Geen KYC · Geen DMCA-regime · Alleen crypto-afwikkeling
KennisbankDe runbooks, volledig, op één pagina.
Geschreven voor iemand die al een probleem heeft en al door zijn geduld heen is. Geen artikelstompjes, geen “binnenkort beschikbaar”, en niets dat eindigt met de mededeling een ticket te openen. Doorzoek het, of lees alles — het is kort genoeg.
Inloggegevens verschijnen in het klantgebied zodra de build klaar is. Er wordt u niets gemaild, want e-mail is het minst privé kanaal dat wij beiden hebben.
01
Neem het adres over uit het klantgebiedServices → uw machine. Het IPv4-adres, de poort en het initiële rootwachtwoord staan op dat paneel en nergens anders.
02
VerbindenPoort 22, tenzij u om een andere heeft gevraagd.
ssh root@203.0.113.10
03
Installeer uw sleutel en sluit de deur achter uWachtwoordlogins zijn het eerste waarop gescand wordt. Plaats uw sleutel, schakel daarna wachtwoorden uit.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Controleer of u niet buitengesloten wordt voordat u de sessie sluitOpen een tweede terminal en log opnieuw in. Sluit de eerste nooit voordat de tweede werkt.
Toch uzelf buitengesloten? Vraag een console aan vanuit de klantomgeving — deze werkt out-of-band en heeft geen werkende SSH nodig.
Een verkeerd geconfigureerde firewallregel is de meest voorkomende manier om een machine kwijt te raken, en het is volledig herstelbaar.
01
Vraag het aanServices → de machine → Open een console. Een engineer ziet het verzoek onmiddellijk.
02
U krijgt out-of-band toegangHetzelfde scherm als wanneer u voor het rack zou staan, via een versleutelde sessie. Het werkt wanneer de netwerkstack kapot is, wanneer SSH plat ligt en wanneer de schijf niet wil mounten.
03
Herstel wat u kapot maakteMeestal één regel in een firewall- of sshd-configuratie. Start indien nodig via de console op in single-usermodus.
Een consolesessie wordt nooit gelogd als toetsaanslagregistratie. Wat u erin typt, wordt door ons in geen enkele vorm bewaard.
Een rebuild wist de schijf en installeert een schone image opnieuw. Het duurt een paar minuten en is gratis, zo vaak als u wilt.
01
Neem alles mee wat u wilt behoudenEen rebuild is destructief en kan niet ongedaan worden gemaakt. Wij bewaren geen kopie van uw schijf om vanaf te herstellen.
02
Vraag dit aan bij de gewenste imageServices → de machine → Rebuild. Geef de distributie en versie op.
03
Nieuwe inloggegevens verschijnen in het klantgebiedHet oude rootwachtwoord stopt met werken zodra het wissen begint.
Het IP-adres blijft hetzelfde bij een rebuild, zodat DNS- en firewallregels elders blijven werken.
Als u van plan bent e-mail te versturen, is dit niet optioneel — een onjuiste PTR is verreweg de meest voorkomende reden dat een nieuw IP overal wordt geweigerd.
01
Wijs eerst een hostnaam naar het IP-adresHet forward-record moet bestaan voordat het reverse-record iets betekent.
mail.example.com. A 203.0.113.10
02
Vraag de PTR aanServices → de machine → Iets anders, en geef ons de hostnaam. Ingesteld op dezelfde dag.
03
Bevestig dat beide richtingen overeenkomenForward en reverse moeten overeenkomen, anders heeft u niets bereikt.
Draait u een Tor-exit? Stel een PTR in die dat aangeeft. Dat bespaart elke operator die uw verkeer ziet een onderzoekstaak, en het bespaart u de misbruikmeldingen die voortkomen uit hun gissen.
Standaard gesloten op elke nieuwe machine. Niet om te voorkomen dat u mail verstuurt — om te voorkomen dat een onbeheerde machine een reputatie opbouwt die de rest van het bereik vervolgens erft.
01
Vraag, en zeg waarvoor het dientEén zin is genoeg. Wij controleren of er een mens achter zit, wij auditen uw bedrijf niet.
02
Stel uw PTR in voordat u iets verzendtZie de reverse-DNS-vermelding hierboven. Eerst versturen en DNS later herstellen betekent dat u uw reputatie met een achterstand begint.
03
Publiceer SPF, DKIM en DMARCAlle drie. Twee van de drie is een deliverability-probleem waar u een week aan zult besteden om te diagnosticeren.
Ongevraagde bulkmail is verboden volgens het acceptabel gebruiksbeleid en zal dat altijd blijven. Transactionele mail, nieuwsbrieven waar mensen om vroegen en uw eigen correspondentie zijn dat niet.
De volgorde van deze stappen is precies het punt. Sta SSH toe voordat u het standaardbeleid instelt, elke keer weer.
01
Sta eerst toe wat u nodig heeftSSH, daarna uw diensten.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Pas dan de standaard instellenDoor deze twee regels om te draaien, eindigen mensen met een aanvraag voor een console.
ufw --force enable
03
Verifieer vanaf een andere plekVanaf een andere machine, niet vanuit de sessie die u al open heeft staan.
nmap -Pn -p 22,80,443 203.0.113.10
DDoS-filtering vindt plaats aan de grens en wordt niet beïnvloed door wat u hier doet. Uw firewall regelt wat uw poorten bereikt; de onze regelt wat ze nooit bereikt.
Een snapshot is een momentopname op dezelfde opslag als de machine. Deze is uitstekend tegen uw eigen fouten en nutteloos wanneer de opslag uitvalt.
01
Maak er één voordat er iets onomkeerbaars gebeurtGrote upgrades, migraties, dat ene commando waar u niet zeker van bent.
02
Houd de exemplaren die ertoe doen buiten de machineHaal ze naar objectopslag of ergens geheel anders. Een back-up die hetzelfde lot deelt als het origineel is geen back-up.
03
Eenmalig hersteltestEen ongeteste back-up is een hypothese. Herstel deze ergens onschadelijks en bevestig dat de gegevens er daadwerkelijk zijn.
Snapshots worden versleuteld opgeslagen. Wij bezitten geen sleutel voor de inhoud van een schijf die u zelf versleuteld heeft, wat ook betekent dat wij deze niet voor u kunnen redden.
De sterkste privacygarantie op dit platform is er een waar wij geen rol in spelen. Versleutel met een sleutel die wij nooit te zien krijgen, en de vraag wat wij zouden overdragen houdt op een beleidsvraag te zijn.
01
Een datavolume versleutelen met LUKSHet eenvoudigst op een tweede volume in plaats van het rootbestandssysteem.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Ontgrendel het zelf bij het opstartenVia SSH na een herstart, of met een keyfile die u elders bewaart. Bewaar de wachtwoordzin niet op de machine zelf.
03
Accepteer de ruilEen reboot heeft u nodig. Dat is de prijs, en dat is de reden dat de garantie echt is.
Full-disk encryptie met remote unlock via een initramfs SSH-server is ook mogelijk. Vraag tijdens de installatie om een console, zodat een typefout herstelbaar is.
Windows-machines met poort 3389 open worden binnen enkele minuten na inschakelen gevonden. Drie wijzigingen verwijderen bijna al die blootstelling.
01
Netwerkniveau-authenticatie vereisenZij weigert de sessie nog vóór er ooit een inlogscherm getoond wordt, waardoor het brute-force-aanvalsvlak volledig verdwijnt.
02
Beperk RDP tot uw eigen adressenWindows Firewall, beperkt tot de adressen van waaruit u daadwerkelijk verbinding maakt. Zijn deze dynamisch, gebruik dan in plaats daarvan een VPN-eindpunt op dezelfde machine.
03
Hernoem het account Administrator en stel een vergrendelingsbeleid inBeide zijn twee minuten werk in Lokaal beveiligingsbeleid en beide zijn de moeite waard.
DDoS-filtering dekt de netwerklaag. Het kan geen legitieme RDP-login onderscheiden van een vijandige — dat deel is aan u.
Uw account bevat een saldo en kan diensten bestellen. Het verdient meer bescherming dan de machines zelf.
01
Gebruik een wachtwoord dat nergens anders wordt gebruiktEr zit geen identiteitsdocument achter dit account, wat betekent dat geen enkele supportmedewerker het ooit voor u kan herstellen. Dat is de afweging die u koos en die verdient respect.
02
Schakel tweefactorauthenticatie inKlantenzone → Account. Elke TOTP-toepassing.
03
Bewaar de accountsleutel ergens offlineDeze is vereist om een opname te bevestigen als tweefactorauthenticatie niet is ingeschakeld, en kan door niemand opnieuw worden uitgegeven.
Wij bewaren een hash van uw wachtwoord en verder niets. Het kwijtraken van zowel het wachtwoord als het e-mailadres op het account is bewust onherstelbaar.
Toegestaan, inclusief exits, op dedicated hardware. Ons vooraf melden dat u er een inzet, verandert hoe wij de eerste misbruikmelding erover lezen.
01
Laat ons weten dat het om een exit gaatZodat een melding over uw adres van de juiste aanname uitgaat, in plaats van eruit te zien als een gecompromitteerde klantmachine.
02
Stel een PTR in die zegt wat het isIets ondubbelzinnigs. Elke operator die uw verkeer ziet, zoekt het op.
03
Publiceer contactgegevens in de relay-descriptorEn voer het beperkte exit-beleid uit, tenzij u een reden heeft om dat niet te doen.
Exits horen thuis op hun eigen machine, niet naast uw productiediensten. Dit is niet onze regel — het is simpelweg wat er gebeurt wanneer een adres meldingen opstapelt.
Meestal niets, en dat is het beoogde antwoord. Filtering staat altijd aan bij de grens en volumetrisch verkeer bereikt uw poort nooit.
01
Controleer of het u daadwerkelijk bereiktIs uw poort niet verzadigd, dan doet de filtering zijn werk en is de aanval iemand anders' probleem.
ss -s; vnstat -tr 10
02
Laat ons weten of het op applicatielaag isLayer 7-filtering moet begrijpen hoe een normaal verzoek aan uw applicatie eruitziet, dus wordt het samen met u geconfigureerd in plaats van geraden.
03
Verwacht geen factuurMitigatie wordt hier niet gemeten. Een aanval kost u hetzelfde als een rustige dinsdag.
Wij passen null-routing nooit toe als eerste reactie. Zou het ooit zover komen, dan spreekt een engineer u vooraf.
Alles loopt via één saldo. U vult het aan, diensten putten eruit, en er is geen factuur om achteraan te gaan en geen kaart die verloopt.
01
Kies een bedrag en een assetMinimaal dertig dollar. Bij grotere opwaarderingen hoort een bonus die op hetzelfde moment als de betaling wordt gecrediteerd.
02
Stuur precies wat de checkout toontHet adres is alleen van u en wordt niet hergebruikt. Onderbetalingen worden gecrediteerd voor wat is binnengekomen, niet afgewezen.
03
Het tegoed wordt bijgewerkt na bevestigingTussen twintig seconden en twintig minuten, afhankelijk van de chain. De tabel op de betalingspagina geeft het cijfer per asset.
Saldo verloopt nooit en wordt niet ingehouden wegens inactiviteit.
Een dienst put uit het saldo op de verlengingsdatum. Er wordt niets in rekening gebracht voordat het verschuldigd is, en niets verlengt u naar een termijn die u niet zelf koos.
01
Houd het saldo boven de volgende afschrijvingHet klantenpaneel toont het aantal resterende dagen dekking en de exacte datum van de volgende afschrijving.
02
Als het saldo tekortschietU wordt vooraf geïnformeerd, niet achteraf. De dienst wordt niet binnen het uur na afloop vernietigd.
03
AnnulerenServices → de machine → Opzeggen. Deze loopt door tot het einde van de termijn die u al betaald heeft.
Langere cycli krijgen tot 35 % korting bij vierentwintig maanden, vooruitbetaald. De korting geldt voor de hele termijn, niet alleen voor de eerste maand.
Terugbetalingen en wat er met ongebruikt saldo gebeurt
Twee situaties, twee verschillende antwoorden, beide vastgelegd voordat u ze nodig heeft.
01
Een dienst die niet werkt zoals beschrevenVolledig terugbetaald op het saldo, zonder discussie over hoeveel dagen u het gebruikt heeft.
02
Een dienst die u niet meer wiltHet loopt tot het einde van de termijn waarvoor u betaald heeft. Vooruitbetaalde meermaandelijkse termijnen zijn goedkoper juist omdat ze vooruitbetaald zijn.
03
Een beëindigd accountOngebruikt saldo wordt terugbetaald, behalve wanneer beëindiging plaatsvond wegens een van de twee verboden categorieën.
Het saldo wordt terugbetaald in de asset die u opgeeft, naar een adres dat u zelf verstrekt. Er is geen bank om het naartoe te sturen en geen kaart om het op terug te boeken.
Daar komt niets mee overeen. De kennisbank is bewust klein gehouden — als wat u nodig heeft hier niet staat, is dat omdat nog niemand het tweemaal nodig had.