر، وأعطنا اسم المضيف. يُضبط في اليوم نفسه.
  3. 03
    تأكد من تطابق الاتجاهين يجب أن يتطابق السجل الأمامي مع العكسي، وإلا فلن تحقق شيئًا.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

هل تشغّل عقدة خروج Tor؟ اضبط سجل PTR يفيد بذلك. يوفر ذلك على كل مشغّل يرى حركة مرورك عناء البحث، ويوفر عليك بلاغات الإساءة الناتجة عن تخمينهم.

فتح المنفذ 25 للبريد الصادر

#

مغلق افتراضيا على كل جهاز جديد. ليس لمنعك من إرسال البريد، بل لمنع جهاز غير مُراقَب من اكتساب سمعة سيئة يرثها بقية النطاق بعد ذلك.

  1. 01
    اسأل، وبيّن الغرض منه تكفي جملة واحدة. نتحقق من وجود إنسان خلفها، لا من تدقيق عملك.
  2. 02
    اضبط سجل PTR قبل أن ترسل أي شيء راجع سجل DNS العكسي أعلاه. الإرسال أولًا وإصلاح DNS لاحقًا يعني بدء سمعتك من موقع متأخر.
  3. 03
    انشر سجلات SPF وDKIM وDMARC الثلاثة معاً. فاثنان من ثلاثة يعنيان مشكلة في التسليم ستقضي أسبوعاً في تشخيصها.

البريد الجماعي غير المرغوب فيه محظور بموجب سياسة الاستخدام المقبول وسيظل كذلك دائمًا. أما البريد المعاملاتي، والنشرات التي طلبها أصحابها، ومراسلاتك الخاصة، فليست كذلك.

تكوين تخصيص IPv6 الخاص بك

#

يحصل كل جهاز على /64 دون أي رسوم. وتُمنح المساحات الأكبر عند الطلب، دون رسوم أيضاً.

  1. 01
    إيجاد البادئة في لوحة الجهاز داخل منطقة العميل، بجوار عنوان IPv4.
  2. 02
    اضبطه بشكل ثابت على Debian وUbuntu، في /etc/netplan أو /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    جرّب العائلتين معًا مضيف يستجيب على v4 ويفشل بصمت على v6 أسوأ من مضيف لا يدعم v6 أصلًا.
    ping6 -c3 2606:4700:4700::1111

مساحة العناوين هنا غير مقيسة، ولا تُباع العناوين الإضافية بالوحدة.

جدار حماية لن يقفل الباب دونك

#

ترتيب هذه الخطوات هو صلب الأمر. اسمح بـ SSH قبل ضبط السياسة الافتراضية، في كل مرة دون استثناء.

  1. 01
    اسمح أولًا بما تحتاجه SSH، ثم خدماتك.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    عندئذٍ فقط اضبط الإعداد الافتراضي عكس هذين السطرين هو ما يجعل الناس ينتهون بطلب وحدة تحكم (console).
    ufw --force enable
  3. 03
    تحقق من مكان آخر من جهاز آخر، لا من الجلسة المفتوحة لديك بالفعل.
    nmap -Pn -p 22,80,443 203.0.113.10

يحدث ترشيح هجمات DDoS عند الحدود ولا يتأثر بأي شيء تفعله هنا. جدارك الناري يتعامل مع ما يصل إلى منافذك؛ أما جدارنا فيتعامل مع ما لا يصل إليها إطلاقًا.

التخزين والنسخ الاحتياطي

اللقطات، وما لا تُعتبر عليه

#

اللقطة (snapshot) هي نسخة في لحظة زمنية معينة على نفس وحدة تخزين الجهاز. وهي مفيدة للغاية في مواجهة أخطائكم الخاصة، وعديمة الجدوى في حال تعطل وحدة التخزين نفسها.

  1. 01
    خذ لقطة قبل أي إجراء لا رجعة فيه الترقيات الكبرى، وعمليات النقل، وذلك الأمر الذي لست متأكدًا منه.
  2. 02
    أبقِ ما يهمّك بعيداً عن الجهاز انقلها إلى تخزين الكائنات أو إلى مكان مختلف تمامًا. النسخة الاحتياطية التي تشارك مصير النسخة الأصلية ليست نسخة احتياطية.
  3. 03
    اختبار الاستعادة مرة واحدة النسخة الاحتياطية غير المُختبَرة مجرد فرضية. استعِدها في مكان غير ضار وتأكد أن البيانات موجودة فعلًا.

تُخزَّن النسخ اللقطية مشفَّرة. لا نملك مفتاح محتوى أي قرص شفّرته بنفسك، وهذا يعني أيضًا أننا لا نستطيع إنقاذه لك.

الاتصال بتخزين الكائنات

#

متوافق مع S3، فتعمل كل أداة تتحدث بروتوكول S3 دون تعديل. وجّهها إلى نقطة النهاية الإقليمية واستخدم المفاتيح من منطقة العميل.

  1. 01
    احصل على نقطة النهاية والمفاتيح الخدمات ← حاوية التخزين الخاصة بك. تُعرض المفاتيح مرة واحدة ولا تُرسل عبر البريد الإلكتروني أبدًا.
  2. 02
    تهيئة عميل rclone أو s3cmd أو AWS CLI أو أي SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    انسخ شيئًا وتحقق منه لا تُفوتر egress، لذا لا يكلّف اختبار الاستعادة الكامل سوى الوقت.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

لا رسوم عبور خارج، لا رسوم طلبات، ولا حد أدنى للاحتفاظ. السعر في قائمة الأسعار هو الفاتورة كاملة.

تشفير قرص بحيث لا نستطيع قراءته

#

أقوى ضمانة للخصوصية على هذه المنصة هي ما لا يد لنا فيه على الإطلاق. شفّر بياناتك بمفتاح لا نراه أبدًا، عندئذٍ تتوقف مسألة ما قد نسلّمه عن أن تكون مسألة سياسة.

  1. 01
    تشفير وحدة تخزين بيانات باستخدام LUKS أبسط على قرص ثانٍ بدلًا من نظام الملفات الجذري.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    افتحه بنفسك عند الإقلاع عبر SSH بعد إعادة التشغيل، أو بملف مفتاح تحتفظ به في مكان آخر. لا تخزّن عبارة المرور على الجهاز نفسه.
  3. 03
    قبول الصفقة إعادة التشغيل تحتاج إليك. هذه هي التكلفة، وهي سبب كون الضمان حقيقيًا.

التشفير الكامل للقرص مع فك القفل عن بُعد عبر خادم SSH ضمن initramfs متاح أيضًا. اطلب وحدة تحكم (console) أثناء الإعداد كي يمكن تدارك أي خطأ كتابي.

Windows و RDP

أول جلسة RDP لك

#

بيانات الاعتماد موجودة في منطقة العميل. الترخيص مشمول في السعر وليس أمرًا عليك توفيره أو تفعيله بنفسك.

  1. 01
    الاتصال أي عميل RDP: mstsc على Windows، وRemmina على Linux، وMicrosoft Remote Desktop على macOS.
    mstsc /v:203.0.113.10
  2. 02
    غيّر كلمة مرور المسؤول (Administrator) فورًا الرسالة الأولى أُرسلت إلى متصفح. لا ينبغي أن تبقى كلمة مرورك على هذا الحال.
  3. 03
    انقل RDP بعيدًا عن المنفذ 3389 إذا كان مواجهًا للإنترنت التغيير الأعلى قيمةً الذي يمكنك إجراؤه على جهاز Windows.

صور Windows Server 2025 و2022 و2019 متاحة، والترخيص شأننا نحن لا شأنك.

تحصين جهاز Windows المكشوف على الإنترنت

#

تُكتشف آلات Windows ذات المنفذ 3389 المفتوح خلال دقائق من تشغيلها. ثلاثة تعديلات تزيل معظم هذا التعرّض تقريبًا.

  1. 01
    اشتراط المصادقة على مستوى الشبكة (NLA) يرفض الجلسة قبل رسم شاشة تسجيل الدخول أصلًا، مما يزيل سطح هجمات القوة الغاشمة كليًا.
  2. 02
    قصر RDP على عناوينك الخاصة جدار حماية Windows، مُقيَّد بالعناوين التي تتصل منها فعليًا. إذا كانت هذه العناوين متغيرة، فاستخدم بدلًا منها نقطة نهاية VPN على الجهاز نفسه.
  3. 03
    أعد تسمية حساب المسؤول (Administrator) وحدّد سياسة قفل الحساب كلاهما عمل دقيقتين في Local Security Policy، وكلاهما يستحق العناء.

تصفية هجمات DDoS تغطي طبقة الشبكة. لا يمكنها التمييز بين تسجيل دخول RDP مشروع وآخر عدائي — هذا الجزء يخصّك أنت.

الأمان

حماية الحساب نفسه

#

حسابك يحمل رصيدًا ويمكنه طلب الخدمات. إنه يستحق حماية أكبر مما تستحقه الأجهزة نفسها.

  1. 01
    استخدم كلمة مرور لا يستخدمها أي شيء آخر لا توجد وثيقة هوية خلف هذا الحساب، وهذا يعني أن ما من موظف دعم يستطيع استعادته لك أبدا. هذه هي المقايضة التي اخترتها، وهي جديرة بالاحترام.
  2. 02
    فعّل المصادقة الثنائية منطقة العميل ← الحساب. أي تطبيق TOTP.
  3. 03
    احتفظ بمفتاح الحساب في مكان غير متصل بالشبكة مطلوب لتأكيد أي سحب إن لم تكن المصادقة الثنائية مفعّلة، ولا يمكن لأي جهة إعادة إصداره.

نحتفظ بتجزئة (hash) كلمة مرورك فقط، ولا شيء غير ذلك. فقدان كلمة المرور وعنوان البريد الإلكتروني للحساب معًا أمر لا يمكن استرجاعه، وهذا مقصود في التصميم.

تشغيل مُرحِّل أو عقدة خروج Tor

#

مسموح، بما في ذلك عقد الخروج، على العتاد المخصص. إخبارنا عند نشره يغيّر طريقة قراءة أول بلاغ إساءة يتعلق به.

  1. 01
    أخبرنا أنه عقدة خروج (exit) حتى يبدأ أي بلاغ بشأن عنوانك من الافتراض الصحيح، بدلًا من أن يبدو كجهاز عميل مخترَق.
  2. 02
    عيّن سجل PTR يوضح ماهيته شيء لا لبس فيه. سيبحث عنه كل مشغّل يرى حركة بياناتك.
  3. 03
    نشر بيانات الاتصال في واصف المرحّل (relay descriptor) وشغّل سياسة الخروج المخفّضة ما لم يكن لديك سبب يمنع ذلك.

تنتمي عُقد الخروج (Exit) إلى جهازها الخاص، لا إلى جانب خدماتك الإنتاجية. ليست هذه قاعدة نضعها، بل ما يحدث حين يتراكم على عنوان ما عدد من البلاغات.

ما يجب فعله أثناء الهجوم

#

لا شيء عادةً، وهذا هو الجواب المقصود. الترشيح مفعَّل دوماً عند الحدود، وحركة المرور الحجمية لا تصل أبداً إلى منفذك.

  1. 01
    تحقق مما إذا كانت تصلك فعليًا إن لم يكن منفذك مشبعًا، فإن التصفية تؤدي عملها والهجوم مشكلة يتحملها طرف آخر.
    ss -s; vnstat -tr 10
  2. 02
    أخبرنا إن كانت الهجمة على طبقة التطبيقات يجب أن يفهم الترشيح على الطبقة السابعة (Layer 7) شكل الطلب الطبيعي لتطبيقك، لذا يُضبَط بالتعاون معك لا بالتخمين.
  3. 03
    لا تتوقّع فاتورة التخفيف هنا غير محسوب بالحجم. الهجوم يكلّفك مثل يوم ثلاثاء هادئ تمامًا.

لن نلجأ أبدًا إلى null-route كاستجابة أولى. وإن وصل الأمر إلى ذلك يومًا، فسيكون مهندس قد تحدث إليك قبل حدوثه.

الفوترة

شحن الرصيد

#

كل شيء يعمل من رصيد واحد. تشحنه، والخدمات تسحب منه، ولا فاتورة عليك تتبعها ولا بطاقة تنتهي صلاحيتها.

  1. 01
    اختر مبلغًا وأصلًا رقميًا الحد الأدنى ثلاثون دولارًا. عمليات الشحن الأكبر تحمل مكافأة تُضاف في اللحظة نفسها التي يُدفَع فيها المبلغ.
  2. 02
    أرسل بالضبط ما تعرضه صفحة الدفع العنوان لك وحدك ولا يُعاد استخدامه. المدفوعات الناقصة تُضاف بقدر ما وصل، ولا تُرفَض.
  3. 03
    يتحرك الرصيد عند التأكيد بين عشرين ثانية وعشرين دقيقة حسب السلسلة. يحتوي الجدول في صفحة المدفوعات على الرقم الخاص بكل أصل.

الرصيد لا تنتهي صلاحيته أبدًا ولا يُسحب منك بسبب عدم النشاط.

كيف يعمل التجديد

#

تُخصم الخدمة من الرصيد في تاريخ تجديدها. لا يُخصم شيء قبل استحقاقه، ولا يجدَّد بك أي شيء إلى مدة لم تخترها.

  1. 01
    أبقِ الرصيد أعلى من الرسوم القادمة منطقة العميل تعرض مدة الاستمرارية بالأيام والتاريخ الدقيق للرسوم القادمة.
  2. 02
    إذا كان الرصيد غير كافٍ تُبلَّغ قبل الموعد، لا بعده. ولا تُحذف الخدمة في الساعة نفسها التي تنتهي فيها.
  3. 03
    جارٍ الإلغاء الخدمات ← الجهاز ← إلغاء. يستمر العمل حتى نهاية المدة التي دفعتها بالفعل.

تُمنَح الدورات الأطول خصمًا يصل إلى 35% عند أربعة وعشرين شهرًا، تُدفع مقدَّمًا. يُطبَّق الخصم على المدة كاملة، لا على الشهر الأول فقط.

الاستردادات وما يحدث للرصيد غير المستخدم

#

حالتان، وجوابان مختلفان، كلاهما مكتوب مسبقًا قبل أن تحتاج إليهما.

  1. 01
    خدمة لا تعمل كما هو موصوف تُرَدّ إلى الرصيد كاملةً، دون جدال حول عدد الأيام التي استخدمته فيها.
  2. 02
    خدمة لم تعد تريدها يستمر حتى نهاية المدة التي دفعت مقابلها. تُمنَح المدد متعددة الأشهر المدفوعة مسبقًا خصمًا لأنها مدفوعة مسبقًا تحديدًا.
  3. 03
    حساب مُنهى يُعاد الرصيد غير المستخدم، إلا إذا كان الإنهاء بسبب إحدى الفئتين المحظورتين.

يُرَدّ الرصيد بالأصل الذي تطلبه، إلى عنوان تحدده أنت. لا يوجد مصرف يُرسَل إليه ولا بطاقة تُرَدّ الأموال عليها.