Base di conoscenzaI runbook, per intero, su un'unica pagina.

Scritto per chi ha già un problema e ha già esaurito la pazienza. Nessun articolo abbozzato, nessun “in arrivo”, e nulla che si concluda invitandoLa ad aprire un ticket. Lo consulti tramite ricerca, oppure lo legga per intero — è abbastanza breve.

runbook18

Inizi a leggere

Voci complete · Comandi pronti da copiare · Nessun link morto

18 runbook

Primi passi

Il Suo primo accesso SSH

#

Le credenziali compaiono nell'area clienti non appena il provisioning termina. Non Le viene inviato nulla via email, perché l'email è il canale meno privato che entrambi abbiamo a disposizione.

  1. 01
    Prenda l'indirizzo dall'area clienti Servizi → la Sua macchina. L'IPv4, la porta e la password root iniziale si trovano su quel pannello e in nessun altro posto.
  2. 02
    Connetti Porta 22, salvo diversa richiesta.
    ssh root@203.0.113.10
  3. 03
    Installi la Sua chiave e chiuda la porta dietro di Sé Gli accessi con password sono la prima cosa che viene scansionata. Configuri la Sua chiave, quindi disattivi le password.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Verifichi di non restare escluso prima di chiudere la sessione Apra un secondo terminale ed effettui nuovamente l'accesso. Non chiuda mai il primo finché il secondo non funziona.

Si è comunque bloccato fuori? Richieda una console dall'area clienti — è fuori banda e non necessita che SSH sia funzionante.

Ottenere una console quando SSH non risponde

#

Una regola firewall configurata male è il modo più comune di perdere l'accesso a una macchina, ed è interamente recuperabile.

  1. 01
    La richieda Servizi → la macchina → Apri una console. Un ingegnere vede la richiesta immediatamente.
  2. 02
    Ottiene un accesso out-of-band Lo stesso schermo che avrebbe stando in piedi davanti al rack, tramite una sessione cifrata. Funziona quando lo stack di rete è guasto, quando SSH è inattivo e quando il disco non si monta.
  3. 03
    Ripari ciò che ha danneggiato Di solito una riga nella configurazione del firewall o di sshd. Se necessario, riavvii in modalità single-user dalla console.

Una sessione console non viene mai registrata come sequenza di tasti. Ciò che digita non viene conservato da noi in alcuna forma.

Ricostruire un server da zero

#

Una reinstallazione cancella il disco e reinstalla un'immagine pulita. Richiede pochi minuti ed è gratuita, tutte le volte che desidera.

  1. 01
    Prelevi tutto ciò che desidera conservare Una reinstallazione è distruttiva e non è annullabile. Non conserviamo alcuna copia del Suo disco da cui ripristinare.
  2. 02
    La richieda indicando l'immagine desiderata Servizi → la macchina → Ricostruisci. Indichi la distribuzione e la versione.
  3. 03
    Le nuove credenziali compaiono nell'area cliente La vecchia password di root smette di funzionare nel momento in cui inizia la cancellazione.

L'indirizzo IP rimane invariato durante una ricostruzione, quindi le regole DNS e firewall altrove continuano a funzionare.

Networking

Impostazione del DNS inverso (PTR)

#

Se intende inviare posta, non è opzionale — un PTR non corrispondente è di gran lunga il motivo più comune per cui un nuovo IP viene rifiutato ovunque.

  1. 01
    Punti prima un hostname verso l'IP Il record diretto deve esistere prima che quello inverso abbia un significato.
    mail.example.com.  A  203.0.113.10
  2. 02
    Richieda il PTR Servizi → la macchina → Altro, e ci fornisca l'hostname. Impostato lo stesso giorno.
  3. 03
    Confermi che entrambe le direzioni coincidano Diretto e inverso devono corrispondere, altrimenti non ha ottenuto nulla.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Gestisce un nodo di uscita Tor? Imposti un PTR che lo indichi. Fa risparmiare a ogni operatore che osserva il Suo traffico un lavoro di ricerca, e Le risparmia i rapporti di abuso che derivano dalle loro supposizioni.

Apertura della porta 25 per la posta in uscita

#

Chiusa per impostazione predefinita su ogni nuova macchina. Non per impedirLe di inviare posta, ma per evitare che una macchina incustodita acquisisca una reputazione che il resto della gamma di indirizzi eredita poi.

  1. 01
    Chieda, e indichi lo scopo Una frase è sufficiente. Verifichiamo che ci sia una persona dietro, non verifichiamo la Sua attività.
  2. 02
    Imposti il PTR prima di inviare qualsiasi cosa Veda la voce reverse DNS sopra. Inviare per primo e sistemare il DNS dopo significa partire con la reputazione già compromessa.
  3. 03
    Pubblichi SPF, DKIM e DMARC Tutti e tre. Due su tre è un problema di recapitabilità che Le costerà una settimana di diagnosi.

La posta massiva non richiesta è vietata dalla politica di uso accettabile e lo sarà sempre. La posta transazionale, le newsletter richieste dagli utenti e la Sua corrispondenza personale non lo sono.

Configurazione della Sua allocazione IPv6

#

Ogni macchina riceve un /64 senza costi aggiuntivi. Allocazioni maggiori su richiesta, sempre senza costi aggiuntivi.

  1. 01
    Trovi il prefisso Nel pannello della macchina nell'area clienti, accanto all'IPv4.
  2. 02
    Configurarlo in modo statico Debian e Ubuntu, in /etc/netplan o /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Provi entrambe le famiglie Un host che risponde su v4 e fallisce silenziosamente su v6 è peggiore di uno senza v6 del tutto.
    ping6 -c3 2606:4700:4700::1111

Lo spazio di indirizzi non è misurato e qui gli indirizzi aggiuntivi non sono venduti a unità.

Un firewall che non La escluderà

#

L'ordine di questi passaggi è essenziale. Consenta SSH prima di impostare la policy predefinita, ogni volta.

  1. 01
    Consenta prima ciò di cui ha bisogno SSH, poi i suoi servizi.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Solo allora imposti il predefinito Invertire queste due righe è il modo in cui le persone finiscono per richiedere una console.
    ufw --force enable
  3. 03
    Verifichi da un'altra fonte Da un'altra macchina, non dalla sessione che ha già aperta.
    nmap -Pn -p 22,80,443 203.0.113.10

Il filtraggio DDoS avviene al confine e non è influenzato da nulla di ciò che Lei fa qui. Il Suo firewall gestisce ciò che arriva alle Sue porte; il nostro gestisce ciò che non le raggiunge mai.

Archiviazione e backup

Gli snapshot, e cosa non sono

#

Uno snapshot è una copia puntuale sulla stessa archiviazione della macchina. È eccellente contro i Suoi stessi errori e inutile contro un guasto dell'archiviazione.

  1. 01
    Ne effettui uno prima di qualsiasi operazione irreversibile Aggiornamenti importanti, migrazioni, quel comando di cui non è sicuro.
  2. 02
    Mantenga quelli importanti fuori dalla macchina Le trasferisca su un object storage o altrove, in un luogo completamente diverso. Un backup che condivide il destino dell'originale non è un backup.
  3. 03
    Testi il ripristino una volta Un backup non testato è un'ipotesi. Lo ripristini in un luogo innocuo e confermi che i dati sono effettivamente presenti.

Gli snapshot vengono archiviati crittografati. Non deteniamo alcuna chiave per il contenuto di un disco che Lei ha crittografato personalmente, il che significa anche che non possiamo recuperarlo per Lei.

Connessione all'archiviazione a oggetti

#

Compatibile S3, quindi ogni strumento che parla S3 funziona senza modifiche. Lo punti all'endpoint regionale e usi le chiavi dell'area clienti.

  1. 01
    Ottenga l'endpoint e le chiavi Servizi → il suo bucket. Le chiavi vengono mostrate una sola volta e non sono mai inviate via email.
  2. 02
    Configuri un client rclone, s3cmd, l'AWS CLI o qualsiasi SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Copi qualcosa e lo verifichi L'egress non è fatturato, quindi un test di ripristino completo non costa nulla se non tempo.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Nessuna tariffa di egress, nessun costo per richiesta, nessuna conservazione minima. La tariffa nel listino prezzi è l'intera fattura.

Cifrare un disco in modo che non possiamo leggerlo

#

La garanzia di privacy più forte su questa piattaforma è una a cui non prendiamo parte. Cifri con una chiave che non vediamo mai e la domanda su cosa consegneremmo smette di essere una questione di policy.

  1. 01
    Cifrare un volume dati con LUKS Più semplice su un secondo volume piuttosto che sul filesystem principale.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Lo sblocca Lei stesso all'avvio Via SSH dopo un riavvio, oppure con un file chiave conservato altrove. Non memorizzi la passphrase sulla macchina.
  3. 03
    Accetti lo scambio Un riavvio richiede il Suo intervento. Questo è il costo, ed è il motivo per cui la garanzia è reale.

È possibile anche la crittografia completa del disco con sblocco remoto tramite un server SSH initramfs. Richieda una console durante la configurazione, così un errore di digitazione è recuperabile.

Windows e RDP

La sua prima sessione RDP

#

Le credenziali si trovano nell'area cliente. La licenza è inclusa nel prezzo e non è qualcosa che deve procurare o attivare Lei stesso.

  1. 01
    Connetti Qualsiasi client RDP: mstsc su Windows, Remmina su Linux, Microsoft Remote Desktop su macOS.
    mstsc /v:203.0.113.10
  2. 02
    Cambi immediatamente la password di Amministratore Quella iniziale è stata trasmessa a un browser. La Sua non dovrebbe rimanere tale.
  3. 03
    Sposti RDP dalla porta 3389 se esposta a internet La singola modifica di maggior valore che può fare su una macchina Windows.

Sono disponibili immagini di Windows Server 2025, 2022 e 2019, e della licenza ci occupiamo noi.

Irrobustire una macchina Windows esposta a internet

#

Le macchine Windows con la porta 3389 aperta vengono individuate entro pochi minuti dall'accensione. Tre modifiche eliminano quasi del tutto tale esposizione.

  1. 01
    Richiede l'autenticazione a livello di rete Rifiuta la sessione prima ancora che venga disegnata una schermata di login, eliminando completamente la superficie di attacco brute-force.
  2. 02
    Limiti l'RDP ai propri indirizzi Windows Firewall, limitato agli indirizzi da cui Lei si connette effettivamente. Se sono dinamici, utilizzi invece un endpoint VPN sulla stessa macchina.
  3. 03
    Rinomini Amministratore e imposti una politica di blocco Entrambe richiedono due minuti di lavoro nei Criteri di sicurezza locali e ne vale la pena in entrambi i casi.

Il filtraggio DDoS copre il livello di rete. Non è in grado di distinguere un accesso RDP legittimo da uno ostile — quella parte spetta a Lei.

Sicurezza

Proteggere l'account stesso

#

Il Suo account detiene un saldo e può ordinare servizi. Merita più protezione delle macchine stesse.

  1. 01
    Usi una password che non usa altrove Non c'è alcun documento d'identità dietro questo account, il che significa che nessun operatore del supporto potrà mai ripristinarlo per Lei. È il compromesso che ha scelto e merita di essere rispettato.
  2. 02
    Attivi l'autenticazione a due fattori Area clienti → Account. Qualsiasi applicazione TOTP.
  3. 03
    Conservi la chiave dell'account offline È necessario per confermare un prelievo se l'autenticazione a due fattori non è attiva, e non può essere riemesso da nessuno.

Conserviamo un hash della Sua password e nient'altro. La perdita sia della password che dell'indirizzo email dell'account è irrecuperabile, per progettazione.

Gestire un relay o un exit node Tor

#

Consentito, exit inclusi, su hardware dedicato. Comunicarci quando ne attiva uno cambia il modo in cui leggiamo la prima segnalazione di abuso a riguardo.

  1. 01
    Ci comunichi che è un exit node In modo che una segnalazione relativa al Suo indirizzo parta dal presupposto corretto, invece di apparire come una macchina cliente compromessa.
  2. 02
    Imposti un PTR che indica di cosa si tratta Qualcosa di inequivocabile. Ogni operatore che vede il Suo traffico lo cercherà.
  3. 03
    Pubblichi i dati di contatto nel descrittore del relay E utilizzi la exit policy ridotta a meno che non abbia un motivo per non farlo.

I nodi di uscita vanno su una macchina a sé, non insieme ai Suoi servizi di produzione. Non è una nostra regola — è semplicemente ciò che accade quando un indirizzo accumula segnalazioni.

Cosa fare durante un attacco

#

Di solito niente, ed è questa la risposta prevista. Il filtraggio è sempre attivo al confine e il traffico volumetrico non raggiunge mai la Sua porta.

  1. 01
    Verifichi se sta effettivamente arrivando a Lei Se la Sua porta non è satura, il filtraggio sta facendo il suo lavoro e l'attacco è un problema di qualcun altro.
    ss -s; vnstat -tr 10
  2. 02
    Ci indichi se è a livello applicativo Il filtraggio a livello 7 deve capire come appare una richiesta normale alla Sua applicazione, quindi viene configurato insieme a Lei anziché indovinato.
  3. 03
    Non si aspetti una fattura Qui la mitigazione non è a consumo. Un attacco Le costa quanto un martedì tranquillo.

Non applicheremo mai il null-routing come prima risposta. Se mai si arrivasse a quel punto, un ingegnere Le parlerebbe prima che ciò accadesse.

Fatturazione

Ricarica del saldo

#

Tutto funziona da un unico saldo. Lei lo ricarica, i servizi vi attingono, e non ci sono fatture da rincorrere né carte in scadenza.

  1. 01
    Scelga un importo e un asset Minimo trenta dollari. Le ricariche più elevate comportano un bonus accreditato nello stesso momento del pagamento.
  2. 02
    Invii esattamente quanto mostrato al checkout L'indirizzo è solo Suo e non viene riutilizzato. I pagamenti insufficienti vengono accreditati per quanto arrivato, non rifiutati.
  3. 03
    Il saldo si aggiorna alla conferma Tra venti secondi e venti minuti a seconda della blockchain. La tabella nella pagina dei pagamenti riporta la cifra per ciascun asset.

Il saldo non scade mai e non Le viene sottratto per inattività.

Come funziona il rinnovo

#

Un servizio attinge dal saldo alla sua data di rinnovo. Nulla viene addebitato prima della scadenza e nulla La rinnova in un periodo che non ha scelto.

  1. 01
    Mantenga il saldo superiore al prossimo addebito L'area clienti mostra l'autonomia in giorni e la data esatta del prossimo addebito.
  2. 02
    Se il saldo è insufficiente Viene informato prima della scadenza, non dopo. Il servizio non viene eliminato nell'ora stessa in cui scade.
  3. 03
    Annullamento Servizi → la macchina → Annulla. Rimane attivo fino alla fine del periodo già pagato.

I periodi più lunghi sono scontati fino al 35% a ventiquattro mesi, pagati anticipatamente. Lo sconto si applica all'intero periodo, non solo al primo mese.

Rimborsi e cosa succede al saldo non utilizzato

#

Due situazioni, due risposte diverse, entrambe scritte prima che Le servano.

  1. 01
    Un servizio che non funziona come descritto Rimborsato sul saldo, per intero, senza discussioni su quanti giorni lo ha utilizzato.
  2. 02
    Un servizio che non desidera più Rimane attivo fino alla fine del periodo pagato. I periodi pluri-mensili prepagati sono scontati proprio perché prepagati.
  3. 03
    Un account chiuso Il saldo non utilizzato viene restituito, salvo quando la cessazione è dovuta a una delle due categorie vietate.

Il saldo viene restituito nell'asset richiesto, a un indirizzo da Lei fornito. Non c'è alcuna banca a cui inviarlo né alcuna carta su cui stornarlo.