Nessun KYC · Nessun regime DMCA · Solo regolamento in crypto
Base di conoscenzaI runbook, per intero, su un'unica pagina.
Scritto per chi ha già un problema e ha già esaurito la pazienza. Nessun articolo abbozzato, nessun “in arrivo”, e nulla che si concluda invitandoLa ad aprire un ticket. Lo consulti tramite ricerca, oppure lo legga per intero — è abbastanza breve.
Le credenziali compaiono nell'area clienti non appena il provisioning termina. Non Le viene inviato nulla via email, perché l'email è il canale meno privato che entrambi abbiamo a disposizione.
01
Prenda l'indirizzo dall'area clientiServizi → la Sua macchina. L'IPv4, la porta e la password root iniziale si trovano su quel pannello e in nessun altro posto.
02
ConnettiPorta 22, salvo diversa richiesta.
ssh root@203.0.113.10
03
Installi la Sua chiave e chiuda la porta dietro di SéGli accessi con password sono la prima cosa che viene scansionata. Configuri la Sua chiave, quindi disattivi le password.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Verifichi di non restare escluso prima di chiudere la sessioneApra un secondo terminale ed effettui nuovamente l'accesso. Non chiuda mai il primo finché il secondo non funziona.
Si è comunque bloccato fuori? Richieda una console dall'area clienti — è fuori banda e non necessita che SSH sia funzionante.
Una regola firewall configurata male è il modo più comune di perdere l'accesso a una macchina, ed è interamente recuperabile.
01
La richiedaServizi → la macchina → Apri una console. Un ingegnere vede la richiesta immediatamente.
02
Ottiene un accesso out-of-bandLo stesso schermo che avrebbe stando in piedi davanti al rack, tramite una sessione cifrata. Funziona quando lo stack di rete è guasto, quando SSH è inattivo e quando il disco non si monta.
03
Ripari ciò che ha danneggiatoDi solito una riga nella configurazione del firewall o di sshd. Se necessario, riavvii in modalità single-user dalla console.
Una sessione console non viene mai registrata come sequenza di tasti. Ciò che digita non viene conservato da noi in alcuna forma.
Una reinstallazione cancella il disco e reinstalla un'immagine pulita. Richiede pochi minuti ed è gratuita, tutte le volte che desidera.
01
Prelevi tutto ciò che desidera conservareUna reinstallazione è distruttiva e non è annullabile. Non conserviamo alcuna copia del Suo disco da cui ripristinare.
02
La richieda indicando l'immagine desiderataServizi → la macchina → Ricostruisci. Indichi la distribuzione e la versione.
03
Le nuove credenziali compaiono nell'area clienteLa vecchia password di root smette di funzionare nel momento in cui inizia la cancellazione.
L'indirizzo IP rimane invariato durante una ricostruzione, quindi le regole DNS e firewall altrove continuano a funzionare.
Se intende inviare posta, non è opzionale — un PTR non corrispondente è di gran lunga il motivo più comune per cui un nuovo IP viene rifiutato ovunque.
01
Punti prima un hostname verso l'IPIl record diretto deve esistere prima che quello inverso abbia un significato.
mail.example.com. A 203.0.113.10
02
Richieda il PTRServizi → la macchina → Altro, e ci fornisca l'hostname. Impostato lo stesso giorno.
03
Confermi che entrambe le direzioni coincidanoDiretto e inverso devono corrispondere, altrimenti non ha ottenuto nulla.
Gestisce un nodo di uscita Tor? Imposti un PTR che lo indichi. Fa risparmiare a ogni operatore che osserva il Suo traffico un lavoro di ricerca, e Le risparmia i rapporti di abuso che derivano dalle loro supposizioni.
Chiusa per impostazione predefinita su ogni nuova macchina. Non per impedirLe di inviare posta, ma per evitare che una macchina incustodita acquisisca una reputazione che il resto della gamma di indirizzi eredita poi.
01
Chieda, e indichi lo scopoUna frase è sufficiente. Verifichiamo che ci sia una persona dietro, non verifichiamo la Sua attività.
02
Imposti il PTR prima di inviare qualsiasi cosaVeda la voce reverse DNS sopra. Inviare per primo e sistemare il DNS dopo significa partire con la reputazione già compromessa.
03
Pubblichi SPF, DKIM e DMARCTutti e tre. Due su tre è un problema di recapitabilità che Le costerà una settimana di diagnosi.
La posta massiva non richiesta è vietata dalla politica di uso accettabile e lo sarà sempre. La posta transazionale, le newsletter richieste dagli utenti e la Sua corrispondenza personale non lo sono.
L'ordine di questi passaggi è essenziale. Consenta SSH prima di impostare la policy predefinita, ogni volta.
01
Consenta prima ciò di cui ha bisognoSSH, poi i suoi servizi.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Solo allora imposti il predefinitoInvertire queste due righe è il modo in cui le persone finiscono per richiedere una console.
ufw --force enable
03
Verifichi da un'altra fonteDa un'altra macchina, non dalla sessione che ha già aperta.
nmap -Pn -p 22,80,443 203.0.113.10
Il filtraggio DDoS avviene al confine e non è influenzato da nulla di ciò che Lei fa qui. Il Suo firewall gestisce ciò che arriva alle Sue porte; il nostro gestisce ciò che non le raggiunge mai.
Uno snapshot è una copia puntuale sulla stessa archiviazione della macchina. È eccellente contro i Suoi stessi errori e inutile contro un guasto dell'archiviazione.
01
Ne effettui uno prima di qualsiasi operazione irreversibileAggiornamenti importanti, migrazioni, quel comando di cui non è sicuro.
02
Mantenga quelli importanti fuori dalla macchinaLe trasferisca su un object storage o altrove, in un luogo completamente diverso. Un backup che condivide il destino dell'originale non è un backup.
03
Testi il ripristino una voltaUn backup non testato è un'ipotesi. Lo ripristini in un luogo innocuo e confermi che i dati sono effettivamente presenti.
Gli snapshot vengono archiviati crittografati. Non deteniamo alcuna chiave per il contenuto di un disco che Lei ha crittografato personalmente, il che significa anche che non possiamo recuperarlo per Lei.
La garanzia di privacy più forte su questa piattaforma è una a cui non prendiamo parte. Cifri con una chiave che non vediamo mai e la domanda su cosa consegneremmo smette di essere una questione di policy.
01
Cifrare un volume dati con LUKSPiù semplice su un secondo volume piuttosto che sul filesystem principale.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Lo sblocca Lei stesso all'avvioVia SSH dopo un riavvio, oppure con un file chiave conservato altrove. Non memorizzi la passphrase sulla macchina.
03
Accetti lo scambioUn riavvio richiede il Suo intervento. Questo è il costo, ed è il motivo per cui la garanzia è reale.
È possibile anche la crittografia completa del disco con sblocco remoto tramite un server SSH initramfs. Richieda una console durante la configurazione, così un errore di digitazione è recuperabile.
Le macchine Windows con la porta 3389 aperta vengono individuate entro pochi minuti dall'accensione. Tre modifiche eliminano quasi del tutto tale esposizione.
01
Richiede l'autenticazione a livello di reteRifiuta la sessione prima ancora che venga disegnata una schermata di login, eliminando completamente la superficie di attacco brute-force.
02
Limiti l'RDP ai propri indirizziWindows Firewall, limitato agli indirizzi da cui Lei si connette effettivamente. Se sono dinamici, utilizzi invece un endpoint VPN sulla stessa macchina.
03
Rinomini Amministratore e imposti una politica di bloccoEntrambe richiedono due minuti di lavoro nei Criteri di sicurezza locali e ne vale la pena in entrambi i casi.
Il filtraggio DDoS copre il livello di rete. Non è in grado di distinguere un accesso RDP legittimo da uno ostile — quella parte spetta a Lei.
Il Suo account detiene un saldo e può ordinare servizi. Merita più protezione delle macchine stesse.
01
Usi una password che non usa altroveNon c'è alcun documento d'identità dietro questo account, il che significa che nessun operatore del supporto potrà mai ripristinarlo per Lei. È il compromesso che ha scelto e merita di essere rispettato.
02
Attivi l'autenticazione a due fattoriArea clienti → Account. Qualsiasi applicazione TOTP.
03
Conservi la chiave dell'account offlineÈ necessario per confermare un prelievo se l'autenticazione a due fattori non è attiva, e non può essere riemesso da nessuno.
Conserviamo un hash della Sua password e nient'altro. La perdita sia della password che dell'indirizzo email dell'account è irrecuperabile, per progettazione.
Consentito, exit inclusi, su hardware dedicato. Comunicarci quando ne attiva uno cambia il modo in cui leggiamo la prima segnalazione di abuso a riguardo.
01
Ci comunichi che è un exit nodeIn modo che una segnalazione relativa al Suo indirizzo parta dal presupposto corretto, invece di apparire come una macchina cliente compromessa.
02
Imposti un PTR che indica di cosa si trattaQualcosa di inequivocabile. Ogni operatore che vede il Suo traffico lo cercherà.
03
Pubblichi i dati di contatto nel descrittore del relayE utilizzi la exit policy ridotta a meno che non abbia un motivo per non farlo.
I nodi di uscita vanno su una macchina a sé, non insieme ai Suoi servizi di produzione. Non è una nostra regola — è semplicemente ciò che accade quando un indirizzo accumula segnalazioni.
Di solito niente, ed è questa la risposta prevista. Il filtraggio è sempre attivo al confine e il traffico volumetrico non raggiunge mai la Sua porta.
01
Verifichi se sta effettivamente arrivando a LeiSe la Sua porta non è satura, il filtraggio sta facendo il suo lavoro e l'attacco è un problema di qualcun altro.
ss -s; vnstat -tr 10
02
Ci indichi se è a livello applicativoIl filtraggio a livello 7 deve capire come appare una richiesta normale alla Sua applicazione, quindi viene configurato insieme a Lei anziché indovinato.
03
Non si aspetti una fatturaQui la mitigazione non è a consumo. Un attacco Le costa quanto un martedì tranquillo.
Non applicheremo mai il null-routing come prima risposta. Se mai si arrivasse a quel punto, un ingegnere Le parlerebbe prima che ciò accadesse.
Tutto funziona da un unico saldo. Lei lo ricarica, i servizi vi attingono, e non ci sono fatture da rincorrere né carte in scadenza.
01
Scelga un importo e un assetMinimo trenta dollari. Le ricariche più elevate comportano un bonus accreditato nello stesso momento del pagamento.
02
Invii esattamente quanto mostrato al checkoutL'indirizzo è solo Suo e non viene riutilizzato. I pagamenti insufficienti vengono accreditati per quanto arrivato, non rifiutati.
03
Il saldo si aggiorna alla confermaTra venti secondi e venti minuti a seconda della blockchain. La tabella nella pagina dei pagamenti riporta la cifra per ciascun asset.
Il saldo non scade mai e non Le viene sottratto per inattività.
Un servizio attinge dal saldo alla sua data di rinnovo. Nulla viene addebitato prima della scadenza e nulla La rinnova in un periodo che non ha scelto.
01
Mantenga il saldo superiore al prossimo addebitoL'area clienti mostra l'autonomia in giorni e la data esatta del prossimo addebito.
02
Se il saldo è insufficienteViene informato prima della scadenza, non dopo. Il servizio non viene eliminato nell'ora stessa in cui scade.
03
AnnullamentoServizi → la macchina → Annulla. Rimane attivo fino alla fine del periodo già pagato.
I periodi più lunghi sono scontati fino al 35% a ventiquattro mesi, pagati anticipatamente. Lo sconto si applica all'intero periodo, non solo al primo mese.
Due situazioni, due risposte diverse, entrambe scritte prima che Le servano.
01
Un servizio che non funziona come descrittoRimborsato sul saldo, per intero, senza discussioni su quanti giorni lo ha utilizzato.
02
Un servizio che non desidera piùRimane attivo fino alla fine del periodo pagato. I periodi pluri-mensili prepagati sono scontati proprio perché prepagati.
03
Un account chiusoIl saldo non utilizzato viene restituito, salvo quando la cessazione è dovuta a una delle due categorie vietate.
Il saldo viene restituito nell'asset richiesto, a un indirizzo da Lei fornito. Non c'è alcuna banca a cui inviarlo né alcuna carta su cui stornarlo.
Nulla corrisponde a questo. La knowledge base è volutamente ridotta — se ciò di cui ha bisogno non è qui, è perché nessuno ne ha ancora avuto bisogno due volte.