База знанийРегламенты полностью, на одной странице.

Написано для того, у кого уже есть проблема и уже закончилось терпение. Ни заготовок статей, ни «скоро появится», ни текстов, заканчивающихся советом открыть тикет. Ищите нужное или читайте всё подряд — тут не так много.

инструкции18

Начать чтение

Полные записи · Команды, готовые к копированию · Без битых ссылок

Инструкций: 18

Первые шаги

Ваш первый вход по SSH

#

Реквизиты появляются в личном кабинете сразу после завершения развёртывания. По почте вам ничего не отправляется, потому что почта — наименее приватный из доступных нам каналов.

  1. 01
    Возьмите адрес из личного кабинета Services → your machine. IPv4-адрес, порт и первоначальный пароль root указаны только в этой панели и больше нигде.
  2. 02
    Подключиться Порт 22, если вы не запросили другой.
    ssh root@203.0.113.10
  3. 03
    Установите свой ключ и закройте за собой дверь Вход по паролю сканируют в первую очередь. Разместите свой ключ, затем отключите пароли.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Убедитесь, что не потеряете доступ, прежде чем закрыть сессию Откройте второй терминал и войдите заново. Не закрывайте первый, пока второй не заработает.

Всё же потеряли доступ? Запросите консоль в личном кабинете — она работает вне основного канала и не зависит от SSH.

Получение консоли, когда SSH не отвечает

#

Неправильно настроенное правило файрвола — самая частая причина потери машины, и она полностью устранима.

  1. 01
    Запросить Услуги → машина → Открыть консоль. Инженер видит запрос немедленно.
  2. 02
    У вас есть внеполосный доступ Тот же экран, что вы увидели бы, стоя перед стойкой, — через зашифрованную сессию. Работает, когда сетевой стек сломан, когда SSH недоступен и когда диск не монтируется.
  3. 03
    Исправьте то, что сломали Обычно одна строка в конфиге файрвола или sshd. При необходимости перезагрузитесь в однопользовательский режим через консоль.

Сессия консоли никогда не журналируется как запись нажатий клавиш. То, что вы вводите, мы не сохраняем ни в каком виде.

Пересборка сервера с нуля

#

Переустановка стирает диск и разворачивает чистый образ. Это занимает несколько минут и бесплатно, сколько угодно раз.

  1. 01
    Заберите всё, что хотите сохранить Пересборка разрушает данные, отменить её нельзя. Копии вашего диска для восстановления у нас нет.
  2. 02
    Запросите это вместе с нужным образом Услуги → машина → Пересборка. Укажите дистрибутив и версию.
  3. 03
    Новые учётные данные появляются в личном кабинете Старый root-пароль перестаёт работать в момент начала очистки.

IP-адрес не меняется при пересборке, поэтому DNS и правила файрвола в других местах продолжают работать.

Сеть

Настройка обратного DNS (PTR)

#

Если вы собираетесь отправлять почту, это не опция — несовпадающий PTR является самой частой причиной отказа новому IP повсюду.

  1. 01
    Сначала направьте домен на IP Прямая запись должна существовать, прежде чем обратная будет что-то значить.
    mail.example.com.  A  203.0.113.10
  2. 02
    Запросить PTR Услуги → машина → Другое, укажите имя хоста. Настроим в тот же день.
  3. 03
    Убедитесь, что оба направления совпадают Прямая и обратная запись должны совпадать, иначе вы ничего не добьётесь.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Держите выходной узел Tor? Настройте PTR-запись, указывающую на это. Это избавляет каждого оператора, видящего ваш трафик, от расследования, а вас — от жалоб, вызванных догадками.

Открытие порта 25 для исходящей почты

#

По умолчанию закрыт на каждой новой машине. Не для того, чтобы помешать вам отправлять почту, — а чтобы бесхозная машина не заработала репутацию, которую потом унаследует весь остальной диапазон.

  1. 01
    Спрашивайте — и говорите, для чего Достаточно одного предложения. Мы проверяем, что за этим стоит человек, а не проводим аудит вашего бизнеса.
  2. 02
    Настройте PTR прежде, чем что-либо отправлять См. запись обратного DNS выше. Начать рассылку, а DNS настроить потом — значит стартовать репутацию уже в минусе.
  3. 03
    Опубликуйте SPF, DKIM и DMARC Все три. Два из трёх — это проблема доставляемости, которую вы будете неделю диагностировать.

Массовая нежелательная рассылка запрещена политикой допустимого использования и останется запрещённой всегда. Транзакционные письма, рассылки по подписке и ваша личная переписка — не запрещены.

Настройка вашего выделения IPv6

#

Каждой машине бесплатно выделяется /64. Более крупные блоки — по запросу, тоже бесплатно.

  1. 01
    Найти префикс На панели сервера в личном кабинете, рядом с IPv4.
  2. 02
    Настроить статически Debian и Ubuntu — в /etc/netplan или /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Протестировать оба семейства Хост, отвечающий по v4 и молча падающий по v6, хуже, чем хост вообще без v6.
    ping6 -c3 2606:4700:4700::1111

Адресное пространство здесь не тарифицируется, а дополнительные адреса не продаются поштучно.

Файрвол, который не заблокирует доступ вам самим

#

Порядок этих шагов — вся суть. Разрешайте SSH до установки политики по умолчанию, каждый раз без исключений.

  1. 01
    Сначала разрешите нужное SSH, затем ваши сервисы.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    И только потом задайте значение по умолчанию Перепутав эти две строки, люди в итоге запрашивают консоль.
    ufw --force enable
  3. 03
    Проверьте с другого места С другого устройства, а не из уже открытой сессии.
    nmap -Pn -p 22,80,443 203.0.113.10

Фильтрация DDoS происходит на границе сети и не зависит от ваших действий здесь. Ваш файрвол обрабатывает то, что доходит до ваших портов; наш — то, что до них не доходит вовсе.

Хранилище и бэкапы

Снапшоты и то, чем они не являются

#

Снимок — это копия на момент времени, хранящаяся на том же носителе, что и сама машина. Отлично спасает от ваших собственных ошибок и бесполезен при отказе носителя.

  1. 01
    Сделайте её перед любым необратимым действием Крупные обновления, миграции, та самая команда, в которой вы не уверены.
  2. 02
    Держите важные данные вне сервера Выгружайте их в объектное хранилище или куда-то ещё вовсе. Резервная копия, разделяющая судьбу оригинала, не резервная копия.
  3. 03
    Тест восстановления раз Непроверенная резервная копия — это лишь гипотеза. Разверните её где-нибудь безопасно и убедитесь, что данные действительно на месте.

Снапшоты хранятся зашифрованными. У нас нет ключа к содержимому диска, который вы зашифровали сами, а значит мы не сможем и восстановить его вам.

Подключение к объектному хранилищу

#

Совместимо с S3, поэтому любой инструмент, говорящий на S3, работает без изменений. Укажите региональный эндпоинт и используйте ключи из личного кабинета.

  1. 01
    Получить endpoint и ключи Services → ваш бакет. Ключи показываются один раз и никогда не отправляются по почте.
  2. 02
    Настроить клиент rclone, s3cmd, AWS CLI или любым SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Скопируйте что-нибудь и проверьте Исходящий трафик не тарифицируется, так что полный тест восстановления стоит только времени.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Без платы за исходящий трафик, без платы за запросы, без минимального срока хранения. Ставка в прайс-листе — это весь счёт.

Шифрование диска так, чтобы мы не могли его прочитать

#

Самая надёжная гарантия приватности на этой платформе — та, в которой мы не участвуем. Шифруйте ключом, которого мы никогда не видим, и вопрос о том, что бы мы выдали, перестаёт быть вопросом политики.

  1. 01
    Зашифруйте том данных с помощью LUKS Проще всего на втором томе, а не на корневой файловой системе.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Разблокируйте сами при загрузке По SSH после перезагрузки или с файлом ключа, который вы храните отдельно. Не храните парольную фразу на самой машине.
  3. 03
    Принять сделку Перезагрузка требует вашего участия. В этом цена — и поэтому гарантия настоящая.

Полное шифрование диска с удалённой разблокировкой через SSH-сервер в initramfs тоже возможно. Запросите консоль при настройке, чтобы опечатку можно было исправить.

Windows и RDP

Ваша первая RDP-сессия

#

Учётные данные — в личном кабинете. Лицензия включена в цену, приносить или активировать её самостоятельно не нужно.

  1. 01
    Подключиться Любой RDP-клиент: mstsc на Windows, Remmina на Linux, Microsoft Remote Desktop на macOS.
    mstsc /v:203.0.113.10
  2. 02
    Сразу смените пароль администратора Первоначальный был передан браузеру. Ваш не должен таким оставаться.
  3. 03
    Перенесите RDP с порта 3389, если он смотрит в интернет Самое ценное изменение, которое можно внести на машине с Windows.

Доступны образы Windows Server 2025, 2022 и 2019, а о лицензии заботимся мы.

Защита Windows-машины, открытой в интернет

#

Машины Windows с открытым портом 3389 находят в течение минут после включения. Три изменения снимают почти всю эту уязвимость.

  1. 01
    Требовать проверку подлинности на уровне сети Сессия отклоняется ещё до отрисовки экрана входа, что полностью убирает поверхность для перебора паролей.
  2. 02
    Ограничьте RDP своими адресами Windows Firewall, ограниченный адресами, с которых вы реально подключаетесь. Если они динамические, используйте вместо этого VPN-точку на той же машине.
  3. 03
    Переименуйте администратора и настройте политику блокировки Оба варианта — две минуты работы в Local Security Policy, и оба того стоят.

Фильтрация DDoS покрывает сетевой уровень. Она не отличит легитимный вход по RDP от враждебного — это ваша часть.

Безопасность

Защита самого аккаунта

#

На вашем аккаунте есть баланс, и он может заказывать услуги. Он заслуживает больше защиты, чем сами машины.

  1. 01
    Используйте пароль, который нигде больше не применяется За этим аккаунтом нет документа, удостоверяющего личность, а значит, ни один сотрудник поддержки не сможет его для вас восстановить. Это тот компромисс, который вы выбрали, и его стоит уважать.
  2. 02
    Включите двухфакторную аутентификацию Личный кабинет → Аккаунт. Любое TOTP-приложение.
  3. 03
    Храните ключ аккаунта где-то офлайн Он нужен для подтверждения вывода средств, если двухфакторная аутентификация не включена, и никто не может выдать его повторно.

Мы храним только хеш вашего пароля и ничего больше. Потеря и пароля, и email-адреса аккаунта невосстановима — так задумано.

Работа узла Tor — relay или exit

#

Разрешено, включая exit-узлы, на выделенном железе. Если вы сообщите нам о его запуске заранее, это меняет то, как будет прочитана первая жалоба на него.

  1. 01
    Сообщите нам, что это выходной узел Чтобы жалоба на ваш адрес начиналась с верного предположения, а не выглядела как взломанная машина клиента.
  2. 02
    Настройте PTR, который говорит, что это Что-то однозначное. Любой оператор, видящий ваш трафик, это проверит.
  3. 03
    Опубликуйте контактные данные в дескрипторе узла И используйте сокращённую exit-политику, если нет причин поступать иначе.

Exit-узлам место на отдельной машине, а не рядом с вашими продакшн-сервисами. Это не наше правило — просто то, что происходит, когда на адрес накапливаются жалобы.

Что делать во время атаки

#

Обычно ничего — и это и есть задуманный ответ. Фильтрация всегда включена на границе, и объёмный трафик до вашего порта не доходит.

  1. 01
    Проверьте, действительно ли это доходит до вас Если ваш порт не забит трафиком, фильтрация работает, а атака — уже не ваша проблема.
    ss -s; vnstat -tr 10
  2. 02
    Сообщите, если это уровень приложения Фильтрация на уровне 7 должна понимать, как выглядит обычный запрос к вашему приложению, поэтому она настраивается вместе с вами, а не угадывается.
  3. 03
    Не ждите счёта Фильтрация атак здесь не тарифицируется отдельно. Атака стоит столько же, сколько спокойный вторник.

Мы никогда не начнём с полной блокировки трафика (null-route) как первой меры. Если бы до этого дошло, инженер поговорил бы с вами заранее.

Оплата

Пополнение баланса

#

Всё работает с одного баланса. Вы пополняете его, услуги списывают с него — никаких счетов, за которыми нужно бегать, и карт, у которых истекает срок.

  1. 01
    Выберите сумму и актив Минимум тридцать долларов. К более крупным пополнениям идёт бонус, который начисляется в момент платежа.
  2. 02
    Отправьте ровно то, что показано при оплате Адрес принадлежит только вам и не используется повторно. Недоплата зачисляется по факту поступления, а не отклоняется.
  3. 03
    Баланс меняется после подтверждения От двадцати секунд до двадцати минут — в зависимости от сети. Точные цифры по каждой монете — в таблице на странице оплаты.

Баланс никогда не сгорает и не списывается за неактивность.

Как работает продление

#

Услуга списывается с баланса в день продления. Ничего не списывается раньше срока, и ничто не продлевает вас на срок, который вы не выбирали.

  1. 01
    Держите баланс выше суммы следующего списания В личном кабинете видно, на сколько дней хватит средств, и точная дата следующего списания.
  2. 02
    Если баланса не хватает Вас предупредят заранее, а не постфактум. Услуга не удаляется сразу после окончания срока.
  3. 03
    Отмена Услуги → машина → Отмена. Она работает до конца уже оплаченного срока.

Более длинные периоды дают скидку до 35 % при оплате за двадцать четыре месяца вперёд. Скидка распространяется на весь срок, а не на первый месяц.

Возвраты и судьба неиспользованного баланса

#

Две ситуации, два разных ответа, оба записаны заранее, до того как они вам понадобятся.

  1. 01
    Услуга, которая не работает так, как описано Возврат на баланс, полностью, без споров о том, сколько дней вы этим пользовались.
  2. 02
    Услуга, которая вам больше не нужна Действует до конца оплаченного срока. Предоплаченные многомесячные периоды дешевле именно потому, что оплачены заранее.
  3. 03
    Закрытый аккаунт Неиспользованный остаток возвращается, кроме случаев, когда расторжение вызвано одной из двух запрещённых категорий.

Баланс возвращается в запрошенном активе на указанный вами адрес. Нет банка, куда его отправить, и нет карты, на которую его вернуть.