Sem KYC · Sem regime DMCA · Liquidação somente em criptomoeda
Base de conhecimentoOs runbooks, na íntegra, em uma página.
Escrito para alguém que já tem um problema e já esgotou a paciência. Sem artigos incompletos, sem “em breve”, e nada que termine mandando você abrir um chamado. Pesquise, ou leia tudo — é curto o suficiente.
As credenciais aparecem na área do cliente assim que a criação do servidor termina. Nada é enviado por e-mail, porque o e-mail é o canal menos privado que qualquer um de nós tem.
01
Pegue o endereço na área do clienteServiços → sua máquina. O IPv4, a porta e a senha inicial de root estão nesse painel e em nenhum outro lugar.
02
ConectarPorta 22, a menos que você tenha pedido outra.
ssh root@203.0.113.10
03
Instale sua chave e feche a porta atrás de vocêLogin por senha é a primeira coisa procurada em uma varredura. Coloque sua chave em uso e depois desative as senhas.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Verifique se você não ficou bloqueado antes de fechar a sessãoAbra um segundo terminal e faça login novamente. Nunca feche o primeiro até que o segundo funcione.
Mesmo assim ficou trancado para fora? Peça um console pela área do cliente — ele é fora de banda e não depende do SSH estar funcionando.
Uma regra de firewall mal configurada é a forma mais comum de perder acesso a uma máquina, e é totalmente recuperável.
01
SoliciteServiços → a máquina → Abrir um console. Um engenheiro vê a solicitação imediatamente.
02
Você recebe acesso fora de bandaA mesma tela que você teria em pé diante do rack, por uma sessão criptografada. Funciona quando a pilha de rede está quebrada, quando o SSH está fora do ar e quando o disco não monta.
03
Corrija o que quebrouGeralmente é uma linha no firewall ou na configuração do sshd. Reinicie em modo single-user pelo console se precisar.
Uma sessão de console nunca é registrada como um log de teclas digitadas. O que você digita nela não é retido por nós de forma alguma.
Está rodando um nó de saída Tor? Configure um PTR que diga isso. Isso poupa uma tarefa de investigação a todo operador que vê seu tráfego, e poupa você dos relatórios de abuso que resultam de tentativas de adivinhação por parte deles.
Fechado por padrão em toda máquina nova. Não para impedir que você envie e-mail — para impedir que uma máquina sem supervisão adquira uma reputação que o resto da faixa de IPs depois herda.
01
Pergunte, e diga para que éUma frase é suficiente. Estamos verificando se há um humano por trás, não auditando seu negócio.
02
Configure seu PTR antes de enviar qualquer coisaVeja o registro de DNS reverso acima. Enviar primeiro e corrigir o DNS depois significa começar sua reputação já no negativo.
03
Publique SPF, DKIM e DMARCOs três. Dois de três é um problema de entregabilidade que vai te custar uma semana de diagnóstico.
E-mails em massa não solicitados são proibidos pela política de uso aceitável e sempre serão. E-mails transacionais, newsletters que as pessoas solicitaram e sua correspondência pessoal não são.
A ordem desses passos é o ponto central. Libere o SSH antes de definir a política padrão, sempre, sem exceção.
01
Permita primeiro o que você precisaSSH, depois seus serviços.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Só então defina o padrãoInverter essas duas linhas é como as pessoas acabam precisando solicitar um console.
ufw --force enable
03
Verifique a partir de outro lugarA partir de outra máquina, não da sessão que você já tem aberta.
nmap -Pn -p 22,80,443 203.0.113.10
A filtragem de DDoS acontece na borda e não é afetada por nada que você faça aqui. Seu firewall trata do que chega às suas portas; o nosso trata do que nunca chega até elas.
Um snapshot é uma cópia pontual no mesmo armazenamento da máquina. É excelente contra seus próprios erros e inútil contra a falha do armazenamento.
01
Faça um antes de qualquer coisa irreversívelGrandes atualizações, migrações, aquele comando de que você não tem certeza.
02
Mantenha os que importam fora da máquinaTransfira-os para armazenamento de objetos ou para outro lugar completamente diferente. Um backup que compartilha o destino do original não é um backup.
03
Testar restauração uma vezUm backup não testado é uma hipótese. Restaure-o em algum lugar inofensivo e confirme que os dados estão realmente lá.
Os snapshots são armazenados criptografados. Não temos nenhuma chave para o conteúdo de um disco que você mesmo criptografou, o que também significa que não podemos recuperá-lo para você.
A garantia de privacidade mais forte nesta plataforma é uma da qual não participamos. Criptografe com uma chave que nunca vemos, e a questão do que entregaríamos deixa de ser uma questão de política.
01
Criptografe um volume de dados com LUKSMais simples em um segundo volume do que no sistema de arquivos raiz.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Desbloqueie você mesmo na inicializaçãoPor SSH após uma reinicialização, ou com um arquivo de chave que você guarda em outro lugar. Não armazene a senha de acesso na máquina.
03
Aceitar a trocaUma reinicialização precisa de você. Esse é o custo, e é o motivo de a garantia ser real.
Criptografia de disco completo com desbloqueio remoto via servidor SSH no initramfs também é possível. Peça um console durante a configuração, para que um erro de digitação seja recuperável.
Máquinas Windows com a porta 3389 aberta são encontradas em minutos após serem ligadas. Três alterações removem quase toda essa exposição.
01
Exigir Autenticação em Nível de RedeEle recusa a sessão antes mesmo de a tela de login ser exibida, o que elimina completamente a superfície de força bruta.
02
Restrinja o RDP aos seus próprios endereçosWindows Firewall, restrito aos endereços dos quais você realmente se conecta. Se forem dinâmicos, use um endpoint de VPN na mesma máquina.
03
Renomeie o Administrador e defina uma política de bloqueioAmbos são dois minutos de trabalho na Diretiva de Segurança Local e ambos valem a pena.
A filtragem de DDoS cobre a camada de rede. Ela não consegue diferenciar um login RDP legítimo de um hostil — essa parte é sua.
Sua conta mantém um saldo e pode contratar serviços. Ela merece mais proteção do que as máquinas.
01
Use uma senha que não seja usada em nenhum outro lugarNão há documento de identidade por trás desta conta, o que significa que nenhum agente de suporte jamais poderá restaurá-la para você. Essa é a troca que você escolheu, e vale a pena respeitá-la.
02
Ative a autenticação de dois fatoresÁrea do cliente → Conta. Qualquer aplicativo TOTP.
03
Mantenha a chave da conta em algum lugar offlineÉ necessário para confirmar um saque se a autenticação de dois fatores não estiver ativada, e não pode ser reemitido por ninguém.
Guardamos um hash da sua senha e nada mais. Perder tanto a senha quanto o e-mail associado à conta é irrecuperável, por design.
Permitido, incluindo nós de saída, em hardware dedicado. Avisar-nos quando você implantar um muda como o primeiro relatório de abuso sobre ele é interpretado.
01
Diga-nos que é um nó de saídaAssim, um relatório sobre o seu endereço parte da suposição correta, em vez de parecer uma máquina de cliente comprometida.
02
Configure um PTR que diga o que éAlgo inequívoco. Todo operador que vir seu tráfego vai pesquisar.
03
Publique os dados de contato no descritor do reléE use a política de saída reduzida, a menos que você tenha um motivo para não fazê-lo.
Nós de saída (exits) pertencem à própria máquina, não junto com seus serviços de produção. Não é uma regra nossa — é simplesmente o que acontece quando um endereço acumula denúncias.
Normalmente nada, e essa é a resposta pretendida. A filtragem está sempre ativa na borda e o tráfego volumétrico nunca chega à sua porta.
01
Verifique se ele está realmente chegando até vocêSe sua porta não está saturada, a filtragem está fazendo o trabalho dela e o ataque é problema de outra pessoa.
ss -s; vnstat -tr 10
02
Diga-nos se é na camada de aplicaçãoA filtragem de camada 7 precisa entender como é uma requisição normal para sua aplicação, por isso é configurada com você, em vez de ser simplesmente estimada.
03
Não espere uma faturaA mitigação não é medida aqui. Um ataque custa o mesmo que uma terça-feira tranquila.
Nunca aplicaremos null-route como primeira resposta. Se chegasse a esse ponto, um engenheiro estaria falando com você antes de acontecer.
Tudo funciona a partir de um único saldo. Você o recarrega, os serviços consomem dele, e não há fatura para cobrar nem cartão para vencer.
01
Escolha um valor e um ativoMínimo de trinta dólares. Recargas maiores têm um bônus creditado no mesmo momento do pagamento.
02
Envie exatamente o que o checkout mostraO endereço é só seu e não é reutilizado. Pagamentos a menor são creditados pelo valor recebido, não rejeitados.
03
O saldo é movimentado na confirmaçãoEntre vinte segundos e vinte minutos, dependendo da rede. A tabela na página de pagamentos traz o valor por ativo.
O saldo nunca expira e não é retirado por inatividade.
Um serviço debita do saldo na sua data de renovação. Nada é cobrado antes do vencimento e nada renova você em um prazo que você não escolheu.
01
Mantenha o saldo acima da próxima cobrançaA área do cliente mostra o prazo de saldo em dias e a data exata da próxima cobrança.
02
Se o saldo for insuficienteVocê é avisado antes da data, não depois. O serviço não é destruído na mesma hora em que expira.
03
CancelandoServiços → a máquina → Cancelar. Ele roda até o fim do prazo que você já pagou.
Ciclos mais longos têm desconto de até 35% em vinte e quatro meses, pagos antecipadamente. O desconto se aplica ao prazo inteiro, não apenas ao primeiro mês.
Reembolsos e o que acontece com o saldo não utilizado
Duas situações, duas respostas diferentes, ambas registradas antes de você precisar delas.
01
Um serviço que não funciona como descritoReembolsado integralmente ao saldo, sem discussão sobre quantos dias você usou o serviço.
02
Um serviço que você não quer maisEle roda até o fim do período que você pagou. Planos pré-pagos de vários meses têm desconto justamente por serem pré-pagos.
03
Uma conta encerradaO saldo não utilizado é devolvido, exceto quando o encerramento se deu por uma das duas categorias proibidas.
O saldo é devolvido no ativo que você pedir, para um endereço fornecido por você. Não há banco para enviar nem cartão para estornar.
Nada corresponde a isso. A base de conhecimento é deliberadamente pequena — se o que você precisa não está aqui, é porque ainda ninguém precisou disso duas vezes.