Sin KYC · Sin régimen DMCA · Liquidación solo en cripto
Base de conocimientosLos runbooks, completos, en una página.
Escrito para alguien que ya tiene un problema y ya ha agotado su paciencia. Sin artículos a medio hacer, sin “próximamente”, y nada que termine diciéndole que abra un ticket. Búsquelo, o léalo entero — es lo bastante breve.
Las credenciales aparecen en el área de cliente en cuanto termina el despliegue. No se le envía nada por correo, porque el correo es el canal menos privado que tenemos cualquiera de los dos.
01
Tome la dirección del área de clienteServicios → su máquina. La IPv4, el puerto y la contraseña root inicial están en ese panel y en ningún otro lugar.
02
ConectarPuerto 22, salvo que haya pedido otro.
ssh root@203.0.113.10
03
Instale su clave y cierre la puerta tras de síEl inicio de sesión por contraseña es lo primero que se rastrea. Coloque su clave y luego desactive las contraseñas.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Compruebe que no se ha quedado fuera antes de cerrar la sesiónAbra una segunda terminal e inicie sesión de nuevo. No cierre la primera hasta que la segunda funcione.
¿Se quedó fuera de todos modos? Pida una consola desde el área de cliente — es fuera de banda y no necesita que SSH funcione.
Una regla de firewall mal configurada es la forma más común de perder una máquina, y es totalmente recuperable.
01
SolicíteloServicios → la máquina → Abrir una consola. Un ingeniero ve la solicitud de inmediato.
02
Obtiene acceso fuera de bandaLa misma pantalla que tendría de pie frente al rack, a través de una sesión cifrada. Funciona cuando la pila de red está rota, cuando SSH no responde y cuando el disco no se monta.
03
Arregle lo que rompióNormalmente es una línea en la configuración del cortafuegos o de sshd. Reinicie en modo de usuario único desde la consola si lo necesita.
Una sesión de consola nunca se registra como un historial de pulsaciones. Lo que escribe en ella no lo conservamos de ninguna forma.
Si tiene intención de enviar correo, esto no es opcional — un PTR que no coincide es el motivo más común por el que una IP nueva es rechazada en todas partes.
01
Apunte primero un nombre de host a la IPEl registro directo debe existir antes de que el inverso signifique algo.
mail.example.com. A 203.0.113.10
02
Solicite el PTRServicios → la máquina → Otra cosa, e indíquenos el nombre de host. Configurado el mismo día.
03
Confirme que ambos sentidos coincidenLa resolución directa e inversa tienen que coincidir, o no ha conseguido nada.
¿Ejecuta un nodo de salida de Tor? Configure un PTR que lo indique. Le ahorra a cada operador que ve su tráfico una tarea de investigación, y le ahorra a usted los informes de abuso que resultan de que adivinen.
Cerrado por defecto en cada máquina nueva. No para impedirle enviar correo, sino para impedir que una máquina desatendida adquiera una reputación que después hereda el resto del rango.
01
Pregunte, y diga para qué esUna frase basta. Comprobamos que hay una persona detrás, no auditamos su negocio.
02
Configure su PTR antes de enviar nadaVea la entrada de DNS inverso arriba. Enviar primero y arreglar el DNS después significa empezar su reputación en un agujero.
03
Publique SPF, DKIM y DMARCLas tres. Dos de tres es un problema de entregabilidad que le llevará una semana diagnosticar.
El correo masivo no solicitado está prohibido por la política de uso aceptable, y siempre lo estará. El correo transaccional, los boletines que la gente pidió y su propia correspondencia no lo están.
El orden de estos pasos es lo esencial. Permita SSH antes de fijar la política predeterminada, siempre, sin excepción.
01
Permita primero lo que necesitaSSH, y luego sus servicios.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Solo entonces establezca el valor predeterminadoInvertir estas dos líneas es como la gente termina solicitando una consola.
ufw --force enable
03
Verifique desde otro lugarDesde otra máquina, no desde la sesión que ya tiene abierta.
nmap -Pn -p 22,80,443 203.0.113.10
El filtrado DDoS ocurre en el borde y no se ve afectado por nada de lo que usted haga aquí. Su firewall gestiona lo que llega a sus puertos; el nuestro gestiona lo que nunca llega a ellos.
Un snapshot es una copia en un momento dado, en el mismo almacenamiento que la máquina. Es excelente contra sus propios errores e inútil si falla ese almacenamiento.
01
Haga una antes de cualquier cosa irreversibleActualizaciones importantes, migraciones, ese comando del que no está seguro.
02
Mantenga fuera del servidor las que importanLlévelas a almacenamiento de objetos o a algún otro sitio completamente distinto. Una copia que comparte destino con el original no es una copia de seguridad.
03
Prueba de restauración una vezUna copia de seguridad sin probar es una hipótesis. Restáurela en un lugar inofensivo y confirme que los datos están realmente ahí.
Las instantáneas se almacenan cifradas. No tenemos la clave del contenido de un disco que usted mismo cifró, lo que también significa que no podemos rescatarlo por usted.
Compatible con S3, así que cualquier herramienta que hable S3 funciona sin modificar. Apúntela al endpoint regional y use las claves del área de cliente.
01
Obtenga el endpoint y las clavesServicios → su bucket. Las claves se muestran una sola vez y nunca por correo.
02
Configurar un clienterclone, s3cmd, la AWS CLI, o cualquier SDK.
La garantía de privacidad más sólida de esta plataforma es una en la que no tenemos ninguna intervención. Cifre con una clave que nunca vemos y la pregunta de qué entregaríamos deja de ser una cuestión de política.
01
Cifre un volumen de datos con LUKSMás sencillo en un segundo volumen que en el sistema de archivos raíz.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Desbloquéelo usted mismo al arrancarPor SSH tras un reinicio, o con un archivo de clave que guarda en otro lugar. No almacene la frase de contraseña en la máquina.
03
Aceptar la operaciónUn reinicio requiere de usted. Ese es el coste, y es la razón por la que la garantía es real.
También es posible el cifrado de disco completo con desbloqueo remoto mediante un servidor SSH en initramfs. Pida una consola durante la configuración para que un error tipográfico sea recuperable.
Las máquinas Windows con el puerto 3389 abierto se localizan a los pocos minutos de encenderse. Tres cambios eliminan casi toda esa exposición.
01
Exigir autenticación a nivel de redRechaza la sesión antes de que llegue a dibujarse una pantalla de inicio de sesión, lo que elimina por completo la superficie de fuerza bruta.
02
Restrinja el RDP a sus propias direccionesWindows Firewall, limitado a las direcciones desde las que realmente se conecta. Si son dinámicas, use en su lugar un punto de conexión VPN en la misma máquina.
03
Cambie el nombre de Administrator y establezca una política de bloqueoAmbas son dos minutos de trabajo en la Directiva de seguridad local, y ambas valen la pena.
El filtrado DDoS cubre la capa de red. No puede distinguir un inicio de sesión RDP legítimo de uno hostil — esa parte es suya.
Su cuenta contiene un saldo y puede realizar pedidos. Merece más protección que las propias máquinas.
01
Use una contraseña que no use en ningún otro sitioNo hay documento de identidad detrás de esta cuenta, lo que significa que ningún agente de soporte podrá restaurársela jamás. Ese es el trato que usted eligió, y merece respetarse.
02
Active la autenticación en dos factoresÁrea de cliente → Cuenta. Cualquier aplicación TOTP.
03
Guarde la clave de la cuenta en algún lugar sin conexiónSe requiere para confirmar un retiro si la verificación en dos pasos no está activada, y nadie puede reemitirla.
Guardamos un hash de su contraseña y nada más. Perder tanto la contraseña como la dirección de correo de la cuenta es irrecuperable, por diseño.
Permitido, incluidos los nodos de salida, en hardware dedicado. Avisarnos cuando despliegue uno cambia cómo se lee el primer informe de abuso al respecto.
01
Díganos que es un exitPara que un informe sobre su dirección parta del supuesto correcto en lugar de parecer una máquina de cliente comprometida.
02
Configure un PTR que diga lo que esAlgo inequívoco. Todo operador que vea su tráfico lo buscará.
03
Publique los datos de contacto en el descriptor del repetidorY ejecute la política de salida reducida, salvo que tenga un motivo para no hacerlo.
Los nodos de salida van en su propia máquina, no junto a sus servicios de producción. No es una regla nuestra, simplemente lo que ocurre cuando una dirección acumula informes.
Normalmente nada, y esa es la respuesta buscada. El filtrado está siempre activo en el borde y el tráfico volumétrico nunca llega a su puerto.
01
Compruebe si realmente le está llegandoSi su puerto no está saturado, el filtrado está haciendo su trabajo y el ataque es problema de otro.
ss -s; vnstat -tr 10
02
Dígannos si es de capa de aplicaciónEl filtrado de capa 7 tiene que entender cómo es una solicitud normal a su aplicación, así que se configura con usted en lugar de adivinarse.
03
No espere una facturaLa mitigación no se mide aquí. Un ataque le cuesta lo mismo que un martes tranquilo.
Nunca le aplicaremos un null-route como primera respuesta. Si alguna vez se llegara a eso, un ingeniero ya estaría hablando con usted antes de que ocurriera.
Todo funciona desde un único saldo. Usted lo recarga, los servicios consumen de él, y no hay factura que perseguir ni tarjeta que caduque.
01
Elija un importe y un activoMínimo treinta dólares. Las recargas mayores llevan una bonificación que se acredita en el mismo momento que el pago.
02
Envíe exactamente lo que muestra el pagoLa dirección es solo suya y no se reutiliza. Los pagos insuficientes se acreditan por lo que llegó, no se rechazan.
03
El saldo se mueve tras la confirmaciónEntre veinte segundos y veinte minutos según la cadena. La tabla de la página de pagos tiene la cifra por activo.
El saldo nunca caduca y no se le retira por inactividad.
Un servicio descuenta del saldo en su fecha de renovación. Nada se cobra antes de vencer y nada le renueva a un plazo que usted no eligió.
01
Mantenga el saldo por encima del próximo cargoEl área de cliente muestra el margen en días y la fecha exacta del próximo cargo.
02
Si el saldo es insuficienteSe le avisa antes de la fecha, no después. El servicio no se destruye en la misma hora en que vence.
03
CancelandoServicios → la máquina → Cancelar. Sigue activo hasta el final del período ya pagado.
Los ciclos más largos tienen descuento de hasta el 35 % a veinticuatro meses, pagados por adelantado. El descuento se aplica a todo el plazo, no al primer mes.
Dos situaciones, dos respuestas distintas, ambas por escrito antes de que las necesite.
01
Un servicio que no funciona como se describeReembolsado al saldo, en su totalidad, sin discusión sobre cuántos días lo usó.
02
Un servicio que ya no deseaCorre hasta el final del período que pagó. Los períodos prepagados de varios meses tienen descuento precisamente porque están prepagados.
03
Una cuenta dada de bajaEl saldo no utilizado se devuelve, salvo cuando la cancelación se debió a una de las dos categorías prohibidas.
El saldo se devuelve en el activo que solicite, a una dirección que usted indique. No hay banco al que enviarlo ni tarjeta a la que revertirlo.
Nada coincide con eso. La base de conocimientos es deliberadamente pequeña — si lo que necesita no está aquí, es porque nadie lo ha necesitado dos veces todavía.