Kein KYC · Kein DMCA-Regime · Nur Kryptoabrechnung
WissensdatenbankDie Runbooks, vollständig, auf einer Seite.
Geschrieben für jemanden, der bereits ein Problem hat und dessen Geduld bereits aufgebraucht ist. Keine Artikelstummel, kein „bald verfügbar“, und nichts, das damit endet, Sie zum Öffnen eines Tickets aufzufordern. Durchsuchen Sie es, oder lesen Sie alles — es ist kurz genug.
Zugangsdaten erscheinen im Kundenbereich, sobald der Build abgeschlossen ist. Nichts wird Ihnen per E-Mail zugesandt, denn E-Mail ist der am wenigsten private Kanal, den wir beide haben.
01
Entnehmen Sie die Adresse dem KundenbereichServices → Ihre Maschine. Die IPv4-Adresse, der Port und das anfängliche Root-Passwort stehen auf diesem Panel und nirgendwo sonst.
02
VerbindenPort 22, sofern Sie keinen anderen angefordert haben.
ssh root@203.0.113.10
03
Installieren Sie Ihren Schlüssel und schließen Sie die Tür hinter sichPasswort-Logins werden zuerst gescannt. Setzen Sie Ihren Schlüssel ein, dann schalten Sie Passwörter ab.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Prüfen Sie, dass Sie nicht ausgesperrt sind, bevor Sie die Sitzung schließenÖffnen Sie ein zweites Terminal und melden Sie sich erneut an. Schließen Sie das erste nie, bevor das zweite funktioniert.
Trotzdem ausgesperrt? Fordern Sie eine Konsole aus dem Kundenbereich an — sie läuft außerhalb des Bandes und benötigt kein funktionierendes SSH.
Eine falsch konfigurierte Firewall-Regel ist die häufigste Art, eine Maschine zu verlieren, und sie ist vollständig behebbar.
01
Fordern Sie es anDienste → die Maschine → Konsole öffnen. Ein Techniker sieht die Anfrage sofort.
02
Sie erhalten Out-of-Band-ZugriffDerselbe Bildschirm, den Sie hätten, wenn Sie vor dem Rack stünden, über eine verschlüsselte Sitzung. Es funktioniert, wenn der Netzwerkstack defekt ist, wenn SSH ausgefallen ist und wenn sich die Platte nicht einhängen lässt.
03
Reparieren, was Sie kaputt gemacht habenMeist eine einzige Zeile in einer Firewall- oder sshd-Konfiguration. Starten Sie bei Bedarf über die Konsole in den Single-User-Modus.
Eine Konsolensitzung wird nie als Tastaturprotokoll geloggt. Was Sie darin eingeben, wird von uns in keiner Form gespeichert.
Ein Rebuild löscht die Festplatte und installiert ein sauberes Image neu. Es dauert wenige Minuten und ist kostenlos, so oft Sie möchten.
01
Nehmen Sie mit, was Sie behalten wollenEin Rebuild ist destruktiv, es gibt kein Rückgängig. Wir halten keine Kopie Ihrer Festplatte zur Wiederherstellung vor.
02
Fordern Sie es mit dem gewünschten Image anServices → die Maschine → Rebuild. Distribution und Version benennen.
03
Neue Zugangsdaten erscheinen im KundenbereichDas alte Root-Passwort funktioniert nicht mehr, sobald das Löschen beginnt.
Die IP-Adresse bleibt bei einem Neuaufbau gleich, sodass DNS- und Firewall-Regeln anderswo weiter funktionieren.
Wenn Sie Mail versenden wollen, ist das nicht optional — ein falsch gesetzter PTR ist der mit Abstand häufigste Grund, aus dem eine neue IP überall abgelehnt wird.
01
Zuerst einen Hostnamen auf die IP verweisenDer Forward-Eintrag muss existieren, bevor der Reverse-Eintrag irgendetwas bedeutet.
mail.example.com. A 203.0.113.10
02
Nach dem PTR fragenDienste → die Maschine → Sonstiges, und nennen Sie uns den Hostnamen. Wird noch am selben Tag gesetzt.
03
Bestätigen, dass beide Richtungen übereinstimmenForward und Reverse müssen übereinstimmen, sonst haben Sie nichts erreicht.
Betreiben Sie einen Tor-Exit? Setzen Sie einen entsprechenden PTR-Eintrag. Das erspart jedem Betreiber, der Ihren Traffic sieht, eine Recherche, und es erspart Ihnen die Abuse-Meldungen, die aus deren Vermutungen entstehen.
Auf jeder neuen Maschine standardmäßig geschlossen. Nicht um Sie am Mailversand zu hindern — sondern um zu verhindern, dass eine unbeaufsichtigte Maschine einen Ruf erwirbt, den der Rest des Bereichs dann erbt.
01
Fragen, und sagen, wofür es istEin Satz genügt. Wir prüfen, dass ein Mensch dahintersteht, nicht Ihr Geschäft.
02
Setzen Sie Ihren PTR, bevor Sie etwas versendenSiehe den Reverse-DNS-Eintrag oben. Erst zu senden und DNS später zu korrigieren bedeutet, Ihre Reputation in einem Loch zu beginnen.
03
SPF, DKIM und DMARC veröffentlichenAlle drei. Zwei von dreien sind ein Zustellungsproblem, das Sie eine Woche lang diagnostizieren.
Unaufgeforderte Massen-E-Mail ist nach der Nutzungsrichtlinie untersagt und wird es immer bleiben. Transaktions-E-Mails, angeforderte Newsletter und Ihre eigene Korrespondenz sind es nicht.
Die Reihenfolge dieser Schritte ist der eigentliche Punkt. Erlauben Sie SSH, bevor Sie die Standardrichtlinie setzen, jedes Mal.
01
Erlauben Sie zuerst, was Sie brauchenSSH, dann Ihre Dienste.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Erst dann den Standard festlegenDiese beiden Zeilen zu vertauschen ist der Grund, warum Leute am Ende eine Konsole anfordern.
ufw --force enable
03
Von anderswo verifizierenVon einem anderen Gerät, nicht aus der bereits geöffneten Sitzung.
nmap -Pn -p 22,80,443 203.0.113.10
DDoS-Filterung erfolgt am Netzrand und wird von nichts beeinflusst, was Sie hier tun. Ihre Firewall regelt, was zu Ihren Ports durchkommt; unsere regelt, was sie nie erreicht.
Ein Snapshot ist eine Kopie zu einem bestimmten Zeitpunkt auf demselben Speicher wie die Maschine. Er hilft ausgezeichnet gegen eigene Fehler und nichts gegen einen Ausfall des Speichers.
01
Erstellen Sie eines, bevor etwas Unumkehrbares geschiehtGrößere Upgrades, Migrationen, der eine Befehl, bei dem Sie sich nicht sicher sind.
02
Halten Sie die wichtigen Daten von der Maschine fernZiehen Sie sie auf Object Storage oder an einen ganz anderen Ort. Ein Backup, das dasselbe Schicksal wie das Original teilt, ist kein Backup.
03
Einmal Restore-TestEin ungetestetes Backup ist eine Hypothese. Stellen Sie es an harmloser Stelle wieder her und bestätigen Sie, dass die Daten tatsächlich vorhanden sind.
Snapshots werden verschlüsselt gespeichert. Für eine Festplatte, die Sie selbst verschlüsselt haben, besitzen wir keinen Schlüssel — wir können sie also auch nicht für Sie retten.
S3-kompatibel, sodass jedes Tool, das S3 spricht, unverändert funktioniert. Richten Sie es auf den regionalen Endpunkt und verwenden Sie die Schlüssel aus dem Kundenbereich.
01
Endpunkt und Schlüssel abrufenServices → Ihr Bucket. Schlüssel werden einmal angezeigt und nie per E-Mail versandt.
02
Einen Client konfigurierenrclone, s3cmd, die AWS-CLI oder ein beliebiges SDK.
Die stärkste Datenschutzgarantie auf dieser Plattform ist eine, an der wir keinen Anteil haben. Verschlüsseln Sie mit einem Schlüssel, den wir nie sehen, und die Frage, was wir herausgeben würden, ist keine Grundsatzfrage mehr.
01
Ein Datenvolume mit LUKS verschlüsselnAm einfachsten auf einem zweiten Volume statt auf dem Root-Dateisystem.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Selbst beim Booten entsperrenÜber SSH nach einem Neustart oder mit einer Schlüsseldatei, die Sie anderswo aufbewahren. Speichern Sie die Passphrase nicht auf der Maschine.
03
Den Tausch akzeptierenEin Neustart braucht Sie. Das ist der Preis, und deshalb ist die Garantie echt.
Vollverschlüsselung der Festplatte mit Remote-Entsperrung über einen initramfs-SSH-Server ist ebenfalls möglich. Fordern Sie beim Einrichten eine Konsole an, damit ein Tippfehler behebbar bleibt.
Die Zugangsdaten finden Sie im Kundenbereich. Die Lizenz ist im Preis enthalten und muss nicht mitgebracht oder aktiviert werden.
01
VerbindenJeder RDP-Client: mstsc unter Windows, Remmina unter Linux, Microsoft Remote Desktop unter macOS.
mstsc /v:203.0.113.10
02
Ändern Sie das Administrator-Passwort sofortDas erste wurde an einen Browser übertragen. Ihres sollte nicht so bleiben.
03
RDP von Port 3389 verschieben, wenn es dem Internet ausgesetzt istDie wirkungsvollste einzelne Änderung, die Sie an einer Windows-Maschine vornehmen können.
Windows Server 2025-, 2022- und 2019-Images sind verfügbar, und die Lizenz ist unsere Sorge.
Absicherung einer Windows-Maschine, die dem Internet ausgesetzt ist
Windows-Maschinen mit offenem Port 3389 werden innerhalb von Minuten nach dem Einschalten gefunden. Drei Änderungen beseitigen fast diese gesamte Angriffsfläche.
01
Network Level Authentication erfordernEs verweigert die Sitzung, bevor überhaupt ein Anmeldebildschirm gezeichnet wird, wodurch die Angriffsfläche für Brute-Force vollständig entfällt.
02
Beschränken Sie RDP auf Ihre eigenen AdressenWindows-Firewall, beschränkt auf die Adressen, von denen Sie sich tatsächlich verbinden. Sind diese dynamisch, nutzen Sie stattdessen einen VPN-Endpunkt auf derselben Maschine.
03
Benennen Sie Administrator um und legen Sie eine Sperrrichtlinie festBeide sind zwei Minuten Arbeit in der lokalen Sicherheitsrichtlinie und beide lohnen sich.
DDoS-Filterung deckt die Netzwerkschicht ab. Sie kann einen legitimen RDP-Login nicht von einem feindlichen unterscheiden — das ist Ihr Teil.
Ihr Konto enthält ein Guthaben und kann Dienste bestellen. Es verdient mehr Schutz als die Maschinen.
01
Verwenden Sie ein Passwort, das sonst nirgends verwendet wirdHinter diesem Konto steht kein Ausweisdokument, das heißt, kein Support-Mitarbeiter kann es je für Sie wiederherstellen. Das ist der Kompromiss, den Sie gewählt haben, und er verdient Respekt.
Bewahren Sie den Kontoschlüssel offline aufEr wird benötigt, um eine Auszahlung zu bestätigen, falls Zwei-Faktor nicht aktiviert ist, und kann von niemandem neu ausgestellt werden.
Wir speichern einen Hash Ihres Passworts und sonst nichts. Verlieren Sie sowohl das Passwort als auch die E-Mail-Adresse des Kontos, ist das absichtlich unwiederbringlich.
Erlaubt, einschließlich Exits, auf dedizierter Hardware. Wenn Sie uns beim Aufsetzen Bescheid sagen, ändert das, wie die erste Missbrauchsmeldung dazu gelesen wird.
01
Teilen Sie uns mit, dass es sich um einen Exit handeltDamit eine Meldung zu Ihrer Adresse von der richtigen Annahme ausgeht, statt wie eine kompromittierte Kundenmaschine auszusehen.
02
Einen PTR setzen, der sagt, was es istEtwas Eindeutiges. Jeder Betreiber, der Ihren Traffic sieht, wird es nachschlagen.
03
Veröffentlichen Sie Kontaktdaten im Relay-DescriptorUnd die reduzierte Exit-Policy fahren, sofern es keinen Grund dagegen gibt.
Exits gehören auf eine eigene Maschine, nicht neben Ihre Produktivdienste. Nicht unsere Regel — es ist einfach, was passiert, wenn sich bei einer Adresse Meldungen häufen.
Meist nichts, und das ist die beabsichtigte Antwort. Filterung ist am Rand stets aktiv, volumetrischer Traffic erreicht Ihren Port nie.
01
Prüfen, ob es Sie tatsächlich erreichtWenn Ihr Port nicht ausgelastet ist, leistet die Filterung ihre Arbeit, und der Angriff ist das Problem eines anderen.
ss -s; vnstat -tr 10
02
Teilen Sie uns mit, ob es sich um die Anwendungsschicht handeltLayer-7-Filterung muss verstehen, wie eine normale Anfrage an Ihre Anwendung aussieht, daher wird sie mit Ihnen konfiguriert statt geraten.
03
Erwarten Sie keine RechnungAbwehr wird hier nicht gesondert berechnet. Ein Angriff kostet Sie genauso viel wie ein ruhiger Dienstag.
Wir werden Sie niemals als erste Reaktion null-routen. Käme es je dazu, würde ein Techniker vorher mit Ihnen sprechen.
Alles läuft über ein einziges Guthaben. Sie laden es auf, Dienste ziehen davon ab, und es gibt keine Rechnung, der Sie nachlaufen müssen, und keine Karte, die abläuft.
01
Betrag und Asset wählenMindestens dreißig Dollar. Größere Aufladungen erhalten einen Bonus, der im selben Moment wie die Zahlung gutgeschrieben wird.
02
Senden Sie genau das, was der Checkout zeigtDie Adresse gehört Ihnen allein und wird nicht wiederverwendet. Unterzahlungen werden für den eingegangenen Betrag gutgeschrieben, nicht abgelehnt.
03
Das Guthaben bewegt sich bei BestätigungZwischen zwanzig Sekunden und zwanzig Minuten, je nach Chain. Die Tabelle auf der Zahlungsseite nennt den Wert pro Asset.
Das Guthaben verfällt nie und wird bei Inaktivität nicht abgezogen.
Ein Dienst zieht am Verlängerungsdatum vom Guthaben ab. Nichts wird vor Fälligkeit belastet, und nichts verlängert Sie in eine Laufzeit, die Sie nicht gewählt haben.
01
Halten Sie das Guthaben über der nächsten AbbuchungDer Kundenbereich zeigt die verbleibende Reichweite in Tagen und das genaue Datum der nächsten Abbuchung.
02
Wenn das Guthaben nicht ausreichtSie werden vor dem Datum informiert, nicht danach. Der Dienst wird nicht in derselben Stunde zerstört, in der er abläuft.
03
KündigungDienste → die Maschine → Kündigen. Sie läuft bis zum Ende der bereits bezahlten Laufzeit.
Längere Laufzeiten werden bei vierundzwanzig Monaten, im Voraus bezahlt, um bis zu 35 % rabattiert. Der Rabatt gilt für die gesamte Laufzeit, nicht nur den ersten Monat.
Rückerstattungen und was mit ungenutztem Guthaben passiert
Zwei Situationen, zwei unterschiedliche Antworten, beide festgehalten, bevor Sie sie brauchen.
01
Ein Dienst, der nicht wie beschrieben funktioniertVollständig dem Guthaben erstattet, ohne Streit darüber, wie viele Tage Sie es genutzt haben.
02
Ein Dienst, den Sie nicht mehr wollenSie läuft bis zum Ende der bezahlten Laufzeit. Vorausbezahlte Mehrmonatslaufzeiten sind genau deshalb rabattiert, weil sie vorausbezahlt sind.
03
Ein gekündigtes KontoNicht genutztes Guthaben wird zurückerstattet, außer die Kündigung erfolgte wegen einer der beiden untersagten Kategorien.
Das Guthaben wird in dem von Ihnen gewünschten Asset an eine von Ihnen angegebene Adresse zurückgezahlt. Es gibt keine Bank, an die es geht, und keine Karte, auf die es zurückgebucht wird.
Dazu passt nichts. Die Wissensdatenbank ist bewusst klein — fehlt, was Sie suchen, hat es bisher schlicht niemand zweimal gebraucht.