Bez KYC · Bez reżimu DMCA · Rozliczenie wyłącznie kryptowalutą
Baza wiedzyPełne procedury operacyjne na jednej stronie.
Napisane dla kogoś, kto ma już problem i już stracił cierpliwość. Bez zalążków artykułów, bez „wkrótce dostępne” i bez zakończeń w stylu „zgłoś się do działu wsparcia”. Można to przeszukać albo przeczytać w całości — jest dość krótkie.
Dane dostępowe pojawiają się w panelu klienta w chwili zakończenia wdrożenia. Nic nie jest wysyłane e-mailem, ponieważ poczta elektroniczna to najmniej prywatny kanał, jaki mamy do dyspozycji.
01
Weź adres z panelu klientaUsługi → maszyna użytkownika. Adres IPv4, port i początkowe hasło root znajdują się wyłącznie na tym panelu.
02
PołączPort 22, chyba że poprosisz o inny.
ssh root@203.0.113.10
03
Zainstalować swój klucz i zamknąć za sobą drzwiLogowanie hasłem to pierwsza rzecz, której szukają skanery. Należy wgrać klucz, a potem wyłączyć logowanie hasłem.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Upewnij się, że dostęp nie zostanie zablokowany, zanim zamkniesz sesjęOtwórz drugi terminal i zaloguj się ponownie. Nie zamykaj pierwszego, dopóki drugi nie zadziała.
Mimo wszystko stracili Państwo dostęp? Proszę poprosić o konsolę z panelu klienta — działa poza pasmem i nie wymaga sprawnego SSH.
Zapewniony jest dostęp out-of-bandTen sam ekran, który mieliby Państwo przed sobą, stojąc przy szafie serwerowej — dostępny przez zaszyfrowaną sesję. Działa, gdy stos sieciowy jest uszkodzony, gdy SSH nie odpowiada i gdy dysk się nie montuje.
03
Napraw, co zostało uszkodzoneZwykle wystarczy jedna linia w konfiguracji zapory sieciowej lub sshd. W razie potrzeby uruchom ponownie w trybie single-user z konsoli.
Sesja konsoli nigdy nie jest rejestrowana jako zapis naciśnięć klawiszy. To, co Państwo wpisują, nie jest przez nas przechowywane w żadnej formie.
Przebudowa (rebuild) czyści dysk i instaluje czysty obraz systemu. Trwa kilka minut i jest bezpłatna, bez ograniczeń co do liczby powtórzeń.
01
Można zabrać wszystko, co ma zostać zachowanePonowna instalacja jest nieodwracalna i cofnięcie jej nie jest możliwe. Nie przechowujemy kopii dysku do przywrócenia.
02
Zamów wraz z wybranym obrazem systemuUsługi → maszyna → Rebuild. Podaj nazwę dystrybucji i wersję.
03
Nowe dane dostępowe pojawiają się w panelu klientaStare hasło root przestaje działać w chwili rozpoczęcia czyszczenia dysku.
Adres IP pozostaje ten sam po przebudowie, więc reguły DNS i firewalla gdzie indziej nadal działają.
Prowadzą Państwo węzeł wyjściowy Tor? Warto ustawić odpowiedni rekord PTR. Oszczędza to pracy każdemu operatorowi widzącemu ten ruch oraz oszczędza Państwu zgłoszeń nadużyć wynikających z domysłów.
Domyślnie zamknięte na każdej nowej maszynie. Nie po to, by uniemożliwić wysyłkę poczty — po to, by nienadzorowana maszyna nie zdobyła reputacji, którą dziedziczy potem cała reszta puli.
01
Wystarczy zapytać i podać, do czego to służyWystarczy jedno zdanie. Sprawdzamy, że stoi za tym człowiek, nie audytujemy działalności.
02
Ustaw rekord PTR, zanim cokolwiek wyśleszZob. wpis rDNS powyżej. Rozpoczęcie wysyłki przed skonfigurowaniem DNS oznacza start reputacji z deficytem.
03
Publikacja SPF, DKIM i DMARCWszystkie trzy. Dwa z trzech to problem z dostarczalnością, którego diagnozowanie zajmie tydzień.
Masowa niezamówiona korespondencja jest zakazana przez politykę akceptowalnego użytkowania i zawsze będzie. Poczta transakcyjna, newslettery zamówione przez odbiorców oraz własna korespondencja — nie.
Kolejność tych kroków ma kluczowe znaczenie. Zawsze najpierw zezwól na SSH, dopiero potem ustaw politykę domyślną.
01
Najpierw dopuścić to, co potrzebneSSH, następnie Państwa usługi.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Dopiero wtedy ustawić domyślneOdwrócenie kolejności tych dwóch linii to sposób, w jaki ludzie kończą z prośbą o konsolę.
ufw --force enable
03
Weryfikacja z innego miejscaZ innego urządzenia, nie z sesji, która jest już otwarta.
nmap -Pn -p 22,80,443 203.0.113.10
Filtrowanie DDoS odbywa się na granicy sieci i nie zależy od niczego, co Państwo robią po swojej stronie. Państwa firewall zajmuje się tym, co dotrze do portów; nasz — tym, co nigdy do nich nie dotrze.
Migawka to kopia stanu w danym momencie, przechowywana na tym samym nośniku co maszyna. Doskonale chroni przed własnymi błędami, ale jest bezużyteczna w razie awarii tego nośnika.
01
Zrób jedną przed czymkolwiek nieodwracalnymPoważne aktualizacje, migracje, to jedno polecenie, co do którego nie ma pewności.
02
Trzymaj te, które mają znaczenie, poza maszynąNależy przenieść je do magazynu obiektowego lub zupełnie gdzie indziej. Kopia zapasowa dzieląca los z oryginałem nie jest kopią zapasową.
03
Test przywracania razNieprzetestowana kopia zapasowa to tylko hipoteza. Warto ją odtworzyć w bezpiecznym miejscu i potwierdzić, że dane rzeczywiście tam są.
Migawki są przechowywane w formie zaszyfrowanej. Nie posiadamy klucza do zawartości dysku, który samodzielnie Państwo zaszyfrowali, co oznacza również, że nie możemy go dla Państwa odzyskać.
Najsilniejsza gwarancja prywatności na tej platformie to taka, w której nie bierzemy udziału. Wystarczy szyfrować kluczem, którego nigdy nie widzimy, a pytanie o to, co byśmy przekazali, przestaje być kwestią polityki.
01
Szyfrowanie wolumenu danych za pomocą LUKSNajprościej na dodatkowym woluminie, a nie na głównym systemie plików.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Odblokowanie samodzielnie podczas rozruchuPrzez SSH po ponownym uruchomieniu albo za pomocą pliku klucza przechowywanego gdzie indziej. Hasła do klucza nie należy przechowywać na tej samej maszynie.
03
Zaakceptuj transakcjęRestart wymaga Państwa udziału. To jest koszt — i dlatego gwarancja jest prawdziwa.
Możliwe jest również szyfrowanie całego dysku ze zdalnym odblokowaniem przez serwer SSH w initramfs. Podczas konfiguracji warto poprosić o konsolę, aby literówka nie była nieodwracalna.
Dane dostępowe znajdują się w panelu klienta. Licencja jest wliczona w cenę i nie trzeba jej dostarczać ani aktywować.
01
PołączDowolny klient RDP: mstsc w Windows, Remmina w Linuksie, Microsoft Remote Desktop w macOS.
mstsc /v:203.0.113.10
02
Natychmiast zmienić hasło administratoraPierwsze zostało przesłane do przeglądarki. Państwa nie powinno tak pozostać.
03
Przenieś RDP z portu 3389, jeśli jest wystawiony do internetuPojedyncza zmiana o największej wartości, jaką można wprowadzić na maszynie z systemem Windows.
Dostępne są obrazy Windows Server 2025, 2022 i 2019, a o licencję martwimy się my.
Zabezpieczanie maszyny z Windows wystawionej do internetu
Maszyny z Windows z otwartym portem 3389 zostają wykryte w ciągu kilku minut od uruchomienia. Trzy zmiany usuwają niemal całą tę ekspozycję.
01
Wymagaj uwierzytelniania na poziomie sieciOdrzuca sesję, zanim jeszcze zostanie wyświetlony ekran logowania, co całkowicie eliminuje powierzchnię ataku typu brute force.
02
Ogranicz RDP do własnych adresówZapora Windows, ograniczona do adresów, z których faktycznie się Państwo łączą. Jeśli są one dynamiczne, należy zamiast tego użyć punktu końcowego VPN na tej samej maszynie.
03
Zmienić nazwę konta administratora i ustawić politykę blokadyObie zmiany to dwie minuty pracy w Zasadach zabezpieczeń lokalnych i obie są warte zachodu.
Filtrowanie DDoS obejmuje warstwę sieciową. Nie odróżni legalnego logowania RDP od wrogiego — ta część należy do Państwa.
Konto przechowuje saldo i pozwala zamawiać usługi. Zasługuje na większą ochronę niż same maszyny.
01
Użyj hasła, którego nie stosujesz nigdzie indziejZa tym kontem nie stoi żaden dokument tożsamości, co oznacza, że żaden konsultant nigdy go nie odtworzy. To świadomie wybrany kompromis i warto go uszanować.
Przechowuj klucz konta gdzieś offlineJest wymagany do potwierdzenia wypłaty, jeśli uwierzytelnianie dwuskładnikowe nie jest włączone, i nie może zostać ponownie wydany przez nikogo.
Przechowujemy wyłącznie hash Państwa hasła i nic więcej. Utrata zarówno hasła, jak i adresu e-mail przypisanego do konta jest z założenia nieodwracalna.
Dozwolone, łącznie z węzłami wyjściowymi, na dedykowanym sprzęcie. Poinformowanie nas o uruchomieniu takiego węzła zmienia sposób odczytania pierwszego zgłoszenia nadużycia.
01
Prosimy poinformować, że to węzeł wyjściowyDzięki temu zgłoszenie dotyczące Państwa adresu zaczyna się od właściwego założenia, zamiast wyglądać na przejętą maszynę klienta.
02
Ustaw rekord PTR opisujący serwerCoś jednoznacznego. Każdy operator, który zobaczy Państwa ruch, to sprawdzi.
03
Opublikować dane kontaktowe w deskryptorze przekaźnikaOraz stosować ograniczoną politykę węzła wyjściowego, chyba że istnieje powód, by tego nie robić.
Węzły wyjściowe Tor powinny działać na osobnej maszynie, nie obok usług produkcyjnych. To nie nasza zasada — po prostu tak dzieje się, gdy na adresie gromadzą się zgłoszenia.
Zwykle nic — i taka jest zamierzona odpowiedź. Filtrowanie działa nieprzerwanie na brzegu sieci, a ruch wolumetryczny nigdy nie dociera do portu klienta.
01
Sprawdź, czy to faktycznie do Pana/Pani docieraJeśli port nie jest przeciążony, filtrowanie spełnia swoje zadanie, a atak staje się problemem kogoś innego.
ss -s; vnstat -tr 10
02
Poinformuj nas, czy to warstwa aplikacjiFiltrowanie warstwy 7 musi rozumieć, jak wygląda normalne żądanie do Państwa aplikacji, dlatego jest konfigurowane wspólnie z Państwem, a nie zgadywane.
03
Proszę nie oczekiwać fakturyMitygacja nie jest tu limitowana. Atak kosztuje tyle samo co spokojny wtorek.
Null-route jako pierwsza reakcja nigdy nie zostanie zastosowany. Gdyby kiedykolwiek doszło do takiej sytuacji, inżynier skontaktowałby się z Państwem, zanim by do niej doszło.
Wszystko działa z jednego salda. Doładowuje się je, usługi z niego korzystają, nie trzeba pilnować faktur ani martwić się wygasającą kartą.
01
Wybór kwoty i aktywaMinimalna kwota to trzydzieści dolarów. Większe doładowania wiążą się z bonusem księgowanym w tym samym momencie co płatność.
02
Wyślij dokładnie to, co pokazuje podsumowanie zamówieniaAdres należy wyłącznie do klienta i nie jest ponownie wykorzystywany. Niedopłaty są księgowane w wysokości tego, co faktycznie wpłynęło, a nie odrzucane.
03
Saldo zmienia się po potwierdzeniuOd dwudziestu sekund do dwudziestu minut, zależnie od sieci blockchain. Tabela na stronie płatności zawiera wartość dla każdego aktywa.
Saldo nigdy nie wygasa i nie jest zabierane za brak aktywności.
Usługa pobiera środki z salda w dniu odnowienia. Nic nie jest naliczane przed terminem i żadna usługa nie przedłuża się na okres, którego Państwo nie wybrali.
01
Utrzymuj saldo powyżej kolejnej opłatyPanel klienta pokazuje liczbę dni pozostałych do wyczerpania środków oraz dokładną datę kolejnego obciążenia.
02
Jeśli saldo jest niewystarczająceInformujemy przed terminem, nie po nim. Usługa nie zostaje usunięta w tej samej godzinie, w której wygasa.
03
AnulowanieUsługi → maszyna → Anuluj. Usługa działa do końca opłaconego już okresu.
Dłuższe okresy rozliczeniowe są objęte rabatem sięgającym 35% przy dwudziestu czterech miesiącach, płatnych z góry. Rabat dotyczy całego okresu, a nie tylko pierwszego miesiąca.
Dwie sytuacje, dwie różne odpowiedzi, obie spisane, zanim będą Państwu potrzebne.
01
Usługa, która nie działa zgodnie z opisemZwrot na saldo, w pełnej wysokości, bez sporu o liczbę dni korzystania.
02
Usługa, której już Państwo nie potrzebująDziała do końca opłaconego okresu. Wielomiesięczne okresy przedpłacone są przecenione właśnie dlatego, że są przedpłacone.
03
Zakończone kontoNiewykorzystane środki są zwracane, chyba że zakończenie usługi nastąpiło z powodu jednej z dwóch zakazanych kategorii.
Saldo zwracane jest w aktywie wskazanym przez klienta, na podany przez niego adres. Nie ma banku, do którego można je wysłać, ani karty, na którą można je cofnąć.
Nic takiego nie istnieje. Baza wiedzy jest celowo niewielka — jeśli czegoś tu brakuje, to dlatego, że nikt jeszcze nie potrzebował tego dwukrotnie.