KennisbankDe runbooks, volledig, op één pagina.

Geschreven voor iemand die al een probleem heeft en al door zijn geduld heen is. Geen artikelstompjes, geen “binnenkort beschikbaar”, en niets dat eindigt met de mededeling een ticket te openen. Doorzoek het, of lees alles — het is kort genoeg.

runbooks18

Begin met lezen

Complete vermeldingen · Direct te kopiëren commando's · Geen dode links

18 runbooks

Eerste stappen

Uw eerste SSH-login

#

Inloggegevens verschijnen in het klantgebied zodra de build klaar is. Er wordt u niets gemaild, want e-mail is het minst privé kanaal dat wij beiden hebben.

  1. 01
    Neem het adres over uit het klantgebied Services → uw machine. Het IPv4-adres, de poort en het initiële rootwachtwoord staan op dat paneel en nergens anders.
  2. 02
    Verbinden Poort 22, tenzij u om een andere heeft gevraagd.
    ssh root@203.0.113.10
  3. 03
    Installeer uw sleutel en sluit de deur achter u Wachtwoordlogins zijn het eerste waarop gescand wordt. Plaats uw sleutel, schakel daarna wachtwoorden uit.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Controleer of u niet buitengesloten wordt voordat u de sessie sluit Open een tweede terminal en log opnieuw in. Sluit de eerste nooit voordat de tweede werkt.

Toch uzelf buitengesloten? Vraag een console aan vanuit de klantomgeving — deze werkt out-of-band en heeft geen werkende SSH nodig.

Een console krijgen wanneer SSH niet reageert

#

Een verkeerd geconfigureerde firewallregel is de meest voorkomende manier om een machine kwijt te raken, en het is volledig herstelbaar.

  1. 01
    Vraag het aan Services → de machine → Open een console. Een engineer ziet het verzoek onmiddellijk.
  2. 02
    U krijgt out-of-band toegang Hetzelfde scherm als wanneer u voor het rack zou staan, via een versleutelde sessie. Het werkt wanneer de netwerkstack kapot is, wanneer SSH plat ligt en wanneer de schijf niet wil mounten.
  3. 03
    Herstel wat u kapot maakte Meestal één regel in een firewall- of sshd-configuratie. Start indien nodig via de console op in single-usermodus.

Een consolesessie wordt nooit gelogd als toetsaanslagregistratie. Wat u erin typt, wordt door ons in geen enkele vorm bewaard.

Een server helemaal opnieuw opbouwen

#

Een rebuild wist de schijf en installeert een schone image opnieuw. Het duurt een paar minuten en is gratis, zo vaak als u wilt.

  1. 01
    Neem alles mee wat u wilt behouden Een rebuild is destructief en kan niet ongedaan worden gemaakt. Wij bewaren geen kopie van uw schijf om vanaf te herstellen.
  2. 02
    Vraag dit aan bij de gewenste image Services → de machine → Rebuild. Geef de distributie en versie op.
  3. 03
    Nieuwe inloggegevens verschijnen in het klantgebied Het oude rootwachtwoord stopt met werken zodra het wissen begint.

Het IP-adres blijft hetzelfde bij een rebuild, zodat DNS- en firewallregels elders blijven werken.

Netwerken

Reverse DNS (PTR) instellen

#

Als u van plan bent e-mail te versturen, is dit niet optioneel — een onjuiste PTR is verreweg de meest voorkomende reden dat een nieuw IP overal wordt geweigerd.

  1. 01
    Wijs eerst een hostnaam naar het IP-adres Het forward-record moet bestaan voordat het reverse-record iets betekent.
    mail.example.com.  A  203.0.113.10
  2. 02
    Vraag de PTR aan Services → de machine → Iets anders, en geef ons de hostnaam. Ingesteld op dezelfde dag.
  3. 03
    Bevestig dat beide richtingen overeenkomen Forward en reverse moeten overeenkomen, anders heeft u niets bereikt.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Draait u een Tor-exit? Stel een PTR in die dat aangeeft. Dat bespaart elke operator die uw verkeer ziet een onderzoekstaak, en het bespaart u de misbruikmeldingen die voortkomen uit hun gissen.

Poort 25 openen voor uitgaande mail

#

Standaard gesloten op elke nieuwe machine. Niet om te voorkomen dat u mail verstuurt — om te voorkomen dat een onbeheerde machine een reputatie opbouwt die de rest van het bereik vervolgens erft.

  1. 01
    Vraag, en zeg waarvoor het dient Eén zin is genoeg. Wij controleren of er een mens achter zit, wij auditen uw bedrijf niet.
  2. 02
    Stel uw PTR in voordat u iets verzendt Zie de reverse-DNS-vermelding hierboven. Eerst versturen en DNS later herstellen betekent dat u uw reputatie met een achterstand begint.
  3. 03
    Publiceer SPF, DKIM en DMARC Alle drie. Twee van de drie is een deliverability-probleem waar u een week aan zult besteden om te diagnosticeren.

Ongevraagde bulkmail is verboden volgens het acceptabel gebruiksbeleid en zal dat altijd blijven. Transactionele mail, nieuwsbrieven waar mensen om vroegen en uw eigen correspondentie zijn dat niet.

Uw IPv6-toewijzing configureren

#

Elke machine krijgt kosteloos een /64. Grotere toewijzingen op aanvraag, eveneens kosteloos.

  1. 01
    Vind het prefix In het machinepaneel in het klantgebied, naast het IPv4-adres.
  2. 02
    Statisch configureren Debian en Ubuntu, in /etc/netplan of /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Test beide families Een host die op v4 antwoordt en stilzwijgend faalt op v6 is erger dan één zonder v6.
    ping6 -c3 2606:4700:4700::1111

Adresruimte wordt hier niet gemeten en extra adressen worden niet per stuk verkocht.

Een firewall die u niet buitensluit

#

De volgorde van deze stappen is precies het punt. Sta SSH toe voordat u het standaardbeleid instelt, elke keer weer.

  1. 01
    Sta eerst toe wat u nodig heeft SSH, daarna uw diensten.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Pas dan de standaard instellen Door deze twee regels om te draaien, eindigen mensen met een aanvraag voor een console.
    ufw --force enable
  3. 03
    Verifieer vanaf een andere plek Vanaf een andere machine, niet vanuit de sessie die u al open heeft staan.
    nmap -Pn -p 22,80,443 203.0.113.10

DDoS-filtering vindt plaats aan de grens en wordt niet beïnvloed door wat u hier doet. Uw firewall regelt wat uw poorten bereikt; de onze regelt wat ze nooit bereikt.

Opslag & back-ups

Snapshots, en wat ze niet zijn

#

Een snapshot is een momentopname op dezelfde opslag als de machine. Deze is uitstekend tegen uw eigen fouten en nutteloos wanneer de opslag uitvalt.

  1. 01
    Maak er één voordat er iets onomkeerbaars gebeurt Grote upgrades, migraties, dat ene commando waar u niet zeker van bent.
  2. 02
    Houd de exemplaren die ertoe doen buiten de machine Haal ze naar objectopslag of ergens geheel anders. Een back-up die hetzelfde lot deelt als het origineel is geen back-up.
  3. 03
    Eenmalig hersteltest Een ongeteste back-up is een hypothese. Herstel deze ergens onschadelijks en bevestig dat de gegevens er daadwerkelijk zijn.

Snapshots worden versleuteld opgeslagen. Wij bezitten geen sleutel voor de inhoud van een schijf die u zelf versleuteld heeft, wat ook betekent dat wij deze niet voor u kunnen redden.

Verbinden met objectopslag

#

S3-compatibel, zodat elke tool die S3 spreekt ongewijzigd werkt. Richt hem op het regionale endpoint en gebruik de sleutels uit het klantgebied.

  1. 01
    Verkrijg het endpoint en de sleutels Services → uw bucket. Sleutels worden eenmalig getoond en nooit gemaild.
  2. 02
    Een client configureren rclone, s3cmd, de AWS CLI, of elke SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Kopieer iets en verifieer het Egress wordt niet gefactureerd, dus een volledige hersteltest kost niets dan tijd.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Geen egresskosten, geen requestkosten, geen minimale bewaartermijn. Het tarief op de prijslijst is de hele rekening.

Een schijf versleutelen zodat wij deze niet kunnen lezen

#

De sterkste privacygarantie op dit platform is er een waar wij geen rol in spelen. Versleutel met een sleutel die wij nooit te zien krijgen, en de vraag wat wij zouden overdragen houdt op een beleidsvraag te zijn.

  1. 01
    Een datavolume versleutelen met LUKS Het eenvoudigst op een tweede volume in plaats van het rootbestandssysteem.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Ontgrendel het zelf bij het opstarten Via SSH na een herstart, of met een keyfile die u elders bewaart. Bewaar de wachtwoordzin niet op de machine zelf.
  3. 03
    Accepteer de ruil Een reboot heeft u nodig. Dat is de prijs, en dat is de reden dat de garantie echt is.

Full-disk encryptie met remote unlock via een initramfs SSH-server is ook mogelijk. Vraag tijdens de installatie om een console, zodat een typefout herstelbaar is.

Windows & RDP

Uw eerste RDP-sessie

#

Inloggegevens vindt u in het klantengebied. De licentie is inbegrepen in de prijs en hoeft u niet zelf mee te brengen of te activeren.

  1. 01
    Verbinden Elke RDP-client: mstsc op Windows, Remmina op Linux, Microsoft Remote Desktop op macOS.
    mstsc /v:203.0.113.10
  2. 02
    Wijzig het wachtwoord van het account Administrator onmiddellijk De eerste is naar een browser verzonden. De uwe zou niet zo moeten blijven.
  3. 03
    Verplaats RDP van poort 3389 als het naar internet openstaat De ene wijziging met de meeste waarde die u op een Windows-server kunt doorvoeren.

Windows Server 2025-, 2022- en 2019-images zijn beschikbaar, en de licentie is onze zorg.

Een Windows-machine die op het internet is aangesloten hardenen

#

Windows-machines met poort 3389 open worden binnen enkele minuten na inschakelen gevonden. Drie wijzigingen verwijderen bijna al die blootstelling.

  1. 01
    Netwerkniveau-authenticatie vereisen Zij weigert de sessie nog vóór er ooit een inlogscherm getoond wordt, waardoor het brute-force-aanvalsvlak volledig verdwijnt.
  2. 02
    Beperk RDP tot uw eigen adressen Windows Firewall, beperkt tot de adressen van waaruit u daadwerkelijk verbinding maakt. Zijn deze dynamisch, gebruik dan in plaats daarvan een VPN-eindpunt op dezelfde machine.
  3. 03
    Hernoem het account Administrator en stel een vergrendelingsbeleid in Beide zijn twee minuten werk in Lokaal beveiligingsbeleid en beide zijn de moeite waard.

DDoS-filtering dekt de netwerklaag. Het kan geen legitieme RDP-login onderscheiden van een vijandige — dat deel is aan u.

Beveiliging

Het account zelf beschermen

#

Uw account bevat een saldo en kan diensten bestellen. Het verdient meer bescherming dan de machines zelf.

  1. 01
    Gebruik een wachtwoord dat nergens anders wordt gebruikt Er zit geen identiteitsdocument achter dit account, wat betekent dat geen enkele supportmedewerker het ooit voor u kan herstellen. Dat is de afweging die u koos en die verdient respect.
  2. 02
    Schakel tweefactorauthenticatie in Klantenzone → Account. Elke TOTP-toepassing.
  3. 03
    Bewaar de accountsleutel ergens offline Deze is vereist om een opname te bevestigen als tweefactorauthenticatie niet is ingeschakeld, en kan door niemand opnieuw worden uitgegeven.

Wij bewaren een hash van uw wachtwoord en verder niets. Het kwijtraken van zowel het wachtwoord als het e-mailadres op het account is bewust onherstelbaar.

Een Tor-relay of exit-node draaien

#

Toegestaan, inclusief exits, op dedicated hardware. Ons vooraf melden dat u er een inzet, verandert hoe wij de eerste misbruikmelding erover lezen.

  1. 01
    Laat ons weten dat het om een exit gaat Zodat een melding over uw adres van de juiste aanname uitgaat, in plaats van eruit te zien als een gecompromitteerde klantmachine.
  2. 02
    Stel een PTR in die zegt wat het is Iets ondubbelzinnigs. Elke operator die uw verkeer ziet, zoekt het op.
  3. 03
    Publiceer contactgegevens in de relay-descriptor En voer het beperkte exit-beleid uit, tenzij u een reden heeft om dat niet te doen.

Exits horen thuis op hun eigen machine, niet naast uw productiediensten. Dit is niet onze regel — het is simpelweg wat er gebeurt wanneer een adres meldingen opstapelt.

Wat te doen tijdens een aanval

#

Meestal niets, en dat is het beoogde antwoord. Filtering staat altijd aan bij de grens en volumetrisch verkeer bereikt uw poort nooit.

  1. 01
    Controleer of het u daadwerkelijk bereikt Is uw poort niet verzadigd, dan doet de filtering zijn werk en is de aanval iemand anders' probleem.
    ss -s; vnstat -tr 10
  2. 02
    Laat ons weten of het op applicatielaag is Layer 7-filtering moet begrijpen hoe een normaal verzoek aan uw applicatie eruitziet, dus wordt het samen met u geconfigureerd in plaats van geraden.
  3. 03
    Verwacht geen factuur Mitigatie wordt hier niet gemeten. Een aanval kost u hetzelfde als een rustige dinsdag.

Wij passen null-routing nooit toe als eerste reactie. Zou het ooit zover komen, dan spreekt een engineer u vooraf.

Facturering

Saldo opwaarderen

#

Alles loopt via één saldo. U vult het aan, diensten putten eruit, en er is geen factuur om achteraan te gaan en geen kaart die verloopt.

  1. 01
    Kies een bedrag en een asset Minimaal dertig dollar. Bij grotere opwaarderingen hoort een bonus die op hetzelfde moment als de betaling wordt gecrediteerd.
  2. 02
    Stuur precies wat de checkout toont Het adres is alleen van u en wordt niet hergebruikt. Onderbetalingen worden gecrediteerd voor wat is binnengekomen, niet afgewezen.
  3. 03
    Het tegoed wordt bijgewerkt na bevestiging Tussen twintig seconden en twintig minuten, afhankelijk van de chain. De tabel op de betalingspagina geeft het cijfer per asset.

Saldo verloopt nooit en wordt niet ingehouden wegens inactiviteit.

Hoe verlenging werkt

#

Een dienst put uit het saldo op de verlengingsdatum. Er wordt niets in rekening gebracht voordat het verschuldigd is, en niets verlengt u naar een termijn die u niet zelf koos.

  1. 01
    Houd het saldo boven de volgende afschrijving Het klantenpaneel toont het aantal resterende dagen dekking en de exacte datum van de volgende afschrijving.
  2. 02
    Als het saldo tekortschiet U wordt vooraf geïnformeerd, niet achteraf. De dienst wordt niet binnen het uur na afloop vernietigd.
  3. 03
    Annuleren Services → de machine → Opzeggen. Deze loopt door tot het einde van de termijn die u al betaald heeft.

Langere cycli krijgen tot 35 % korting bij vierentwintig maanden, vooruitbetaald. De korting geldt voor de hele termijn, niet alleen voor de eerste maand.

Terugbetalingen en wat er met ongebruikt saldo gebeurt

#

Twee situaties, twee verschillende antwoorden, beide vastgelegd voordat u ze nodig heeft.

  1. 01
    Een dienst die niet werkt zoals beschreven Volledig terugbetaald op het saldo, zonder discussie over hoeveel dagen u het gebruikt heeft.
  2. 02
    Een dienst die u niet meer wilt Het loopt tot het einde van de termijn waarvoor u betaald heeft. Vooruitbetaalde meermaandelijkse termijnen zijn goedkoper juist omdat ze vooruitbetaald zijn.
  3. 03
    Een beëindigd account Ongebruikt saldo wordt terugbetaald, behalve wanneer beëindiging plaatsvond wegens een van de twee verboden categorieën.

Het saldo wordt terugbetaald in de asset die u opgeeft, naar een adres dat u zelf verstrekt. Er is geen bank om het naartoe te sturen en geen kaart om het op terug te boeken.