Base de conhecimentoOs runbooks, na íntegra, em uma página.

Escrito para alguém que já tem um problema e já esgotou a paciência. Sem artigos incompletos, sem “em breve”, e nada que termine mandando você abrir um chamado. Pesquise, ou leia tudo — é curto o suficiente.

runbooks18

Começar a ler

Entradas completas · Comandos prontos para copiar · Sem links quebrados

18 runbooks

Primeiros passos

Seu primeiro login SSH

#

As credenciais aparecem na área do cliente assim que a criação do servidor termina. Nada é enviado por e-mail, porque o e-mail é o canal menos privado que qualquer um de nós tem.

  1. 01
    Pegue o endereço na área do cliente Serviços → sua máquina. O IPv4, a porta e a senha inicial de root estão nesse painel e em nenhum outro lugar.
  2. 02
    Conectar Porta 22, a menos que você tenha pedido outra.
    ssh root@203.0.113.10
  3. 03
    Instale sua chave e feche a porta atrás de você Login por senha é a primeira coisa procurada em uma varredura. Coloque sua chave em uso e depois desative as senhas.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Verifique se você não ficou bloqueado antes de fechar a sessão Abra um segundo terminal e faça login novamente. Nunca feche o primeiro até que o segundo funcione.

Mesmo assim ficou trancado para fora? Peça um console pela área do cliente — ele é fora de banda e não depende do SSH estar funcionando.

Obtendo um console quando o SSH não responde

#

Uma regra de firewall mal configurada é a forma mais comum de perder acesso a uma máquina, e é totalmente recuperável.

  1. 01
    Solicite Serviços → a máquina → Abrir um console. Um engenheiro vê a solicitação imediatamente.
  2. 02
    Você recebe acesso fora de banda A mesma tela que você teria em pé diante do rack, por uma sessão criptografada. Funciona quando a pilha de rede está quebrada, quando o SSH está fora do ar e quando o disco não monta.
  3. 03
    Corrija o que quebrou Geralmente é uma linha no firewall ou na configuração do sshd. Reinicie em modo single-user pelo console se precisar.

Uma sessão de console nunca é registrada como um log de teclas digitadas. O que você digita nela não é retido por nós de forma alguma.

Reconstruindo um servidor do zero

#

Uma reinstalação apaga o disco e reinstala uma imagem limpa. Leva poucos minutos e é gratuita, quantas vezes você quiser.

  1. 01
    Leve tudo o que quiser manter Uma reinstalação é destrutiva e não há como desfazer. Não guardamos cópia do seu disco para restaurar.
  2. 02
    Solicite com a imagem que você deseja Serviços → a máquina → Reinstalar. Informe a distribuição e a versão.
  3. 03
    As novas credenciais aparecem na área do cliente A senha de root antiga para de funcionar no momento em que o apagamento começa.

O endereço IP permanece o mesmo durante uma reconstrução, então regras de DNS e firewall em outros lugares continuam funcionando.

Rede

Configurando DNS reverso (PTR)

#

Se você pretende enviar e-mails, isso não é opcional — um PTR incorreto é o motivo mais comum para um IP novo ser rejeitado em todo lugar.

  1. 01
    Aponte primeiro um hostname para o IP O registro direto precisa existir antes que o reverso tenha algum significado.
    mail.example.com.  A  203.0.113.10
  2. 02
    Solicitar o PTR Serviços → a máquina → Outra coisa, e nos informe o hostname. Definido no mesmo dia.
  3. 03
    Confirme que ambas as direções coincidem O direto e o reverso precisam coincidir, ou você não conseguiu nada.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Está rodando um nó de saída Tor? Configure um PTR que diga isso. Isso poupa uma tarefa de investigação a todo operador que vê seu tráfego, e poupa você dos relatórios de abuso que resultam de tentativas de adivinhação por parte deles.

Abrindo a porta 25 para e-mail de saída

#

Fechado por padrão em toda máquina nova. Não para impedir que você envie e-mail — para impedir que uma máquina sem supervisão adquira uma reputação que o resto da faixa de IPs depois herda.

  1. 01
    Pergunte, e diga para que é Uma frase é suficiente. Estamos verificando se há um humano por trás, não auditando seu negócio.
  2. 02
    Configure seu PTR antes de enviar qualquer coisa Veja o registro de DNS reverso acima. Enviar primeiro e corrigir o DNS depois significa começar sua reputação já no negativo.
  3. 03
    Publique SPF, DKIM e DMARC Os três. Dois de três é um problema de entregabilidade que vai te custar uma semana de diagnóstico.

E-mails em massa não solicitados são proibidos pela política de uso aceitável e sempre serão. E-mails transacionais, newsletters que as pessoas solicitaram e sua correspondência pessoal não são.

Configurando sua alocação de IPv6

#

Cada máquina recebe um /64 sem custo. Alocações maiores sob solicitação, também sem custo.

  1. 01
    Localizar o prefixo No painel da máquina, na área do cliente, ao lado do IPv4.
  2. 02
    Configure-o estaticamente Debian e Ubuntu, em /etc/netplan ou /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Teste as duas famílias Um host que responde em v4 e falha silenciosamente em v6 é pior do que um sem v6 algum.
    ping6 -c3 2606:4700:4700::1111

O espaço de endereçamento não é medido, e endereços adicionais não são vendidos por unidade aqui.

Um firewall que não vai trancar você para fora

#

A ordem desses passos é o ponto central. Libere o SSH antes de definir a política padrão, sempre, sem exceção.

  1. 01
    Permita primeiro o que você precisa SSH, depois seus serviços.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Só então defina o padrão Inverter essas duas linhas é como as pessoas acabam precisando solicitar um console.
    ufw --force enable
  3. 03
    Verifique a partir de outro lugar A partir de outra máquina, não da sessão que você já tem aberta.
    nmap -Pn -p 22,80,443 203.0.113.10

A filtragem de DDoS acontece na borda e não é afetada por nada que você faça aqui. Seu firewall trata do que chega às suas portas; o nosso trata do que nunca chega até elas.

Armazenamento e backups

Snapshots, e o que eles não são

#

Um snapshot é uma cópia pontual no mesmo armazenamento da máquina. É excelente contra seus próprios erros e inútil contra a falha do armazenamento.

  1. 01
    Faça um antes de qualquer coisa irreversível Grandes atualizações, migrações, aquele comando de que você não tem certeza.
  2. 02
    Mantenha os que importam fora da máquina Transfira-os para armazenamento de objetos ou para outro lugar completamente diferente. Um backup que compartilha o destino do original não é um backup.
  3. 03
    Testar restauração uma vez Um backup não testado é uma hipótese. Restaure-o em algum lugar inofensivo e confirme que os dados estão realmente lá.

Os snapshots são armazenados criptografados. Não temos nenhuma chave para o conteúdo de um disco que você mesmo criptografou, o que também significa que não podemos recuperá-lo para você.

Conectando-se ao armazenamento de objetos

#

Compatível com S3, então toda ferramenta que fala S3 funciona sem modificações. Aponte para o endpoint regional e use as chaves da área do cliente.

  1. 01
    Obtenha o endpoint e as chaves Serviços → seu bucket. As chaves são exibidas uma única vez e nunca enviadas por e-mail.
  2. 02
    Configurar um cliente rclone, s3cmd, a AWS CLI, ou qualquer SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Copie algo e verifique O egress não é cobrado, então um teste completo de restauração não custa nada além de tempo.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Sem taxa de saída de dados, sem cobrança por requisição, sem retenção mínima. A tarifa na lista de preços é a conta inteira.

Criptografar um disco para que não possamos lê-lo

#

A garantia de privacidade mais forte nesta plataforma é uma da qual não participamos. Criptografe com uma chave que nunca vemos, e a questão do que entregaríamos deixa de ser uma questão de política.

  1. 01
    Criptografe um volume de dados com LUKS Mais simples em um segundo volume do que no sistema de arquivos raiz.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Desbloqueie você mesmo na inicialização Por SSH após uma reinicialização, ou com um arquivo de chave que você guarda em outro lugar. Não armazene a senha de acesso na máquina.
  3. 03
    Aceitar a troca Uma reinicialização precisa de você. Esse é o custo, e é o motivo de a garantia ser real.

Criptografia de disco completo com desbloqueio remoto via servidor SSH no initramfs também é possível. Peça um console durante a configuração, para que um erro de digitação seja recuperável.

Windows e RDP

Sua primeira sessão RDP

#

As credenciais estão na área do cliente. A licença está incluída no preço e não é algo que você precise trazer ou ativar.

  1. 01
    Conectar Qualquer cliente RDP: mstsc no Windows, Remmina no Linux, Microsoft Remote Desktop no macOS.
    mstsc /v:203.0.113.10
  2. 02
    Altere a senha do Administrador imediatamente O inicial foi transmitido a um navegador. O seu não deveria permanecer assim.
  3. 03
    Mude o RDP da porta 3389 se ele estiver exposto à internet A única mudança de maior valor que você pode fazer em uma máquina Windows.

Imagens de Windows Server 2025, 2022 e 2019 estão disponíveis, e a licença é problema nosso.

Blindando uma máquina Windows exposta à internet

#

Máquinas Windows com a porta 3389 aberta são encontradas em minutos após serem ligadas. Três alterações removem quase toda essa exposição.

  1. 01
    Exigir Autenticação em Nível de Rede Ele recusa a sessão antes mesmo de a tela de login ser exibida, o que elimina completamente a superfície de força bruta.
  2. 02
    Restrinja o RDP aos seus próprios endereços Windows Firewall, restrito aos endereços dos quais você realmente se conecta. Se forem dinâmicos, use um endpoint de VPN na mesma máquina.
  3. 03
    Renomeie o Administrador e defina uma política de bloqueio Ambos são dois minutos de trabalho na Diretiva de Segurança Local e ambos valem a pena.

A filtragem de DDoS cobre a camada de rede. Ela não consegue diferenciar um login RDP legítimo de um hostil — essa parte é sua.

Segurança

Protegendo a própria conta

#

Sua conta mantém um saldo e pode contratar serviços. Ela merece mais proteção do que as máquinas.

  1. 01
    Use uma senha que não seja usada em nenhum outro lugar Não há documento de identidade por trás desta conta, o que significa que nenhum agente de suporte jamais poderá restaurá-la para você. Essa é a troca que você escolheu, e vale a pena respeitá-la.
  2. 02
    Ative a autenticação de dois fatores Área do cliente → Conta. Qualquer aplicativo TOTP.
  3. 03
    Mantenha a chave da conta em algum lugar offline É necessário para confirmar um saque se a autenticação de dois fatores não estiver ativada, e não pode ser reemitido por ninguém.

Guardamos um hash da sua senha e nada mais. Perder tanto a senha quanto o e-mail associado à conta é irrecuperável, por design.

Operar um relay ou exit do Tor

#

Permitido, incluindo nós de saída, em hardware dedicado. Avisar-nos quando você implantar um muda como o primeiro relatório de abuso sobre ele é interpretado.

  1. 01
    Diga-nos que é um nó de saída Assim, um relatório sobre o seu endereço parte da suposição correta, em vez de parecer uma máquina de cliente comprometida.
  2. 02
    Configure um PTR que diga o que é Algo inequívoco. Todo operador que vir seu tráfego vai pesquisar.
  3. 03
    Publique os dados de contato no descritor do relé E use a política de saída reduzida, a menos que você tenha um motivo para não fazê-lo.

Nós de saída (exits) pertencem à própria máquina, não junto com seus serviços de produção. Não é uma regra nossa — é simplesmente o que acontece quando um endereço acumula denúncias.

O que fazer durante um ataque

#

Normalmente nada, e essa é a resposta pretendida. A filtragem está sempre ativa na borda e o tráfego volumétrico nunca chega à sua porta.

  1. 01
    Verifique se ele está realmente chegando até você Se sua porta não está saturada, a filtragem está fazendo o trabalho dela e o ataque é problema de outra pessoa.
    ss -s; vnstat -tr 10
  2. 02
    Diga-nos se é na camada de aplicação A filtragem de camada 7 precisa entender como é uma requisição normal para sua aplicação, por isso é configurada com você, em vez de ser simplesmente estimada.
  3. 03
    Não espere uma fatura A mitigação não é medida aqui. Um ataque custa o mesmo que uma terça-feira tranquila.

Nunca aplicaremos null-route como primeira resposta. Se chegasse a esse ponto, um engenheiro estaria falando com você antes de acontecer.

Faturamento

Recarregando o saldo

#

Tudo funciona a partir de um único saldo. Você o recarrega, os serviços consomem dele, e não há fatura para cobrar nem cartão para vencer.

  1. 01
    Escolha um valor e um ativo Mínimo de trinta dólares. Recargas maiores têm um bônus creditado no mesmo momento do pagamento.
  2. 02
    Envie exatamente o que o checkout mostra O endereço é só seu e não é reutilizado. Pagamentos a menor são creditados pelo valor recebido, não rejeitados.
  3. 03
    O saldo é movimentado na confirmação Entre vinte segundos e vinte minutos, dependendo da rede. A tabela na página de pagamentos traz o valor por ativo.

O saldo nunca expira e não é retirado por inatividade.

Como funciona a renovação

#

Um serviço debita do saldo na sua data de renovação. Nada é cobrado antes do vencimento e nada renova você em um prazo que você não escolheu.

  1. 01
    Mantenha o saldo acima da próxima cobrança A área do cliente mostra o prazo de saldo em dias e a data exata da próxima cobrança.
  2. 02
    Se o saldo for insuficiente Você é avisado antes da data, não depois. O serviço não é destruído na mesma hora em que expira.
  3. 03
    Cancelando Serviços → a máquina → Cancelar. Ele roda até o fim do prazo que você já pagou.

Ciclos mais longos têm desconto de até 35% em vinte e quatro meses, pagos antecipadamente. O desconto se aplica ao prazo inteiro, não apenas ao primeiro mês.

Reembolsos e o que acontece com o saldo não utilizado

#

Duas situações, duas respostas diferentes, ambas registradas antes de você precisar delas.

  1. 01
    Um serviço que não funciona como descrito Reembolsado integralmente ao saldo, sem discussão sobre quantos dias você usou o serviço.
  2. 02
    Um serviço que você não quer mais Ele roda até o fim do período que você pagou. Planos pré-pagos de vários meses têm desconto justamente por serem pré-pagos.
  3. 03
    Uma conta encerrada O saldo não utilizado é devolvido, exceto quando o encerramento se deu por uma das duas categorias proibidas.

O saldo é devolvido no ativo que você pedir, para um endereço fornecido por você. Não há banco para enviar nem cartão para estornar.