Base de conocimientosLos runbooks, completos, en una página.

Escrito para alguien que ya tiene un problema y ya ha agotado su paciencia. Sin artículos a medio hacer, sin “próximamente”, y nada que termine diciéndole que abra un ticket. Búsquelo, o léalo entero — es lo bastante breve.

runbooks18

Empiece a leer

Entradas completas · Comandos listos para copiar · Sin enlaces rotos

18 runbooks

Primeros pasos

Su primer inicio de sesión SSH

#

Las credenciales aparecen en el área de cliente en cuanto termina el despliegue. No se le envía nada por correo, porque el correo es el canal menos privado que tenemos cualquiera de los dos.

  1. 01
    Tome la dirección del área de cliente Servicios → su máquina. La IPv4, el puerto y la contraseña root inicial están en ese panel y en ningún otro lugar.
  2. 02
    Conectar Puerto 22, salvo que haya pedido otro.
    ssh root@203.0.113.10
  3. 03
    Instale su clave y cierre la puerta tras de sí El inicio de sesión por contraseña es lo primero que se rastrea. Coloque su clave y luego desactive las contraseñas.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Compruebe que no se ha quedado fuera antes de cerrar la sesión Abra una segunda terminal e inicie sesión de nuevo. No cierre la primera hasta que la segunda funcione.

¿Se quedó fuera de todos modos? Pida una consola desde el área de cliente — es fuera de banda y no necesita que SSH funcione.

Obtener una consola cuando SSH no responde

#

Una regla de firewall mal configurada es la forma más común de perder una máquina, y es totalmente recuperable.

  1. 01
    Solicítelo Servicios → la máquina → Abrir una consola. Un ingeniero ve la solicitud de inmediato.
  2. 02
    Obtiene acceso fuera de banda La misma pantalla que tendría de pie frente al rack, a través de una sesión cifrada. Funciona cuando la pila de red está rota, cuando SSH no responde y cuando el disco no se monta.
  3. 03
    Arregle lo que rompió Normalmente es una línea en la configuración del cortafuegos o de sshd. Reinicie en modo de usuario único desde la consola si lo necesita.

Una sesión de consola nunca se registra como un historial de pulsaciones. Lo que escribe en ella no lo conservamos de ninguna forma.

Reconstruir un servidor desde cero

#

Una reconstrucción borra el disco y reinstala una imagen limpia. Tarda unos minutos y es gratuita, tantas veces como quiera.

  1. 01
    Llévese todo lo que quiera conservar Una reinstalación es destructiva y no tiene deshacer. No conservamos copia de su disco para restaurar.
  2. 02
    Solicítelo indicando la imagen que desea Services → la máquina → Rebuild. Indique la distribución y la versión.
  3. 03
    Las nuevas credenciales aparecen en el área de cliente La antigua contraseña de root deja de funcionar en el momento en que empieza el borrado.

La dirección IP se mantiene igual tras una reconstrucción, de modo que el DNS y las reglas de firewall en otros sitios siguen funcionando.

Redes

Configurar el DNS inverso (PTR)

#

Si tiene intención de enviar correo, esto no es opcional — un PTR que no coincide es el motivo más común por el que una IP nueva es rechazada en todas partes.

  1. 01
    Apunte primero un nombre de host a la IP El registro directo debe existir antes de que el inverso signifique algo.
    mail.example.com.  A  203.0.113.10
  2. 02
    Solicite el PTR Servicios → la máquina → Otra cosa, e indíquenos el nombre de host. Configurado el mismo día.
  3. 03
    Confirme que ambos sentidos coinciden La resolución directa e inversa tienen que coincidir, o no ha conseguido nada.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

¿Ejecuta un nodo de salida de Tor? Configure un PTR que lo indique. Le ahorra a cada operador que ve su tráfico una tarea de investigación, y le ahorra a usted los informes de abuso que resultan de que adivinen.

Apertura del puerto 25 para correo saliente

#

Cerrado por defecto en cada máquina nueva. No para impedirle enviar correo, sino para impedir que una máquina desatendida adquiera una reputación que después hereda el resto del rango.

  1. 01
    Pregunte, y diga para qué es Una frase basta. Comprobamos que hay una persona detrás, no auditamos su negocio.
  2. 02
    Configure su PTR antes de enviar nada Vea la entrada de DNS inverso arriba. Enviar primero y arreglar el DNS después significa empezar su reputación en un agujero.
  3. 03
    Publique SPF, DKIM y DMARC Las tres. Dos de tres es un problema de entregabilidad que le llevará una semana diagnosticar.

El correo masivo no solicitado está prohibido por la política de uso aceptable, y siempre lo estará. El correo transaccional, los boletines que la gente pidió y su propia correspondencia no lo están.

Configurar su asignación de IPv6

#

Cada máquina recibe un /64 sin cargo. Asignaciones mayores bajo petición, también sin cargo.

  1. 01
    Encuentre el prefijo En el panel de la máquina, en el área de cliente, junto a la IPv4.
  2. 02
    Configúrelo de forma estática Debian y Ubuntu, en /etc/netplan o /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Pruebe ambas familias Un host que responde en v4 y falla en silencio en v6 es peor que uno sin v6 en absoluto.
    ping6 -c3 2606:4700:4700::1111

El espacio de direcciones no se mide y aquí no se venden direcciones adicionales por unidad.

Un cortafuegos que no le dejará fuera

#

El orden de estos pasos es lo esencial. Permita SSH antes de fijar la política predeterminada, siempre, sin excepción.

  1. 01
    Permita primero lo que necesita SSH, y luego sus servicios.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Solo entonces establezca el valor predeterminado Invertir estas dos líneas es como la gente termina solicitando una consola.
    ufw --force enable
  3. 03
    Verifique desde otro lugar Desde otra máquina, no desde la sesión que ya tiene abierta.
    nmap -Pn -p 22,80,443 203.0.113.10

El filtrado DDoS ocurre en el borde y no se ve afectado por nada de lo que usted haga aquí. Su firewall gestiona lo que llega a sus puertos; el nuestro gestiona lo que nunca llega a ellos.

Almacenamiento y copias de seguridad

Snapshots, y lo que no son

#

Un snapshot es una copia en un momento dado, en el mismo almacenamiento que la máquina. Es excelente contra sus propios errores e inútil si falla ese almacenamiento.

  1. 01
    Haga una antes de cualquier cosa irreversible Actualizaciones importantes, migraciones, ese comando del que no está seguro.
  2. 02
    Mantenga fuera del servidor las que importan Llévelas a almacenamiento de objetos o a algún otro sitio completamente distinto. Una copia que comparte destino con el original no es una copia de seguridad.
  3. 03
    Prueba de restauración una vez Una copia de seguridad sin probar es una hipótesis. Restáurela en un lugar inofensivo y confirme que los datos están realmente ahí.

Las instantáneas se almacenan cifradas. No tenemos la clave del contenido de un disco que usted mismo cifró, lo que también significa que no podemos rescatarlo por usted.

Conexión al almacenamiento de objetos

#

Compatible con S3, así que cualquier herramienta que hable S3 funciona sin modificar. Apúntela al endpoint regional y use las claves del área de cliente.

  1. 01
    Obtenga el endpoint y las claves Servicios → su bucket. Las claves se muestran una sola vez y nunca por correo.
  2. 02
    Configurar un cliente rclone, s3cmd, la AWS CLI, o cualquier SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Copie algo y verifíquelo La salida de datos no se factura, así que una prueba de restauración completa no cuesta más que tiempo.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Sin tarifa de salida, sin cargo por solicitud, sin retención mínima. La tarifa de la lista de precios es la factura completa.

Cifrar un disco para que no podamos leerlo

#

La garantía de privacidad más sólida de esta plataforma es una en la que no tenemos ninguna intervención. Cifre con una clave que nunca vemos y la pregunta de qué entregaríamos deja de ser una cuestión de política.

  1. 01
    Cifre un volumen de datos con LUKS Más sencillo en un segundo volumen que en el sistema de archivos raíz.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Desbloquéelo usted mismo al arrancar Por SSH tras un reinicio, o con un archivo de clave que guarda en otro lugar. No almacene la frase de contraseña en la máquina.
  3. 03
    Aceptar la operación Un reinicio requiere de usted. Ese es el coste, y es la razón por la que la garantía es real.

También es posible el cifrado de disco completo con desbloqueo remoto mediante un servidor SSH en initramfs. Pida una consola durante la configuración para que un error tipográfico sea recuperable.

Windows y RDP

Su primera sesión RDP

#

Las credenciales están en el área de cliente. La licencia va incluida en el precio y no es algo que usted deba aportar ni activar.

  1. 01
    Conectar Cualquier cliente RDP: mstsc en Windows, Remmina en Linux, Microsoft Remote Desktop en macOS.
    mstsc /v:203.0.113.10
  2. 02
    Cambie la contraseña de Administrator de inmediato La inicial se ha transmitido a un navegador. La suya no debería quedarse así.
  3. 03
    Mueva RDP fuera del puerto 3389 si da a internet El cambio de mayor valor que puede hacer en una máquina Windows.

Hay disponibles imágenes de Windows Server 2025, 2022 y 2019, y la licencia es cosa nuestra.

Endurecimiento de una máquina Windows expuesta a internet

#

Las máquinas Windows con el puerto 3389 abierto se localizan a los pocos minutos de encenderse. Tres cambios eliminan casi toda esa exposición.

  1. 01
    Exigir autenticación a nivel de red Rechaza la sesión antes de que llegue a dibujarse una pantalla de inicio de sesión, lo que elimina por completo la superficie de fuerza bruta.
  2. 02
    Restrinja el RDP a sus propias direcciones Windows Firewall, limitado a las direcciones desde las que realmente se conecta. Si son dinámicas, use en su lugar un punto de conexión VPN en la misma máquina.
  3. 03
    Cambie el nombre de Administrator y establezca una política de bloqueo Ambas son dos minutos de trabajo en la Directiva de seguridad local, y ambas valen la pena.

El filtrado DDoS cubre la capa de red. No puede distinguir un inicio de sesión RDP legítimo de uno hostil — esa parte es suya.

Seguridad

Proteger la propia cuenta

#

Su cuenta contiene un saldo y puede realizar pedidos. Merece más protección que las propias máquinas.

  1. 01
    Use una contraseña que no use en ningún otro sitio No hay documento de identidad detrás de esta cuenta, lo que significa que ningún agente de soporte podrá restaurársela jamás. Ese es el trato que usted eligió, y merece respetarse.
  2. 02
    Active la autenticación en dos factores Área de cliente → Cuenta. Cualquier aplicación TOTP.
  3. 03
    Guarde la clave de la cuenta en algún lugar sin conexión Se requiere para confirmar un retiro si la verificación en dos pasos no está activada, y nadie puede reemitirla.

Guardamos un hash de su contraseña y nada más. Perder tanto la contraseña como la dirección de correo de la cuenta es irrecuperable, por diseño.

Ejecutar un relay o exit de Tor

#

Permitido, incluidos los nodos de salida, en hardware dedicado. Avisarnos cuando despliegue uno cambia cómo se lee el primer informe de abuso al respecto.

  1. 01
    Díganos que es un exit Para que un informe sobre su dirección parta del supuesto correcto en lugar de parecer una máquina de cliente comprometida.
  2. 02
    Configure un PTR que diga lo que es Algo inequívoco. Todo operador que vea su tráfico lo buscará.
  3. 03
    Publique los datos de contacto en el descriptor del repetidor Y ejecute la política de salida reducida, salvo que tenga un motivo para no hacerlo.

Los nodos de salida van en su propia máquina, no junto a sus servicios de producción. No es una regla nuestra, simplemente lo que ocurre cuando una dirección acumula informes.

Qué hacer durante un ataque

#

Normalmente nada, y esa es la respuesta buscada. El filtrado está siempre activo en el borde y el tráfico volumétrico nunca llega a su puerto.

  1. 01
    Compruebe si realmente le está llegando Si su puerto no está saturado, el filtrado está haciendo su trabajo y el ataque es problema de otro.
    ss -s; vnstat -tr 10
  2. 02
    Dígannos si es de capa de aplicación El filtrado de capa 7 tiene que entender cómo es una solicitud normal a su aplicación, así que se configura con usted en lugar de adivinarse.
  3. 03
    No espere una factura La mitigación no se mide aquí. Un ataque le cuesta lo mismo que un martes tranquilo.

Nunca le aplicaremos un null-route como primera respuesta. Si alguna vez se llegara a eso, un ingeniero ya estaría hablando con usted antes de que ocurriera.

Facturación

Recargar el saldo

#

Todo funciona desde un único saldo. Usted lo recarga, los servicios consumen de él, y no hay factura que perseguir ni tarjeta que caduque.

  1. 01
    Elija un importe y un activo Mínimo treinta dólares. Las recargas mayores llevan una bonificación que se acredita en el mismo momento que el pago.
  2. 02
    Envíe exactamente lo que muestra el pago La dirección es solo suya y no se reutiliza. Los pagos insuficientes se acreditan por lo que llegó, no se rechazan.
  3. 03
    El saldo se mueve tras la confirmación Entre veinte segundos y veinte minutos según la cadena. La tabla de la página de pagos tiene la cifra por activo.

El saldo nunca caduca y no se le retira por inactividad.

Cómo funciona la renovación

#

Un servicio descuenta del saldo en su fecha de renovación. Nada se cobra antes de vencer y nada le renueva a un plazo que usted no eligió.

  1. 01
    Mantenga el saldo por encima del próximo cargo El área de cliente muestra el margen en días y la fecha exacta del próximo cargo.
  2. 02
    Si el saldo es insuficiente Se le avisa antes de la fecha, no después. El servicio no se destruye en la misma hora en que vence.
  3. 03
    Cancelando Servicios → la máquina → Cancelar. Sigue activo hasta el final del período ya pagado.

Los ciclos más largos tienen descuento de hasta el 35 % a veinticuatro meses, pagados por adelantado. El descuento se aplica a todo el plazo, no al primer mes.

Reembolsos y qué ocurre con el saldo no utilizado

#

Dos situaciones, dos respuestas distintas, ambas por escrito antes de que las necesite.

  1. 01
    Un servicio que no funciona como se describe Reembolsado al saldo, en su totalidad, sin discusión sobre cuántos días lo usó.
  2. 02
    Un servicio que ya no desea Corre hasta el final del período que pagó. Los períodos prepagados de varios meses tienen descuento precisamente porque están prepagados.
  3. 03
    Una cuenta dada de baja El saldo no utilizado se devuelve, salvo cuando la cancelación se debió a una de las dos categorías prohibidas.

El saldo se devuelve en el activo que solicite, a una dirección que usted indique. No hay banco al que enviarlo ni tarjeta a la que revertirlo.