Pas de KYC · Pas de régime DMCA · Règlement en crypto uniquement
Base de connaissancesLes procédures, en intégralité, sur une seule page.
Écrit pour quelqu’un qui a déjà un problème et n’a plus de patience. Pas d’articles inachevés, pas de « bientôt disponible », et rien qui se termine en vous disant d’ouvrir un ticket. Cherchez, ou lisez le tout — c’est assez court.
Les identifiants apparaissent dans l'espace client dès que le build est terminé. Rien ne vous est envoyé par e-mail, car l'e-mail est le canal le moins privé dont nous disposons, vous comme nous.
01
Prenez l'adresse depuis l'espace clientServices → votre machine. L'IPv4, le port et le mot de passe root initial se trouvent sur ce panneau et nulle part ailleurs.
02
ConnecterPort 22, sauf si vous en avez demandé un autre.
ssh root@203.0.113.10
03
Installez votre clé et refermez la porte derrière vousLes connexions par mot de passe sont la première chose recherchée lors des scans. Mettez votre clé en place, puis désactivez les mots de passe.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Vérifiez que vous ne resterez pas bloqué dehors avant de fermer la sessionOuvrez un second terminal et reconnectez-vous. Ne fermez jamais le premier avant que le second fonctionne.
Verrouillé dehors malgré tout ? Demandez une console depuis l’espace client — elle est hors-bande et n’a pas besoin que SSH fonctionne.
Une règle de pare-feu mal configurée est la manière la plus courante de perdre une machine, et c'est entièrement récupérable.
01
En faire la demandeServices → la machine → Ouvrir une console. Un ingénieur voit la demande immédiatement.
02
Vous obtenez un accès hors bandeLe même écran que celui que vous auriez devant la baie, via une session chiffrée. Cela fonctionne quand la pile réseau est cassée, quand SSH est hors service et quand le disque refuse de se monter.
03
Réparez ce que vous avez casséGénéralement une seule ligne dans un pare-feu ou une config sshd. Redémarrez en mode mono-utilisateur depuis la console si nécessaire.
Une session console n'est jamais journalisée sous forme d'enregistrement de frappes. Ce que vous y tapez n'est retenu par nous sous aucune forme.
Une reconstruction efface le disque et réinstalle une image propre. Cela prend quelques minutes et c'est gratuit, aussi souvent que vous le souhaitez.
01
Emportez tout ce que vous voulez garderUne réinstallation est destructive et irréversible. Nous ne conservons aucune copie de votre disque pour restaurer.
02
Demandez-le avec l'image souhaitéeServices → la machine → Rebuild. Indiquez la distribution et la version.
03
De nouveaux identifiants apparaissent dans l'espace clientL'ancien mot de passe root cesse de fonctionner dès que l'effacement commence.
L'adresse IP reste la même après une reconstruction, si bien que le DNS et les règles de pare-feu ailleurs continuent de fonctionner.
Si vous comptez envoyer du courrier, ce n’est pas optionnel — un PTR incohérent est la raison la plus fréquente pour laquelle une nouvelle IP est rejetée partout.
01
Pointez d'abord un nom d'hôte vers l'IPL'enregistrement direct doit exister avant que l'inverse ait un sens.
mail.example.com. A 203.0.113.10
02
Demander le PTRServices → la machine → Autre chose, et indiquez-nous le nom d'hôte. Configuré le jour même.
03
Confirmez que les deux sens correspondentLe direct et l'inverse doivent concorder, sinon vous n'avez rien accompli.
Vous exploitez un nœud de sortie Tor ? Configurez un PTR qui l’indique. Cela évite une recherche à chaque opérateur qui voit votre trafic, et cela vous évite les signalements d’abus qui découlent de leurs suppositions.
Fermé par défaut sur chaque nouvelle machine. Non pour vous empêcher d'envoyer du courrier — pour empêcher une machine sans surveillance d'acquérir une réputation dont hérite ensuite le reste de la plage.
01
Demandez, et dites à quoi cela sertUne phrase suffit. Nous vérifions qu'un humain est derrière, pas que nous auditons votre activité.
02
Configurez votre PTR avant d'envoyer quoi que ce soitVoir l'entrée DNS inverse ci-dessus. Envoyer d'abord et corriger le DNS ensuite revient à démarrer votre réputation dans un trou.
03
Publiez SPF, DKIM et DMARCLes trois. Deux sur trois est un problème de délivrabilité que vous passerez une semaine à diagnostiquer.
Le courrier non sollicité en masse est interdit par la politique d’utilisation acceptable, et le restera toujours. Le courrier transactionnel, les newsletters demandées et votre correspondance personnelle ne le sont pas.
L'ordre de ces étapes est tout l'enjeu. Autorisez SSH avant de définir la politique par défaut, à chaque fois.
01
Autorisez d'abord ce dont vous avez besoinSSH, puis vos services.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Définissez ensuite seulement le défautInverser ces deux lignes, voilà comment on finit par demander une console.
ufw --force enable
03
Vérifiez depuis un autre endroitDepuis une autre machine, pas depuis la session déjà ouverte.
nmap -Pn -p 22,80,443 203.0.113.10
Le filtrage DDoS s’effectue en bordure et n’est affecté par rien de ce que vous faites ici. Votre pare-feu gère ce qui parvient jusqu’à vos ports ; le nôtre gère ce qui ne les atteint jamais.
Un snapshot est une copie à un instant donné, sur le même stockage que la machine. Excellent contre vos propres erreurs, inutile si le stockage tombe en panne.
01
Faites-en une avant tout geste irréversibleMontées de version majeures, migrations, cette commande dont vous n'êtes pas sûr.
02
Gardez ceux qui comptent hors de la machineTirez-les vers du stockage objet ou ailleurs, complètement. Une sauvegarde qui partage le sort de l'original n'est pas une sauvegarde.
03
Tester la restauration une foisUne sauvegarde non testée est une hypothèse. Restaurez-la quelque part sans risque et confirmez que les données sont bien là.
Les snapshots sont stockés chiffrés. Nous ne détenons aucune clé du contenu d'un disque que vous avez chiffré vous-même, ce qui signifie aussi que nous ne pouvons pas le récupérer pour vous.
Compatible S3, donc tout outil qui parle S3 fonctionne sans modification. Pointez-le vers le point de terminaison régional et utilisez les clés de l’espace client.
01
Obtenez le point de terminaison et les clésServices → votre bucket. Les clés s'affichent une seule fois et ne sont jamais envoyées par e-mail.
02
Configurer un clientrclone, s3cmd, l'AWS CLI, ou n'importe quel SDK.
La garantie de confidentialité la plus forte sur cette plateforme est une garantie à laquelle nous ne participons pas. Chiffrez avec une clé que nous ne voyons jamais, et la question de ce que nous remettrions cesse d'être une question de politique.
01
Chiffrer un volume de données avec LUKSPlus simple sur un second volume que sur le système de fichiers racine.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Déverrouillez-le vous-même au démarragePar SSH après un redémarrage, ou avec un fichier de clé conservé ailleurs. Ne stockez pas la phrase de passe sur la machine.
03
Accepter l'échangeUn redémarrage requiert votre intervention. C'est le prix à payer, et c'est ce qui rend la garantie réelle.
Le chiffrement intégral du disque avec déverrouillage à distance via un serveur SSH initramfs est possible aussi. Demandez une console pendant l'installation pour qu'une faute de frappe soit récupérable.
Les machines Windows avec le port 3389 ouvert sont repérées en quelques minutes après leur mise en route. Trois changements suppriment presque toute cette exposition.
01
Exiger l'authentification au niveau du réseauElle refuse la session avant même qu'un écran de connexion ne s'affiche, ce qui supprime entièrement la surface d'attaque par force brute.
02
Restreignez le RDP à vos propres adressesWindows Firewall, limité aux adresses depuis lesquelles vous vous connectez réellement. Si elles sont dynamiques, utilisez plutôt un point de terminaison VPN sur la même machine.
03
Renommez Administrateur et définissez une politique de verrouillageLes deux prennent deux minutes dans la stratégie de sécurité locale, et les deux en valent la peine.
Le filtrage DDoS couvre la couche réseau. Il ne peut pas distinguer une connexion RDP légitime d'une hostile — cette partie vous revient.
Votre compte détient un solde et peut commander des services. Il mérite plus de protection que les machines.
01
Utilisez un mot de passe qui ne sert à rien d'autreIl n'y a aucun document d'identité derrière ce compte, ce qui signifie qu'aucun agent du support ne pourra jamais le restaurer pour vous. C'est le compromis que vous avez choisi et il mérite d'être respecté.
02
Activez l'authentification à deux facteursEspace client → Compte. N'importe quelle application TOTP.
03
Gardez la clé de compte quelque part hors ligneIl est requis pour confirmer un retrait si la double authentification n'est pas activée, et personne ne peut le réémettre.
Nous conservons un hash de votre mot de passe et rien d'autre. Perdre à la fois le mot de passe et l'adresse e-mail du compte est irrécupérable, par conception.
Autorisé, sorties comprises, sur matériel dédié. Nous le signaler au déploiement change la façon dont le premier signalement d’abus à ce sujet est lu.
01
Dites-nous qu'il s'agit d'un nœud de sortiePour qu'un signalement au sujet de votre adresse parte de la bonne hypothèse plutôt que de ressembler à une machine client compromise.
02
Définissez un PTR qui dit ce que c'estQuelque chose sans ambiguïté. Tout opérateur qui voit votre trafic le recherchera.
03
Publiez vos coordonnées dans le descripteur de relaisEt faites tourner la politique de sortie réduite, sauf raison contraire.
Les nœuds de sortie ont leur place sur leur propre machine, pas aux côtés de vos services de production. Ce n'est pas notre règle — c'est simplement ce qui se passe quand une adresse accumule des signalements.
Généralement rien, et c’est la réponse voulue. Le filtrage est toujours actif à la frontière et le trafic volumétrique n’atteint jamais votre port.
01
Vérifiez si cela vous parvient réellementSi votre port n'est pas saturé, le filtrage fait son travail et l'attaque est le problème de quelqu'un d'autre.
ss -s; vnstat -tr 10
02
Dites-nous s'il s'agit de la couche applicativeLe filtrage de couche 7 doit comprendre à quoi ressemble une requête normale vers votre application, il est donc configuré avec vous plutôt que deviné.
03
N'attendez pas de factureLa mitigation n'est pas facturée à l'usage ici. Une attaque vous coûte le même prix qu'un mardi tranquille.
Nous ne vous mettrons jamais en null-route en première réponse. Si cela devait arriver, un ingénieur vous en aurait parlé avant que cela ne se produise.
Tout fonctionne à partir d’un seul solde. Vous l’alimentez, les services y puisent, et il n’y a ni facture à relancer ni carte à expirer.
01
Choisissez un montant et un actifTrente dollars minimum. Les rechargements plus importants comportent un bonus crédité au moment même du paiement.
02
Envoyez exactement ce que la caisse afficheL'adresse est la vôtre seule et n'est pas réutilisée. Les paiements insuffisants sont crédités pour ce qui est arrivé, non rejetés.
03
Le solde bouge à la confirmationEntre vingt secondes et vingt minutes selon la chaîne. Le tableau de la page paiements donne le chiffre par actif.
Le solde n'expire jamais et ne vous est pas retiré pour inactivité.
Un service puise dans le solde à sa date de renouvellement. Rien n'est débité avant échéance et rien ne vous renouvelle sur une durée que vous n'avez pas choisie.
01
Maintenez le solde au-dessus de la prochaine chargeL'espace client affiche l'autonomie restante en jours et la date exacte du prochain prélèvement.
02
Si le solde est insuffisantVous êtes prévenu avant l'échéance, pas après. Le service n'est pas détruit dans l'heure qui suit son expiration.
03
AnnulationServices → la machine → Annuler. Elle tourne jusqu'à la fin de la période déjà payée.
Les cycles plus longs sont remisés jusqu'à 35 % à vingt-quatre mois, payés d'avance. La remise s'applique à la durée entière, pas au premier mois.
Deux situations, deux réponses différentes, toutes deux écrites avant que vous en ayez besoin.
01
Un service qui ne fonctionne pas comme décritRemboursé sur le solde, intégralement, sans discussion sur le nombre de jours d'utilisation.
02
Un service que vous ne voulez plusIl court jusqu'à la fin du terme payé. Les termes prépayés de plusieurs mois sont réduits précisément parce qu'ils sont prépayés.
03
Un compte résiliéLe solde non utilisé est remboursé, sauf lorsque la résiliation résulte de l'une des deux catégories interdites.
Le solde est restitué dans l’actif que vous demandez, vers une adresse que vous fournissez. Aucune banque où l’envoyer, aucune carte pour l’annuler.
Rien ne correspond. La base de connaissances est volontairement restreinte — si ce qu'il vous faut n'y figure pas, c'est que personne n'en a encore eu besoin deux fois.