Baza wiedzyPełne procedury operacyjne na jednej stronie.

Napisane dla kogoś, kto ma już problem i już stracił cierpliwość. Bez zalążków artykułów, bez „wkrótce dostępne” i bez zakończeń w stylu „zgłoś się do działu wsparcia”. Można to przeszukać albo przeczytać w całości — jest dość krótkie.

przewodniki18

Zacznij czytać

Kompletne wpisy · Polecenia gotowe do skopiowania · Bez martwych linków

przewodniki: 18

Pierwsze kroki

Pierwsze logowanie SSH

#

Dane dostępowe pojawiają się w panelu klienta w chwili zakończenia wdrożenia. Nic nie jest wysyłane e-mailem, ponieważ poczta elektroniczna to najmniej prywatny kanał, jaki mamy do dyspozycji.

  1. 01
    Weź adres z panelu klienta Usługi → maszyna użytkownika. Adres IPv4, port i początkowe hasło root znajdują się wyłącznie na tym panelu.
  2. 02
    Połącz Port 22, chyba że poprosisz o inny.
    ssh root@203.0.113.10
  3. 03
    Zainstalować swój klucz i zamknąć za sobą drzwi Logowanie hasłem to pierwsza rzecz, której szukają skanery. Należy wgrać klucz, a potem wyłączyć logowanie hasłem.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Upewnij się, że dostęp nie zostanie zablokowany, zanim zamkniesz sesję Otwórz drugi terminal i zaloguj się ponownie. Nie zamykaj pierwszego, dopóki drugi nie zadziała.

Mimo wszystko stracili Państwo dostęp? Proszę poprosić o konsolę z panelu klienta — działa poza pasmem i nie wymaga sprawnego SSH.

Uzyskanie konsoli, gdy SSH nie odpowiada

#

Błędnie skonfigurowana reguła zapory to najczęstszy sposób utraty dostępu do maszyny — sytuacja w pełni odwracalna.

  1. 01
    Zażądaj tego Usługi → maszyna → Otwórz konsolę. Inżynier widzi zgłoszenie natychmiast.
  2. 02
    Zapewniony jest dostęp out-of-band Ten sam ekran, który mieliby Państwo przed sobą, stojąc przy szafie serwerowej — dostępny przez zaszyfrowaną sesję. Działa, gdy stos sieciowy jest uszkodzony, gdy SSH nie odpowiada i gdy dysk się nie montuje.
  3. 03
    Napraw, co zostało uszkodzone Zwykle wystarczy jedna linia w konfiguracji zapory sieciowej lub sshd. W razie potrzeby uruchom ponownie w trybie single-user z konsoli.

Sesja konsoli nigdy nie jest rejestrowana jako zapis naciśnięć klawiszy. To, co Państwo wpisują, nie jest przez nas przechowywane w żadnej formie.

Odbudowa serwera od podstaw

#

Przebudowa (rebuild) czyści dysk i instaluje czysty obraz systemu. Trwa kilka minut i jest bezpłatna, bez ograniczeń co do liczby powtórzeń.

  1. 01
    Można zabrać wszystko, co ma zostać zachowane Ponowna instalacja jest nieodwracalna i cofnięcie jej nie jest możliwe. Nie przechowujemy kopii dysku do przywrócenia.
  2. 02
    Zamów wraz z wybranym obrazem systemu Usługi → maszyna → Rebuild. Podaj nazwę dystrybucji i wersję.
  3. 03
    Nowe dane dostępowe pojawiają się w panelu klienta Stare hasło root przestaje działać w chwili rozpoczęcia czyszczenia dysku.

Adres IP pozostaje ten sam po przebudowie, więc reguły DNS i firewalla gdzie indziej nadal działają.

Sieciowanie

Ustawianie odwrotnego DNS (PTR)

#

Jeśli planowane jest wysyłanie poczty, nie jest to opcjonalne — niezgodny rekord PTR to najczęstszy powód odrzucania nowego adresu IP wszędzie.

  1. 01
    Najpierw skieruj nazwę hosta na adres IP Rekord bezpośredni musi istnieć, zanim rekord odwrotny zacznie cokolwiek znaczyć.
    mail.example.com.  A  203.0.113.10
  2. 02
    Poproś o rekord PTR Usługi → maszyna → Coś innego, z podaniem nazwy hosta. Ustawiane tego samego dnia.
  3. 03
    Potwierdzenie zgodności obu kierunków Wpis DNS i rekord odwrotny muszą się zgadzać — inaczej nic nie osiągnięto.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Prowadzą Państwo węzeł wyjściowy Tor? Warto ustawić odpowiedni rekord PTR. Oszczędza to pracy każdemu operatorowi widzącemu ten ruch oraz oszczędza Państwu zgłoszeń nadużyć wynikających z domysłów.

Otwieranie portu 25 dla poczty wychodzącej

#

Domyślnie zamknięte na każdej nowej maszynie. Nie po to, by uniemożliwić wysyłkę poczty — po to, by nienadzorowana maszyna nie zdobyła reputacji, którą dziedziczy potem cała reszta puli.

  1. 01
    Wystarczy zapytać i podać, do czego to służy Wystarczy jedno zdanie. Sprawdzamy, że stoi za tym człowiek, nie audytujemy działalności.
  2. 02
    Ustaw rekord PTR, zanim cokolwiek wyślesz Zob. wpis rDNS powyżej. Rozpoczęcie wysyłki przed skonfigurowaniem DNS oznacza start reputacji z deficytem.
  3. 03
    Publikacja SPF, DKIM i DMARC Wszystkie trzy. Dwa z trzech to problem z dostarczalnością, którego diagnozowanie zajmie tydzień.

Masowa niezamówiona korespondencja jest zakazana przez politykę akceptowalnego użytkowania i zawsze będzie. Poczta transakcyjna, newslettery zamówione przez odbiorców oraz własna korespondencja — nie.

Konfigurowanie puli adresów IPv6

#

Każda maszyna otrzymuje pulę /64 bezpłatnie. Większe przydziały na żądanie, również bezpłatnie.

  1. 01
    Znajdź prefiks W panelu maszyny w obszarze klienta, obok adresu IPv4.
  2. 02
    Skonfigurować statycznie Debian i Ubuntu — w /etc/netplan lub /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Przetestuj obie rodziny Host, który odpowiada w v4, a w v6 zawodzi po cichu, jest gorszy niż taki, który w ogóle nie ma v6.
    ping6 -c3 2606:4700:4700::1111

Przestrzeń adresowa nie jest tu mierzona, a dodatkowe adresy nie są sprzedawane pojedynczo.

Zapora, która Cię nie zablokuje

#

Kolejność tych kroków ma kluczowe znaczenie. Zawsze najpierw zezwól na SSH, dopiero potem ustaw politykę domyślną.

  1. 01
    Najpierw dopuścić to, co potrzebne SSH, następnie Państwa usługi.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Dopiero wtedy ustawić domyślne Odwrócenie kolejności tych dwóch linii to sposób, w jaki ludzie kończą z prośbą o konsolę.
    ufw --force enable
  3. 03
    Weryfikacja z innego miejsca Z innego urządzenia, nie z sesji, która jest już otwarta.
    nmap -Pn -p 22,80,443 203.0.113.10

Filtrowanie DDoS odbywa się na granicy sieci i nie zależy od niczego, co Państwo robią po swojej stronie. Państwa firewall zajmuje się tym, co dotrze do portów; nasz — tym, co nigdy do nich nie dotrze.

Pamięć masowa i kopie zapasowe

Migawki i czym nie są

#

Migawka to kopia stanu w danym momencie, przechowywana na tym samym nośniku co maszyna. Doskonale chroni przed własnymi błędami, ale jest bezużyteczna w razie awarii tego nośnika.

  1. 01
    Zrób jedną przed czymkolwiek nieodwracalnym Poważne aktualizacje, migracje, to jedno polecenie, co do którego nie ma pewności.
  2. 02
    Trzymaj te, które mają znaczenie, poza maszyną Należy przenieść je do magazynu obiektowego lub zupełnie gdzie indziej. Kopia zapasowa dzieląca los z oryginałem nie jest kopią zapasową.
  3. 03
    Test przywracania raz Nieprzetestowana kopia zapasowa to tylko hipoteza. Warto ją odtworzyć w bezpiecznym miejscu i potwierdzić, że dane rzeczywiście tam są.

Migawki są przechowywane w formie zaszyfrowanej. Nie posiadamy klucza do zawartości dysku, który samodzielnie Państwo zaszyfrowali, co oznacza również, że nie możemy go dla Państwa odzyskać.

Łączenie się z magazynem obiektowym

#

Zgodne z S3, więc każde narzędzie obsługujące S3 działa bez modyfikacji. Wystarczy wskazać regionalny punkt końcowy i użyć kluczy z panelu klienta.

  1. 01
    Pobierz endpoint i klucze Usługi → bucket użytkownika. Klucze wyświetlane są jednorazowo i nigdy nie są wysyłane e-mailem.
  2. 02
    Skonfiguruj klienta rclone, s3cmd, AWS CLI lub dowolny SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Skopiowanie czegoś i weryfikacja Egress nie jest rozliczany, więc pełny test przywracania kosztuje wyłącznie czas.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Brak opłaty za ruch wychodzący, brak opłaty za żądania, brak minimalnego okresu przechowywania. Stawka z cennika to cały rachunek.

Szyfrowanie dysku tak, byśmy nie mogli go odczytać

#

Najsilniejsza gwarancja prywatności na tej platformie to taka, w której nie bierzemy udziału. Wystarczy szyfrować kluczem, którego nigdy nie widzimy, a pytanie o to, co byśmy przekazali, przestaje być kwestią polityki.

  1. 01
    Szyfrowanie wolumenu danych za pomocą LUKS Najprościej na dodatkowym woluminie, a nie na głównym systemie plików.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Odblokowanie samodzielnie podczas rozruchu Przez SSH po ponownym uruchomieniu albo za pomocą pliku klucza przechowywanego gdzie indziej. Hasła do klucza nie należy przechowywać na tej samej maszynie.
  3. 03
    Zaakceptuj transakcję Restart wymaga Państwa udziału. To jest koszt — i dlatego gwarancja jest prawdziwa.

Możliwe jest również szyfrowanie całego dysku ze zdalnym odblokowaniem przez serwer SSH w initramfs. Podczas konfiguracji warto poprosić o konsolę, aby literówka nie była nieodwracalna.

Windows i RDP

Pierwsza sesja RDP

#

Dane dostępowe znajdują się w panelu klienta. Licencja jest wliczona w cenę i nie trzeba jej dostarczać ani aktywować.

  1. 01
    Połącz Dowolny klient RDP: mstsc w Windows, Remmina w Linuksie, Microsoft Remote Desktop w macOS.
    mstsc /v:203.0.113.10
  2. 02
    Natychmiast zmienić hasło administratora Pierwsze zostało przesłane do przeglądarki. Państwa nie powinno tak pozostać.
  3. 03
    Przenieś RDP z portu 3389, jeśli jest wystawiony do internetu Pojedyncza zmiana o największej wartości, jaką można wprowadzić na maszynie z systemem Windows.

Dostępne są obrazy Windows Server 2025, 2022 i 2019, a o licencję martwimy się my.

Zabezpieczanie maszyny z Windows wystawionej do internetu

#

Maszyny z Windows z otwartym portem 3389 zostają wykryte w ciągu kilku minut od uruchomienia. Trzy zmiany usuwają niemal całą tę ekspozycję.

  1. 01
    Wymagaj uwierzytelniania na poziomie sieci Odrzuca sesję, zanim jeszcze zostanie wyświetlony ekran logowania, co całkowicie eliminuje powierzchnię ataku typu brute force.
  2. 02
    Ogranicz RDP do własnych adresów Zapora Windows, ograniczona do adresów, z których faktycznie się Państwo łączą. Jeśli są one dynamiczne, należy zamiast tego użyć punktu końcowego VPN na tej samej maszynie.
  3. 03
    Zmienić nazwę konta administratora i ustawić politykę blokady Obie zmiany to dwie minuty pracy w Zasadach zabezpieczeń lokalnych i obie są warte zachodu.

Filtrowanie DDoS obejmuje warstwę sieciową. Nie odróżni legalnego logowania RDP od wrogiego — ta część należy do Państwa.

Bezpieczeństwo

Ochrona samego konta

#

Konto przechowuje saldo i pozwala zamawiać usługi. Zasługuje na większą ochronę niż same maszyny.

  1. 01
    Użyj hasła, którego nie stosujesz nigdzie indziej Za tym kontem nie stoi żaden dokument tożsamości, co oznacza, że żaden konsultant nigdy go nie odtworzy. To świadomie wybrany kompromis i warto go uszanować.
  2. 02
    Włącz uwierzytelnianie dwuskładnikowe Panel klienta → Konto. Dowolna aplikacja TOTP.
  3. 03
    Przechowuj klucz konta gdzieś offline Jest wymagany do potwierdzenia wypłaty, jeśli uwierzytelnianie dwuskładnikowe nie jest włączone, i nie może zostać ponownie wydany przez nikogo.

Przechowujemy wyłącznie hash Państwa hasła i nic więcej. Utrata zarówno hasła, jak i adresu e-mail przypisanego do konta jest z założenia nieodwracalna.

Prowadzenie węzła Tor lub węzła wyjściowego

#

Dozwolone, łącznie z węzłami wyjściowymi, na dedykowanym sprzęcie. Poinformowanie nas o uruchomieniu takiego węzła zmienia sposób odczytania pierwszego zgłoszenia nadużycia.

  1. 01
    Prosimy poinformować, że to węzeł wyjściowy Dzięki temu zgłoszenie dotyczące Państwa adresu zaczyna się od właściwego założenia, zamiast wyglądać na przejętą maszynę klienta.
  2. 02
    Ustaw rekord PTR opisujący serwer Coś jednoznacznego. Każdy operator, który zobaczy Państwa ruch, to sprawdzi.
  3. 03
    Opublikować dane kontaktowe w deskryptorze przekaźnika Oraz stosować ograniczoną politykę węzła wyjściowego, chyba że istnieje powód, by tego nie robić.

Węzły wyjściowe Tor powinny działać na osobnej maszynie, nie obok usług produkcyjnych. To nie nasza zasada — po prostu tak dzieje się, gdy na adresie gromadzą się zgłoszenia.

Co robić podczas ataku

#

Zwykle nic — i taka jest zamierzona odpowiedź. Filtrowanie działa nieprzerwanie na brzegu sieci, a ruch wolumetryczny nigdy nie dociera do portu klienta.

  1. 01
    Sprawdź, czy to faktycznie do Pana/Pani dociera Jeśli port nie jest przeciążony, filtrowanie spełnia swoje zadanie, a atak staje się problemem kogoś innego.
    ss -s; vnstat -tr 10
  2. 02
    Poinformuj nas, czy to warstwa aplikacji Filtrowanie warstwy 7 musi rozumieć, jak wygląda normalne żądanie do Państwa aplikacji, dlatego jest konfigurowane wspólnie z Państwem, a nie zgadywane.
  3. 03
    Proszę nie oczekiwać faktury Mitygacja nie jest tu limitowana. Atak kosztuje tyle samo co spokojny wtorek.

Null-route jako pierwsza reakcja nigdy nie zostanie zastosowany. Gdyby kiedykolwiek doszło do takiej sytuacji, inżynier skontaktowałby się z Państwem, zanim by do niej doszło.

Rozliczenia

Doładowanie salda

#

Wszystko działa z jednego salda. Doładowuje się je, usługi z niego korzystają, nie trzeba pilnować faktur ani martwić się wygasającą kartą.

  1. 01
    Wybór kwoty i aktywa Minimalna kwota to trzydzieści dolarów. Większe doładowania wiążą się z bonusem księgowanym w tym samym momencie co płatność.
  2. 02
    Wyślij dokładnie to, co pokazuje podsumowanie zamówienia Adres należy wyłącznie do klienta i nie jest ponownie wykorzystywany. Niedopłaty są księgowane w wysokości tego, co faktycznie wpłynęło, a nie odrzucane.
  3. 03
    Saldo zmienia się po potwierdzeniu Od dwudziestu sekund do dwudziestu minut, zależnie od sieci blockchain. Tabela na stronie płatności zawiera wartość dla każdego aktywa.

Saldo nigdy nie wygasa i nie jest zabierane za brak aktywności.

Jak działa odnowienie

#

Usługa pobiera środki z salda w dniu odnowienia. Nic nie jest naliczane przed terminem i żadna usługa nie przedłuża się na okres, którego Państwo nie wybrali.

  1. 01
    Utrzymuj saldo powyżej kolejnej opłaty Panel klienta pokazuje liczbę dni pozostałych do wyczerpania środków oraz dokładną datę kolejnego obciążenia.
  2. 02
    Jeśli saldo jest niewystarczające Informujemy przed terminem, nie po nim. Usługa nie zostaje usunięta w tej samej godzinie, w której wygasa.
  3. 03
    Anulowanie Usługi → maszyna → Anuluj. Usługa działa do końca opłaconego już okresu.

Dłuższe okresy rozliczeniowe są objęte rabatem sięgającym 35% przy dwudziestu czterech miesiącach, płatnych z góry. Rabat dotyczy całego okresu, a nie tylko pierwszego miesiąca.

Zwroty i los niewykorzystanego salda

#

Dwie sytuacje, dwie różne odpowiedzi, obie spisane, zanim będą Państwu potrzebne.

  1. 01
    Usługa, która nie działa zgodnie z opisem Zwrot na saldo, w pełnej wysokości, bez sporu o liczbę dni korzystania.
  2. 02
    Usługa, której już Państwo nie potrzebują Działa do końca opłaconego okresu. Wielomiesięczne okresy przedpłacone są przecenione właśnie dlatego, że są przedpłacone.
  3. 03
    Zakończone konto Niewykorzystane środki są zwracane, chyba że zakończenie usługi nastąpiło z powodu jednej z dwóch zakazanych kategorii.

Saldo zwracane jest w aktywie wskazanym przez klienta, na podany przez niego adres. Nie ma banku, do którego można je wysłać, ani karty, na którą można je cofnąć.