Без KYC · Без режима DMCA · Расчёты только в крипте
База знанийРегламенты полностью, на одной странице.
Написано для того, у кого уже есть проблема и уже закончилось терпение. Ни заготовок статей, ни «скоро появится», ни текстов, заканчивающихся советом открыть тикет. Ищите нужное или читайте всё подряд — тут не так много.
Реквизиты появляются в личном кабинете сразу после завершения развёртывания. По почте вам ничего не отправляется, потому что почта — наименее приватный из доступных нам каналов.
01
Возьмите адрес из личного кабинетаServices → your machine. IPv4-адрес, порт и первоначальный пароль root указаны только в этой панели и больше нигде.
02
ПодключитьсяПорт 22, если вы не запросили другой.
ssh root@203.0.113.10
03
Установите свой ключ и закройте за собой дверьВход по паролю сканируют в первую очередь. Разместите свой ключ, затем отключите пароли.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Убедитесь, что не потеряете доступ, прежде чем закрыть сессиюОткройте второй терминал и войдите заново. Не закрывайте первый, пока второй не заработает.
Всё же потеряли доступ? Запросите консоль в личном кабинете — она работает вне основного канала и не зависит от SSH.
Неправильно настроенное правило файрвола — самая частая причина потери машины, и она полностью устранима.
01
ЗапроситьУслуги → машина → Открыть консоль. Инженер видит запрос немедленно.
02
У вас есть внеполосный доступТот же экран, что вы увидели бы, стоя перед стойкой, — через зашифрованную сессию. Работает, когда сетевой стек сломан, когда SSH недоступен и когда диск не монтируется.
03
Исправьте то, что сломалиОбычно одна строка в конфиге файрвола или sshd. При необходимости перезагрузитесь в однопользовательский режим через консоль.
Сессия консоли никогда не журналируется как запись нажатий клавиш. То, что вы вводите, мы не сохраняем ни в каком виде.
Держите выходной узел Tor? Настройте PTR-запись, указывающую на это. Это избавляет каждого оператора, видящего ваш трафик, от расследования, а вас — от жалоб, вызванных догадками.
По умолчанию закрыт на каждой новой машине. Не для того, чтобы помешать вам отправлять почту, — а чтобы бесхозная машина не заработала репутацию, которую потом унаследует весь остальной диапазон.
01
Спрашивайте — и говорите, для чегоДостаточно одного предложения. Мы проверяем, что за этим стоит человек, а не проводим аудит вашего бизнеса.
02
Настройте PTR прежде, чем что-либо отправлятьСм. запись обратного DNS выше. Начать рассылку, а DNS настроить потом — значит стартовать репутацию уже в минусе.
03
Опубликуйте SPF, DKIM и DMARCВсе три. Два из трёх — это проблема доставляемости, которую вы будете неделю диагностировать.
Массовая нежелательная рассылка запрещена политикой допустимого использования и останется запрещённой всегда. Транзакционные письма, рассылки по подписке и ваша личная переписка — не запрещены.
Порядок этих шагов — вся суть. Разрешайте SSH до установки политики по умолчанию, каждый раз без исключений.
01
Сначала разрешите нужноеSSH, затем ваши сервисы.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
И только потом задайте значение по умолчаниюПерепутав эти две строки, люди в итоге запрашивают консоль.
ufw --force enable
03
Проверьте с другого местаС другого устройства, а не из уже открытой сессии.
nmap -Pn -p 22,80,443 203.0.113.10
Фильтрация DDoS происходит на границе сети и не зависит от ваших действий здесь. Ваш файрвол обрабатывает то, что доходит до ваших портов; наш — то, что до них не доходит вовсе.
Снимок — это копия на момент времени, хранящаяся на том же носителе, что и сама машина. Отлично спасает от ваших собственных ошибок и бесполезен при отказе носителя.
01
Сделайте её перед любым необратимым действиемКрупные обновления, миграции, та самая команда, в которой вы не уверены.
02
Держите важные данные вне сервераВыгружайте их в объектное хранилище или куда-то ещё вовсе. Резервная копия, разделяющая судьбу оригинала, не резервная копия.
03
Тест восстановления разНепроверенная резервная копия — это лишь гипотеза. Разверните её где-нибудь безопасно и убедитесь, что данные действительно на месте.
Снапшоты хранятся зашифрованными. У нас нет ключа к содержимому диска, который вы зашифровали сами, а значит мы не сможем и восстановить его вам.
Совместимо с S3, поэтому любой инструмент, говорящий на S3, работает без изменений. Укажите региональный эндпоинт и используйте ключи из личного кабинета.
01
Получить endpoint и ключиServices → ваш бакет. Ключи показываются один раз и никогда не отправляются по почте.
02
Настроить клиентrclone, s3cmd, AWS CLI или любым SDK.
Самая надёжная гарантия приватности на этой платформе — та, в которой мы не участвуем. Шифруйте ключом, которого мы никогда не видим, и вопрос о том, что бы мы выдали, перестаёт быть вопросом политики.
01
Зашифруйте том данных с помощью LUKSПроще всего на втором томе, а не на корневой файловой системе.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Разблокируйте сами при загрузкеПо SSH после перезагрузки или с файлом ключа, который вы храните отдельно. Не храните парольную фразу на самой машине.
03
Принять сделкуПерезагрузка требует вашего участия. В этом цена — и поэтому гарантия настоящая.
Полное шифрование диска с удалённой разблокировкой через SSH-сервер в initramfs тоже возможно. Запросите консоль при настройке, чтобы опечатку можно было исправить.
Машины Windows с открытым портом 3389 находят в течение минут после включения. Три изменения снимают почти всю эту уязвимость.
01
Требовать проверку подлинности на уровне сетиСессия отклоняется ещё до отрисовки экрана входа, что полностью убирает поверхность для перебора паролей.
02
Ограничьте RDP своими адресамиWindows Firewall, ограниченный адресами, с которых вы реально подключаетесь. Если они динамические, используйте вместо этого VPN-точку на той же машине.
03
Переименуйте администратора и настройте политику блокировкиОба варианта — две минуты работы в Local Security Policy, и оба того стоят.
Фильтрация DDoS покрывает сетевой уровень. Она не отличит легитимный вход по RDP от враждебного — это ваша часть.
На вашем аккаунте есть баланс, и он может заказывать услуги. Он заслуживает больше защиты, чем сами машины.
01
Используйте пароль, который нигде больше не применяетсяЗа этим аккаунтом нет документа, удостоверяющего личность, а значит, ни один сотрудник поддержки не сможет его для вас восстановить. Это тот компромисс, который вы выбрали, и его стоит уважать.
Храните ключ аккаунта где-то офлайнОн нужен для подтверждения вывода средств, если двухфакторная аутентификация не включена, и никто не может выдать его повторно.
Мы храним только хеш вашего пароля и ничего больше. Потеря и пароля, и email-адреса аккаунта невосстановима — так задумано.
Разрешено, включая exit-узлы, на выделенном железе. Если вы сообщите нам о его запуске заранее, это меняет то, как будет прочитана первая жалоба на него.
01
Сообщите нам, что это выходной узелЧтобы жалоба на ваш адрес начиналась с верного предположения, а не выглядела как взломанная машина клиента.
02
Настройте PTR, который говорит, что этоЧто-то однозначное. Любой оператор, видящий ваш трафик, это проверит.
03
Опубликуйте контактные данные в дескрипторе узлаИ используйте сокращённую exit-политику, если нет причин поступать иначе.
Exit-узлам место на отдельной машине, а не рядом с вашими продакшн-сервисами. Это не наше правило — просто то, что происходит, когда на адрес накапливаются жалобы.
Обычно ничего — и это и есть задуманный ответ. Фильтрация всегда включена на границе, и объёмный трафик до вашего порта не доходит.
01
Проверьте, действительно ли это доходит до васЕсли ваш порт не забит трафиком, фильтрация работает, а атака — уже не ваша проблема.
ss -s; vnstat -tr 10
02
Сообщите, если это уровень приложенияФильтрация на уровне 7 должна понимать, как выглядит обычный запрос к вашему приложению, поэтому она настраивается вместе с вами, а не угадывается.
03
Не ждите счётаФильтрация атак здесь не тарифицируется отдельно. Атака стоит столько же, сколько спокойный вторник.
Мы никогда не начнём с полной блокировки трафика (null-route) как первой меры. Если бы до этого дошло, инженер поговорил бы с вами заранее.
Всё работает с одного баланса. Вы пополняете его, услуги списывают с него — никаких счетов, за которыми нужно бегать, и карт, у которых истекает срок.
01
Выберите сумму и активМинимум тридцать долларов. К более крупным пополнениям идёт бонус, который начисляется в момент платежа.
02
Отправьте ровно то, что показано при оплатеАдрес принадлежит только вам и не используется повторно. Недоплата зачисляется по факту поступления, а не отклоняется.
03
Баланс меняется после подтвержденияОт двадцати секунд до двадцати минут — в зависимости от сети. Точные цифры по каждой монете — в таблице на странице оплаты.
Баланс никогда не сгорает и не списывается за неактивность.
Две ситуации, два разных ответа, оба записаны заранее, до того как они вам понадобятся.
01
Услуга, которая не работает так, как описаноВозврат на баланс, полностью, без споров о том, сколько дней вы этим пользовались.
02
Услуга, которая вам больше не нужнаДействует до конца оплаченного срока. Предоплаченные многомесячные периоды дешевле именно потому, что оплачены заранее.
03
Закрытый аккаунтНеиспользованный остаток возвращается, кроме случаев, когда расторжение вызвано одной из двух запрещённых категорий.
Баланс возвращается в запрошенном активе на указанный вами адрес. Нет банка, куда его отправить, и нет карты, на которую его вернуть.
Ничего не найдено. База знаний намеренно небольшая — если нужного здесь нет, значит, это ещё никому не требовалось дважды.