Base de connaissancesLes procédures, en intégralité, sur une seule page.

Écrit pour quelqu’un qui a déjà un problème et n’a plus de patience. Pas d’articles inachevés, pas de « bientôt disponible », et rien qui se termine en vous disant d’ouvrir un ticket. Cherchez, ou lisez le tout — c’est assez court.

runbooks18

Commencer la lecture

Entrées complètes · Commandes prêtes à copier · Aucun lien mort

18 runbooks

Premiers pas

Votre première connexion SSH

#

Les identifiants apparaissent dans l'espace client dès que le build est terminé. Rien ne vous est envoyé par e-mail, car l'e-mail est le canal le moins privé dont nous disposons, vous comme nous.

  1. 01
    Prenez l'adresse depuis l'espace client Services → votre machine. L'IPv4, le port et le mot de passe root initial se trouvent sur ce panneau et nulle part ailleurs.
  2. 02
    Connecter Port 22, sauf si vous en avez demandé un autre.
    ssh root@203.0.113.10
  3. 03
    Installez votre clé et refermez la porte derrière vous Les connexions par mot de passe sont la première chose recherchée lors des scans. Mettez votre clé en place, puis désactivez les mots de passe.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Vérifiez que vous ne resterez pas bloqué dehors avant de fermer la session Ouvrez un second terminal et reconnectez-vous. Ne fermez jamais le premier avant que le second fonctionne.

Verrouillé dehors malgré tout ? Demandez une console depuis l’espace client — elle est hors-bande et n’a pas besoin que SSH fonctionne.

Obtenir une console quand SSH ne répond plus

#

Une règle de pare-feu mal configurée est la manière la plus courante de perdre une machine, et c'est entièrement récupérable.

  1. 01
    En faire la demande Services → la machine → Ouvrir une console. Un ingénieur voit la demande immédiatement.
  2. 02
    Vous obtenez un accès hors bande Le même écran que celui que vous auriez devant la baie, via une session chiffrée. Cela fonctionne quand la pile réseau est cassée, quand SSH est hors service et quand le disque refuse de se monter.
  3. 03
    Réparez ce que vous avez cassé Généralement une seule ligne dans un pare-feu ou une config sshd. Redémarrez en mode mono-utilisateur depuis la console si nécessaire.

Une session console n'est jamais journalisée sous forme d'enregistrement de frappes. Ce que vous y tapez n'est retenu par nous sous aucune forme.

Reconstruire un serveur de zéro

#

Une reconstruction efface le disque et réinstalle une image propre. Cela prend quelques minutes et c'est gratuit, aussi souvent que vous le souhaitez.

  1. 01
    Emportez tout ce que vous voulez garder Une réinstallation est destructive et irréversible. Nous ne conservons aucune copie de votre disque pour restaurer.
  2. 02
    Demandez-le avec l'image souhaitée Services → la machine → Rebuild. Indiquez la distribution et la version.
  3. 03
    De nouveaux identifiants apparaissent dans l'espace client L'ancien mot de passe root cesse de fonctionner dès que l'effacement commence.

L'adresse IP reste la même après une reconstruction, si bien que le DNS et les règles de pare-feu ailleurs continuent de fonctionner.

Réseau

Configurer le DNS inverse (PTR)

#

Si vous comptez envoyer du courrier, ce n’est pas optionnel — un PTR incohérent est la raison la plus fréquente pour laquelle une nouvelle IP est rejetée partout.

  1. 01
    Pointez d'abord un nom d'hôte vers l'IP L'enregistrement direct doit exister avant que l'inverse ait un sens.
    mail.example.com.  A  203.0.113.10
  2. 02
    Demander le PTR Services → la machine → Autre chose, et indiquez-nous le nom d'hôte. Configuré le jour même.
  3. 03
    Confirmez que les deux sens correspondent Le direct et l'inverse doivent concorder, sinon vous n'avez rien accompli.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Vous exploitez un nœud de sortie Tor ? Configurez un PTR qui l’indique. Cela évite une recherche à chaque opérateur qui voit votre trafic, et cela vous évite les signalements d’abus qui découlent de leurs suppositions.

Ouverture du port 25 pour le courrier sortant

#

Fermé par défaut sur chaque nouvelle machine. Non pour vous empêcher d'envoyer du courrier — pour empêcher une machine sans surveillance d'acquérir une réputation dont hérite ensuite le reste de la plage.

  1. 01
    Demandez, et dites à quoi cela sert Une phrase suffit. Nous vérifions qu'un humain est derrière, pas que nous auditons votre activité.
  2. 02
    Configurez votre PTR avant d'envoyer quoi que ce soit Voir l'entrée DNS inverse ci-dessus. Envoyer d'abord et corriger le DNS ensuite revient à démarrer votre réputation dans un trou.
  3. 03
    Publiez SPF, DKIM et DMARC Les trois. Deux sur trois est un problème de délivrabilité que vous passerez une semaine à diagnostiquer.

Le courrier non sollicité en masse est interdit par la politique d’utilisation acceptable, et le restera toujours. Le courrier transactionnel, les newsletters demandées et votre correspondance personnelle ne le sont pas.

Configurer votre allocation IPv6

#

Chaque machine reçoit un /64 sans frais. Des allocations plus larges sur demande, également sans frais.

  1. 01
    Trouver le préfixe Sur le panneau de la machine, dans l'espace client, à côté de l'IPv4.
  2. 02
    Configurez-le statiquement Debian et Ubuntu, dans /etc/netplan ou /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Testez les deux familles Un hôte qui répond en v4 et échoue silencieusement en v6 est pire qu'un hôte sans v6 du tout.
    ping6 -c3 2606:4700:4700::1111

L'espace d'adressage n'est pas facturé à l'usage et les adresses supplémentaires ne sont pas vendues à l'unité ici.

Un pare-feu qui ne vous enfermera pas dehors

#

L'ordre de ces étapes est tout l'enjeu. Autorisez SSH avant de définir la politique par défaut, à chaque fois.

  1. 01
    Autorisez d'abord ce dont vous avez besoin SSH, puis vos services.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Définissez ensuite seulement le défaut Inverser ces deux lignes, voilà comment on finit par demander une console.
    ufw --force enable
  3. 03
    Vérifiez depuis un autre endroit Depuis une autre machine, pas depuis la session déjà ouverte.
    nmap -Pn -p 22,80,443 203.0.113.10

Le filtrage DDoS s’effectue en bordure et n’est affecté par rien de ce que vous faites ici. Votre pare-feu gère ce qui parvient jusqu’à vos ports ; le nôtre gère ce qui ne les atteint jamais.

Stockage et sauvegardes

Les snapshots, et ce qu'ils ne sont pas

#

Un snapshot est une copie à un instant donné, sur le même stockage que la machine. Excellent contre vos propres erreurs, inutile si le stockage tombe en panne.

  1. 01
    Faites-en une avant tout geste irréversible Montées de version majeures, migrations, cette commande dont vous n'êtes pas sûr.
  2. 02
    Gardez ceux qui comptent hors de la machine Tirez-les vers du stockage objet ou ailleurs, complètement. Une sauvegarde qui partage le sort de l'original n'est pas une sauvegarde.
  3. 03
    Tester la restauration une fois Une sauvegarde non testée est une hypothèse. Restaurez-la quelque part sans risque et confirmez que les données sont bien là.

Les snapshots sont stockés chiffrés. Nous ne détenons aucune clé du contenu d'un disque que vous avez chiffré vous-même, ce qui signifie aussi que nous ne pouvons pas le récupérer pour vous.

Connexion au stockage objet

#

Compatible S3, donc tout outil qui parle S3 fonctionne sans modification. Pointez-le vers le point de terminaison régional et utilisez les clés de l’espace client.

  1. 01
    Obtenez le point de terminaison et les clés Services → votre bucket. Les clés s'affichent une seule fois et ne sont jamais envoyées par e-mail.
  2. 02
    Configurer un client rclone, s3cmd, l'AWS CLI, ou n'importe quel SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Copiez quelque chose et vérifiez-le La sortie n'est pas facturée, donc un test de restauration complet ne coûte que du temps.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Aucun frais de sortie, aucun frais de requête, aucune rétention minimale. Le tarif de la grille de prix est la facture entière.

Chiffrer un disque pour que nous ne puissions pas le lire

#

La garantie de confidentialité la plus forte sur cette plateforme est une garantie à laquelle nous ne participons pas. Chiffrez avec une clé que nous ne voyons jamais, et la question de ce que nous remettrions cesse d'être une question de politique.

  1. 01
    Chiffrer un volume de données avec LUKS Plus simple sur un second volume que sur le système de fichiers racine.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Déverrouillez-le vous-même au démarrage Par SSH après un redémarrage, ou avec un fichier de clé conservé ailleurs. Ne stockez pas la phrase de passe sur la machine.
  3. 03
    Accepter l'échange Un redémarrage requiert votre intervention. C'est le prix à payer, et c'est ce qui rend la garantie réelle.

Le chiffrement intégral du disque avec déverrouillage à distance via un serveur SSH initramfs est possible aussi. Demandez une console pendant l'installation pour qu'une faute de frappe soit récupérable.

Windows & RDP

Votre première session RDP

#

Les identifiants sont dans l’espace client. La licence est incluse dans le prix et n’est pas quelque chose que vous devez apporter ou activer.

  1. 01
    Connecter Tout client RDP : mstsc sous Windows, Remmina sous Linux, Microsoft Remote Desktop sous macOS.
    mstsc /v:203.0.113.10
  2. 02
    Changez le mot de passe Administrateur immédiatement Le mot de passe initial a transité par un navigateur. Le vôtre ne devrait pas le rester.
  3. 03
    Déplacez RDP hors du port 3389 s'il fait face à internet Le changement le plus rentable que vous puissiez faire sur une machine Windows.

Les images Windows Server 2025, 2022 et 2019 sont disponibles, et la licence est notre souci, pas le vôtre.

Durcir une machine Windows exposée à internet

#

Les machines Windows avec le port 3389 ouvert sont repérées en quelques minutes après leur mise en route. Trois changements suppriment presque toute cette exposition.

  1. 01
    Exiger l'authentification au niveau du réseau Elle refuse la session avant même qu'un écran de connexion ne s'affiche, ce qui supprime entièrement la surface d'attaque par force brute.
  2. 02
    Restreignez le RDP à vos propres adresses Windows Firewall, limité aux adresses depuis lesquelles vous vous connectez réellement. Si elles sont dynamiques, utilisez plutôt un point de terminaison VPN sur la même machine.
  3. 03
    Renommez Administrateur et définissez une politique de verrouillage Les deux prennent deux minutes dans la stratégie de sécurité locale, et les deux en valent la peine.

Le filtrage DDoS couvre la couche réseau. Il ne peut pas distinguer une connexion RDP légitime d'une hostile — cette partie vous revient.

Sécurité

Protéger le compte lui-même

#

Votre compte détient un solde et peut commander des services. Il mérite plus de protection que les machines.

  1. 01
    Utilisez un mot de passe qui ne sert à rien d'autre Il n'y a aucun document d'identité derrière ce compte, ce qui signifie qu'aucun agent du support ne pourra jamais le restaurer pour vous. C'est le compromis que vous avez choisi et il mérite d'être respecté.
  2. 02
    Activez l'authentification à deux facteurs Espace client → Compte. N'importe quelle application TOTP.
  3. 03
    Gardez la clé de compte quelque part hors ligne Il est requis pour confirmer un retrait si la double authentification n'est pas activée, et personne ne peut le réémettre.

Nous conservons un hash de votre mot de passe et rien d'autre. Perdre à la fois le mot de passe et l'adresse e-mail du compte est irrécupérable, par conception.

Faire tourner un relais ou une sortie Tor

#

Autorisé, sorties comprises, sur matériel dédié. Nous le signaler au déploiement change la façon dont le premier signalement d’abus à ce sujet est lu.

  1. 01
    Dites-nous qu'il s'agit d'un nœud de sortie Pour qu'un signalement au sujet de votre adresse parte de la bonne hypothèse plutôt que de ressembler à une machine client compromise.
  2. 02
    Définissez un PTR qui dit ce que c'est Quelque chose sans ambiguïté. Tout opérateur qui voit votre trafic le recherchera.
  3. 03
    Publiez vos coordonnées dans le descripteur de relais Et faites tourner la politique de sortie réduite, sauf raison contraire.

Les nœuds de sortie ont leur place sur leur propre machine, pas aux côtés de vos services de production. Ce n'est pas notre règle — c'est simplement ce qui se passe quand une adresse accumule des signalements.

Que faire pendant une attaque

#

Généralement rien, et c’est la réponse voulue. Le filtrage est toujours actif à la frontière et le trafic volumétrique n’atteint jamais votre port.

  1. 01
    Vérifiez si cela vous parvient réellement Si votre port n'est pas saturé, le filtrage fait son travail et l'attaque est le problème de quelqu'un d'autre.
    ss -s; vnstat -tr 10
  2. 02
    Dites-nous s'il s'agit de la couche applicative Le filtrage de couche 7 doit comprendre à quoi ressemble une requête normale vers votre application, il est donc configuré avec vous plutôt que deviné.
  3. 03
    N'attendez pas de facture La mitigation n'est pas facturée à l'usage ici. Une attaque vous coûte le même prix qu'un mardi tranquille.

Nous ne vous mettrons jamais en null-route en première réponse. Si cela devait arriver, un ingénieur vous en aurait parlé avant que cela ne se produise.

Facturation

Recharger le solde

#

Tout fonctionne à partir d’un seul solde. Vous l’alimentez, les services y puisent, et il n’y a ni facture à relancer ni carte à expirer.

  1. 01
    Choisissez un montant et un actif Trente dollars minimum. Les rechargements plus importants comportent un bonus crédité au moment même du paiement.
  2. 02
    Envoyez exactement ce que la caisse affiche L'adresse est la vôtre seule et n'est pas réutilisée. Les paiements insuffisants sont crédités pour ce qui est arrivé, non rejetés.
  3. 03
    Le solde bouge à la confirmation Entre vingt secondes et vingt minutes selon la chaîne. Le tableau de la page paiements donne le chiffre par actif.

Le solde n'expire jamais et ne vous est pas retiré pour inactivité.

Comment fonctionne le renouvellement

#

Un service puise dans le solde à sa date de renouvellement. Rien n'est débité avant échéance et rien ne vous renouvelle sur une durée que vous n'avez pas choisie.

  1. 01
    Maintenez le solde au-dessus de la prochaine charge L'espace client affiche l'autonomie restante en jours et la date exacte du prochain prélèvement.
  2. 02
    Si le solde est insuffisant Vous êtes prévenu avant l'échéance, pas après. Le service n'est pas détruit dans l'heure qui suit son expiration.
  3. 03
    Annulation Services → la machine → Annuler. Elle tourne jusqu'à la fin de la période déjà payée.

Les cycles plus longs sont remisés jusqu'à 35 % à vingt-quatre mois, payés d'avance. La remise s'applique à la durée entière, pas au premier mois.

Remboursements et devenir du solde non utilisé

#

Deux situations, deux réponses différentes, toutes deux écrites avant que vous en ayez besoin.

  1. 01
    Un service qui ne fonctionne pas comme décrit Remboursé sur le solde, intégralement, sans discussion sur le nombre de jours d'utilisation.
  2. 02
    Un service que vous ne voulez plus Il court jusqu'à la fin du terme payé. Les termes prépayés de plusieurs mois sont réduits précisément parce qu'ils sont prépayés.
  3. 03
    Un compte résilié Le solde non utilisé est remboursé, sauf lorsque la résiliation résulte de l'une des deux catégories interdites.

Le solde est restitué dans l’actif que vous demandez, vers une adresse que vous fournissez. Aucune banque où l’envoyer, aucune carte pour l’annuler.