WissensdatenbankDie Runbooks, vollständig, auf einer Seite.

Geschrieben für jemanden, der bereits ein Problem hat und dessen Geduld bereits aufgebraucht ist. Keine Artikelstummel, kein „bald verfügbar“, und nichts, das damit endet, Sie zum Öffnen eines Tickets aufzufordern. Durchsuchen Sie es, oder lesen Sie alles — es ist kurz genug.

Runbooks18

Lesen beginnen

Vollständige Einträge · Kopierbereite Befehle · Keine toten Links

18 Runbooks

Erste Schritte

Ihre erste SSH-Anmeldung

#

Zugangsdaten erscheinen im Kundenbereich, sobald der Build abgeschlossen ist. Nichts wird Ihnen per E-Mail zugesandt, denn E-Mail ist der am wenigsten private Kanal, den wir beide haben.

  1. 01
    Entnehmen Sie die Adresse dem Kundenbereich Services → Ihre Maschine. Die IPv4-Adresse, der Port und das anfängliche Root-Passwort stehen auf diesem Panel und nirgendwo sonst.
  2. 02
    Verbinden Port 22, sofern Sie keinen anderen angefordert haben.
    ssh root@203.0.113.10
  3. 03
    Installieren Sie Ihren Schlüssel und schließen Sie die Tür hinter sich Passwort-Logins werden zuerst gescannt. Setzen Sie Ihren Schlüssel ein, dann schalten Sie Passwörter ab.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Prüfen Sie, dass Sie nicht ausgesperrt sind, bevor Sie die Sitzung schließen Öffnen Sie ein zweites Terminal und melden Sie sich erneut an. Schließen Sie das erste nie, bevor das zweite funktioniert.

Trotzdem ausgesperrt? Fordern Sie eine Konsole aus dem Kundenbereich an — sie läuft außerhalb des Bandes und benötigt kein funktionierendes SSH.

Eine Konsole bekommen, wenn SSH nicht antwortet

#

Eine falsch konfigurierte Firewall-Regel ist die häufigste Art, eine Maschine zu verlieren, und sie ist vollständig behebbar.

  1. 01
    Fordern Sie es an Dienste → die Maschine → Konsole öffnen. Ein Techniker sieht die Anfrage sofort.
  2. 02
    Sie erhalten Out-of-Band-Zugriff Derselbe Bildschirm, den Sie hätten, wenn Sie vor dem Rack stünden, über eine verschlüsselte Sitzung. Es funktioniert, wenn der Netzwerkstack defekt ist, wenn SSH ausgefallen ist und wenn sich die Platte nicht einhängen lässt.
  3. 03
    Reparieren, was Sie kaputt gemacht haben Meist eine einzige Zeile in einer Firewall- oder sshd-Konfiguration. Starten Sie bei Bedarf über die Konsole in den Single-User-Modus.

Eine Konsolensitzung wird nie als Tastaturprotokoll geloggt. Was Sie darin eingeben, wird von uns in keiner Form gespeichert.

Einen Server von Grund auf neu aufsetzen

#

Ein Rebuild löscht die Festplatte und installiert ein sauberes Image neu. Es dauert wenige Minuten und ist kostenlos, so oft Sie möchten.

  1. 01
    Nehmen Sie mit, was Sie behalten wollen Ein Rebuild ist destruktiv, es gibt kein Rückgängig. Wir halten keine Kopie Ihrer Festplatte zur Wiederherstellung vor.
  2. 02
    Fordern Sie es mit dem gewünschten Image an Services → die Maschine → Rebuild. Distribution und Version benennen.
  3. 03
    Neue Zugangsdaten erscheinen im Kundenbereich Das alte Root-Passwort funktioniert nicht mehr, sobald das Löschen beginnt.

Die IP-Adresse bleibt bei einem Neuaufbau gleich, sodass DNS- und Firewall-Regeln anderswo weiter funktionieren.

Netzwerk

Reverse-DNS (PTR) einrichten

#

Wenn Sie Mail versenden wollen, ist das nicht optional — ein falsch gesetzter PTR ist der mit Abstand häufigste Grund, aus dem eine neue IP überall abgelehnt wird.

  1. 01
    Zuerst einen Hostnamen auf die IP verweisen Der Forward-Eintrag muss existieren, bevor der Reverse-Eintrag irgendetwas bedeutet.
    mail.example.com.  A  203.0.113.10
  2. 02
    Nach dem PTR fragen Dienste → die Maschine → Sonstiges, und nennen Sie uns den Hostnamen. Wird noch am selben Tag gesetzt.
  3. 03
    Bestätigen, dass beide Richtungen übereinstimmen Forward und Reverse müssen übereinstimmen, sonst haben Sie nichts erreicht.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Betreiben Sie einen Tor-Exit? Setzen Sie einen entsprechenden PTR-Eintrag. Das erspart jedem Betreiber, der Ihren Traffic sieht, eine Recherche, und es erspart Ihnen die Abuse-Meldungen, die aus deren Vermutungen entstehen.

Öffnen von Port 25 für ausgehende E-Mail

#

Auf jeder neuen Maschine standardmäßig geschlossen. Nicht um Sie am Mailversand zu hindern — sondern um zu verhindern, dass eine unbeaufsichtigte Maschine einen Ruf erwirbt, den der Rest des Bereichs dann erbt.

  1. 01
    Fragen, und sagen, wofür es ist Ein Satz genügt. Wir prüfen, dass ein Mensch dahintersteht, nicht Ihr Geschäft.
  2. 02
    Setzen Sie Ihren PTR, bevor Sie etwas versenden Siehe den Reverse-DNS-Eintrag oben. Erst zu senden und DNS später zu korrigieren bedeutet, Ihre Reputation in einem Loch zu beginnen.
  3. 03
    SPF, DKIM und DMARC veröffentlichen Alle drei. Zwei von dreien sind ein Zustellungsproblem, das Sie eine Woche lang diagnostizieren.

Unaufgeforderte Massen-E-Mail ist nach der Nutzungsrichtlinie untersagt und wird es immer bleiben. Transaktions-E-Mails, angeforderte Newsletter und Ihre eigene Korrespondenz sind es nicht.

Ihre IPv6-Zuweisung konfigurieren

#

Jede Maschine erhält kostenlos ein /64. Größere Zuteilungen auf Anfrage, ebenfalls kostenlos.

  1. 01
    Das Präfix finden Im Maschinenpanel im Kundenbereich, neben der IPv4.
  2. 02
    Statisch konfigurieren Debian und Ubuntu, in /etc/netplan oder /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Beide Familien testen Ein Host, der auf v4 antwortet und bei v6 still versagt, ist schlimmer als einer ganz ohne v6.
    ping6 -c3 2606:4700:4700::1111

Adressraum wird hier nicht gesondert berechnet, zusätzliche Adressen werden nicht stückweise verkauft.

Eine Firewall, die Sie nicht aussperrt

#

Die Reihenfolge dieser Schritte ist der eigentliche Punkt. Erlauben Sie SSH, bevor Sie die Standardrichtlinie setzen, jedes Mal.

  1. 01
    Erlauben Sie zuerst, was Sie brauchen SSH, dann Ihre Dienste.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Erst dann den Standard festlegen Diese beiden Zeilen zu vertauschen ist der Grund, warum Leute am Ende eine Konsole anfordern.
    ufw --force enable
  3. 03
    Von anderswo verifizieren Von einem anderen Gerät, nicht aus der bereits geöffneten Sitzung.
    nmap -Pn -p 22,80,443 203.0.113.10

DDoS-Filterung erfolgt am Netzrand und wird von nichts beeinflusst, was Sie hier tun. Ihre Firewall regelt, was zu Ihren Ports durchkommt; unsere regelt, was sie nie erreicht.

Speicher & Backups

Snapshots, und was sie nicht sind

#

Ein Snapshot ist eine Kopie zu einem bestimmten Zeitpunkt auf demselben Speicher wie die Maschine. Er hilft ausgezeichnet gegen eigene Fehler und nichts gegen einen Ausfall des Speichers.

  1. 01
    Erstellen Sie eines, bevor etwas Unumkehrbares geschieht Größere Upgrades, Migrationen, der eine Befehl, bei dem Sie sich nicht sicher sind.
  2. 02
    Halten Sie die wichtigen Daten von der Maschine fern Ziehen Sie sie auf Object Storage oder an einen ganz anderen Ort. Ein Backup, das dasselbe Schicksal wie das Original teilt, ist kein Backup.
  3. 03
    Einmal Restore-Test Ein ungetestetes Backup ist eine Hypothese. Stellen Sie es an harmloser Stelle wieder her und bestätigen Sie, dass die Daten tatsächlich vorhanden sind.

Snapshots werden verschlüsselt gespeichert. Für eine Festplatte, die Sie selbst verschlüsselt haben, besitzen wir keinen Schlüssel — wir können sie also auch nicht für Sie retten.

Verbindung zum Objektspeicher

#

S3-kompatibel, sodass jedes Tool, das S3 spricht, unverändert funktioniert. Richten Sie es auf den regionalen Endpunkt und verwenden Sie die Schlüssel aus dem Kundenbereich.

  1. 01
    Endpunkt und Schlüssel abrufen Services → Ihr Bucket. Schlüssel werden einmal angezeigt und nie per E-Mail versandt.
  2. 02
    Einen Client konfigurieren rclone, s3cmd, die AWS-CLI oder ein beliebiges SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Etwas kopieren und prüfen Egress wird nicht berechnet, ein vollständiger Wiederherstellungstest kostet nur Zeit.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Keine Egress-Gebühr, keine Anfragekosten, keine Mindestaufbewahrung. Der Preis auf der Preisliste ist die gesamte Rechnung.

Eine Festplatte so verschlüsseln, dass wir sie nicht lesen können

#

Die stärkste Datenschutzgarantie auf dieser Plattform ist eine, an der wir keinen Anteil haben. Verschlüsseln Sie mit einem Schlüssel, den wir nie sehen, und die Frage, was wir herausgeben würden, ist keine Grundsatzfrage mehr.

  1. 01
    Ein Datenvolume mit LUKS verschlüsseln Am einfachsten auf einem zweiten Volume statt auf dem Root-Dateisystem.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Selbst beim Booten entsperren Über SSH nach einem Neustart oder mit einer Schlüsseldatei, die Sie anderswo aufbewahren. Speichern Sie die Passphrase nicht auf der Maschine.
  3. 03
    Den Tausch akzeptieren Ein Neustart braucht Sie. Das ist der Preis, und deshalb ist die Garantie echt.

Vollverschlüsselung der Festplatte mit Remote-Entsperrung über einen initramfs-SSH-Server ist ebenfalls möglich. Fordern Sie beim Einrichten eine Konsole an, damit ein Tippfehler behebbar bleibt.

Windows & RDP

Ihre erste RDP-Sitzung

#

Die Zugangsdaten finden Sie im Kundenbereich. Die Lizenz ist im Preis enthalten und muss nicht mitgebracht oder aktiviert werden.

  1. 01
    Verbinden Jeder RDP-Client: mstsc unter Windows, Remmina unter Linux, Microsoft Remote Desktop unter macOS.
    mstsc /v:203.0.113.10
  2. 02
    Ändern Sie das Administrator-Passwort sofort Das erste wurde an einen Browser übertragen. Ihres sollte nicht so bleiben.
  3. 03
    RDP von Port 3389 verschieben, wenn es dem Internet ausgesetzt ist Die wirkungsvollste einzelne Änderung, die Sie an einer Windows-Maschine vornehmen können.

Windows Server 2025-, 2022- und 2019-Images sind verfügbar, und die Lizenz ist unsere Sorge.

Absicherung einer Windows-Maschine, die dem Internet ausgesetzt ist

#

Windows-Maschinen mit offenem Port 3389 werden innerhalb von Minuten nach dem Einschalten gefunden. Drei Änderungen beseitigen fast diese gesamte Angriffsfläche.

  1. 01
    Network Level Authentication erfordern Es verweigert die Sitzung, bevor überhaupt ein Anmeldebildschirm gezeichnet wird, wodurch die Angriffsfläche für Brute-Force vollständig entfällt.
  2. 02
    Beschränken Sie RDP auf Ihre eigenen Adressen Windows-Firewall, beschränkt auf die Adressen, von denen Sie sich tatsächlich verbinden. Sind diese dynamisch, nutzen Sie stattdessen einen VPN-Endpunkt auf derselben Maschine.
  3. 03
    Benennen Sie Administrator um und legen Sie eine Sperrrichtlinie fest Beide sind zwei Minuten Arbeit in der lokalen Sicherheitsrichtlinie und beide lohnen sich.

DDoS-Filterung deckt die Netzwerkschicht ab. Sie kann einen legitimen RDP-Login nicht von einem feindlichen unterscheiden — das ist Ihr Teil.

Sicherheit

Schutz des Kontos selbst

#

Ihr Konto enthält ein Guthaben und kann Dienste bestellen. Es verdient mehr Schutz als die Maschinen.

  1. 01
    Verwenden Sie ein Passwort, das sonst nirgends verwendet wird Hinter diesem Konto steht kein Ausweisdokument, das heißt, kein Support-Mitarbeiter kann es je für Sie wiederherstellen. Das ist der Kompromiss, den Sie gewählt haben, und er verdient Respekt.
  2. 02
    Zwei-Faktor-Authentifizierung aktivieren Kundenbereich → Konto. Jede beliebige TOTP-App.
  3. 03
    Bewahren Sie den Kontoschlüssel offline auf Er wird benötigt, um eine Auszahlung zu bestätigen, falls Zwei-Faktor nicht aktiviert ist, und kann von niemandem neu ausgestellt werden.

Wir speichern einen Hash Ihres Passworts und sonst nichts. Verlieren Sie sowohl das Passwort als auch die E-Mail-Adresse des Kontos, ist das absichtlich unwiederbringlich.

Betrieb eines Tor-Relays oder -Exits

#

Erlaubt, einschließlich Exits, auf dedizierter Hardware. Wenn Sie uns beim Aufsetzen Bescheid sagen, ändert das, wie die erste Missbrauchsmeldung dazu gelesen wird.

  1. 01
    Teilen Sie uns mit, dass es sich um einen Exit handelt Damit eine Meldung zu Ihrer Adresse von der richtigen Annahme ausgeht, statt wie eine kompromittierte Kundenmaschine auszusehen.
  2. 02
    Einen PTR setzen, der sagt, was es ist Etwas Eindeutiges. Jeder Betreiber, der Ihren Traffic sieht, wird es nachschlagen.
  3. 03
    Veröffentlichen Sie Kontaktdaten im Relay-Descriptor Und die reduzierte Exit-Policy fahren, sofern es keinen Grund dagegen gibt.

Exits gehören auf eine eigene Maschine, nicht neben Ihre Produktivdienste. Nicht unsere Regel — es ist einfach, was passiert, wenn sich bei einer Adresse Meldungen häufen.

Was während eines Angriffs zu tun ist

#

Meist nichts, und das ist die beabsichtigte Antwort. Filterung ist am Rand stets aktiv, volumetrischer Traffic erreicht Ihren Port nie.

  1. 01
    Prüfen, ob es Sie tatsächlich erreicht Wenn Ihr Port nicht ausgelastet ist, leistet die Filterung ihre Arbeit, und der Angriff ist das Problem eines anderen.
    ss -s; vnstat -tr 10
  2. 02
    Teilen Sie uns mit, ob es sich um die Anwendungsschicht handelt Layer-7-Filterung muss verstehen, wie eine normale Anfrage an Ihre Anwendung aussieht, daher wird sie mit Ihnen konfiguriert statt geraten.
  3. 03
    Erwarten Sie keine Rechnung Abwehr wird hier nicht gesondert berechnet. Ein Angriff kostet Sie genauso viel wie ein ruhiger Dienstag.

Wir werden Sie niemals als erste Reaktion null-routen. Käme es je dazu, würde ein Techniker vorher mit Ihnen sprechen.

Abrechnung

Das Guthaben aufladen

#

Alles läuft über ein einziges Guthaben. Sie laden es auf, Dienste ziehen davon ab, und es gibt keine Rechnung, der Sie nachlaufen müssen, und keine Karte, die abläuft.

  1. 01
    Betrag und Asset wählen Mindestens dreißig Dollar. Größere Aufladungen erhalten einen Bonus, der im selben Moment wie die Zahlung gutgeschrieben wird.
  2. 02
    Senden Sie genau das, was der Checkout zeigt Die Adresse gehört Ihnen allein und wird nicht wiederverwendet. Unterzahlungen werden für den eingegangenen Betrag gutgeschrieben, nicht abgelehnt.
  3. 03
    Das Guthaben bewegt sich bei Bestätigung Zwischen zwanzig Sekunden und zwanzig Minuten, je nach Chain. Die Tabelle auf der Zahlungsseite nennt den Wert pro Asset.

Das Guthaben verfällt nie und wird bei Inaktivität nicht abgezogen.

Wie die Verlängerung funktioniert

#

Ein Dienst zieht am Verlängerungsdatum vom Guthaben ab. Nichts wird vor Fälligkeit belastet, und nichts verlängert Sie in eine Laufzeit, die Sie nicht gewählt haben.

  1. 01
    Halten Sie das Guthaben über der nächsten Abbuchung Der Kundenbereich zeigt die verbleibende Reichweite in Tagen und das genaue Datum der nächsten Abbuchung.
  2. 02
    Wenn das Guthaben nicht ausreicht Sie werden vor dem Datum informiert, nicht danach. Der Dienst wird nicht in derselben Stunde zerstört, in der er abläuft.
  3. 03
    Kündigung Dienste → die Maschine → Kündigen. Sie läuft bis zum Ende der bereits bezahlten Laufzeit.

Längere Laufzeiten werden bei vierundzwanzig Monaten, im Voraus bezahlt, um bis zu 35 % rabattiert. Der Rabatt gilt für die gesamte Laufzeit, nicht nur den ersten Monat.

Rückerstattungen und was mit ungenutztem Guthaben passiert

#

Zwei Situationen, zwei unterschiedliche Antworten, beide festgehalten, bevor Sie sie brauchen.

  1. 01
    Ein Dienst, der nicht wie beschrieben funktioniert Vollständig dem Guthaben erstattet, ohne Streit darüber, wie viele Tage Sie es genutzt haben.
  2. 02
    Ein Dienst, den Sie nicht mehr wollen Sie läuft bis zum Ende der bezahlten Laufzeit. Vorausbezahlte Mehrmonatslaufzeiten sind genau deshalb rabattiert, weil sie vorausbezahlt sind.
  3. 03
    Ein gekündigtes Konto Nicht genutztes Guthaben wird zurückerstattet, außer die Kündigung erfolgte wegen einer der beiden untersagten Kategorien.

Das Guthaben wird in dem von Ihnen gewünschten Asset an eine von Ihnen angegebene Adresse zurückgezahlt. Es gibt keine Bank, an die es geht, und keine Karte, auf die es zurückgebucht wird.