Bilgi bankasıÇalışma kılavuzlarının tamamı, tek sayfada.
Zaten bir sorunu olan ve sabrı tükenmiş biri için yazılmıştır. Taslak makale yok, “çok yakında” yok ve size bir talep açmanızı söyleyerek biten hiçbir şey yok. Arayın veya tamamını okuyun — yeterince kısa.
Kimlik bilgileri, kurulum tamamlanır tamamlanmaz müşteri alanında görünür. Size hiçbir şey e-posta ile gönderilmez, çünkü e-posta ikimizin de sahip olduğu en az gizli kanaldır.
01
Adresi müşteri alanından alınHizmetler → makineniz. IPv4 adresi, port ve ilk root şifresi yalnızca o panelde bulunur, başka hiçbir yerde değil.
02
BağlanBaşka bir port istemediyseniz port 22.
ssh root@203.0.113.10
03
Anahtarınızı kurun ve arkanızdaki kapıyı kapatınŞifre girişleri ilk taranan şeydir. Anahtarınızı yerine koyun, ardından şifreleri kapatın.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Oturumu kapatmadan önce dışarıda kalmadığınızı kontrol edinİkinci bir terminal açın ve tekrar giriş yapın. İkincisi çalışana kadar birincisini asla kapatmayın.
Yine de kendinizi dışarıda mı buldunuz? Müşteri panelinden bir konsol talep edin — bu, bant dışı (out-of-band) bir erişimdir ve SSH'ın çalışıyor olmasına ihtiyaç duymaz.
Hatalı yapılandırılmış bir güvenlik duvarı kuralı, bir sunucuyu kaybetmenin en yaygın yoludur ve tamamen kurtarılabilir.
01
Talep edinServices → makine → Open a console. İsteği bir mühendis anında görür.
02
Bant dışı erişim elde edersinizKabinin önünde durduğunuzda göreceğiniz ekranın aynısı, şifreli bir oturum üzerinden. Ağ yığını bozulduğunda, SSH devre dışı kaldığında ve disk bağlanmadığında bile çalışır.
03
Bozduğunuzu onarınGenellikle güvenlik duvarında veya sshd yapılandırmasında tek bir satırdır. Gerekirse konsoldan tek kullanıcı moduna yeniden başlatın.
Bir konsol oturumu asla tuş vuruşu kaydı olarak günlüğe alınmaz. Orada yazdıklarınız hiçbir biçimde tarafımızca saklanmaz.
Bir Tor çıkış düğümü mü çalıştırıyorsunuz? Bunu belirten bir PTR ayarlayın. Bu, trafiğinizi gören her operatöre bir araştırma görevinden tasarruf sağlar ve size de tahmin yürütmelerinden kaynaklanan kötüye kullanım raporlarından tasarruf sağlar.
Her yeni makinede varsayılan olarak kapalıdır. Amaç sizin e-posta göndermenizi engellemek değil — sahipsiz bir makinenin, aralığın geri kalanının devraldığı bir itibar kazanmasını önlemektir.
01
Sorun ve amacını belirtinTek bir cümle yeterlidir. İşletmenizi denetlemiyoruz, sadece arkasında bir insan olduğunu kontrol ediyoruz.
02
Bir şey göndermeden önce PTR’nizi ayarlayınYukarıdaki ters DNS kaydına bakın. Önce göndermek, DNS'i sonra düzeltmek, itibarınıza bir çukurdan başlamak demektir.
03
SPF, DKIM ve DMARC yayımlayınÜçü de. Üçte iki, teşhis etmek için bir hafta harcayacağınız bir teslim edilebilirlik sorunudur.
Toplu istenmeyen posta, kabul edilebilir kullanım politikası tarafından yasaklanmıştır ve her zaman yasak olacaktır. İşlemsel postalar, kişilerin talep ettiği bültenler ve kendi yazışmalarınız bu kapsamda değildir.
Bu adımların sırası tüm meselenin özüdür. Her seferinde, varsayılan politikayı ayarlamadan önce SSH'a izin verin.
01
Önce ihtiyacınız olanı izin verinÖnce SSH, sonra hizmetleriniz.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Yalnızca o zaman varsayılanı ayarlayınİnsanların bir konsol talep etmesine yol açan şey, bu iki satırın yer değiştirmesidir.
ufw --force enable
03
Başka bir yerden doğrulayınZaten açık olan oturumdan değil, başka bir makineden.
nmap -Pn -p 22,80,443 203.0.113.10
DDoS filtrelemesi sınırda gerçekleşir ve burada yaptığınız hiçbir şeyden etkilenmez. Sizin güvenlik duvarınız portlarınıza ulaşanı yönetir; bizimki ise onlara hiç ulaşmayanı yönetir.
Anlık görüntü, makineyle aynı depolama üzerinde belirli bir andaki kopyadır. Kendi hatalarınıza karşı mükemmeldir, depolamanın arızalanmasına karşı ise işe yaramaz.
01
Geri alınamaz bir şey olmadan önce bir tane alınBüyük yükseltmeler, taşımalar, emin olmadığınız o bir komut.
02
Önemli olanları sunucudan uzak tutunBunları nesne depolamaya veya tamamen başka bir yere çekin. Orijinaliyle aynı kaderi paylaşan bir yedek, yedek sayılmaz.
03
Bir kez geri yükleme testi yapınTest edilmemiş bir yedek yalnızca bir varsayımdır. Zararsız bir yerde geri yükleyin ve verinin gerçekten orada olduğunu doğrulayın.
Snapshot'lar şifrelenmiş olarak saklanır. Kendi şifrelediğiniz bir diskin içeriğine ait bir anahtarı elimizde tutmayız, bu da onu sizin için kurtaramayacağımız anlamına gelir.
S3 uyumludur, bu nedenle S3 protokolünü konuşan her araç değişiklik yapılmadan çalışır. Bölgesel uç noktayı gösterin ve müşteri alanındaki anahtarları kullanın.
01
Uç noktayı ve anahtarları alınHizmetler → paketiniz. Anahtarlar yalnızca bir kez gösterilir ve asla e-postayla gönderilmez.
02
Bir istemci yapılandırınrclone, s3cmd, AWS CLI veya herhangi bir SDK.
Bu platformdaki en güçlü gizlilik güvencesi, bizim hiç dahil olmadığımız güvencedir. Hiç görmediğimiz bir anahtarla şifreleyin; ne teslim edeceğimiz sorusu artık bir politika sorusu olmaktan çıkar.
01
Bir veri bölümünü LUKS ile şifreleyinEn basiti, kök dosya sistemi yerine ikinci bir birim üzerinde yapmaktır.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Önyüklemede kilidi kendiniz açınYeniden başlatmanın ardından SSH üzerinden, ya da başka bir yerde sakladığınız bir anahtar dosyasıyla. Parolayı sunucuda saklamayın.
03
Takası kabul edinYeniden başlatma için size ihtiyaç var. Bedeli budur ve garantinin gerçek olmasının nedeni de budur.
initramfs SSH sunucusu üzerinden uzaktan kilit açmayla tam disk şifreleme de mümkündür. Bir yazım hatasının telafi edilebilmesi için kurulum sırasında bir konsol isteyin.
3389 portu açık olan Windows makineleri, açıldıktan dakikalar içinde bulunur. Üç değişiklik bu maruziyetin neredeyse tamamını ortadan kaldırır.
01
Ağ Düzeyi Kimlik Doğrulaması gerektirinOturumu bir giriş ekranı hiç çizilmeden reddeder, bu da kaba kuvvet saldırı yüzeyini tamamen ortadan kaldırır.
02
RDP’yi kendi adreslerinizle sınırlayınGerçekten bağlandığınız adreslerle sınırlandırılmış Windows Firewall. Bu adresler dinamikse, bunun yerine aynı makinede bir VPN uç noktası kullanın.
03
Yönetici hesabını yeniden adlandırın ve bir kilitleme politikası ayarlayınİkisi de Yerel Güvenlik İlkesi'nde iki dakikalık bir iştir ve ikisi de buna değer.
DDoS filtreleme ağ katmanını kapsar. Meşru bir RDP girişini kötü niyetli olandan ayırt edemez — o kısım size aittir.
Hesabınız bir bakiye tutar ve hizmet sipariş edebilir. Sunuculardan daha fazla korumayı hak eder.
01
Başka hiçbir yerde kullanmadığınız bir şifre kullanınBu hesabın arkasında bir kimlik belgesi yoktur; bu da hiçbir destek görevlisinin sizin için onu geri getiremeyeceği anlamına gelir. Bu, sizin seçtiğiniz bir değiş tokuştur ve saygı görmeyi hak eder.
02
İki faktörlü kimlik doğrulamayı açınMüşteri alanı → Hesap. Herhangi bir TOTP uygulaması.
03
Hesap anahtarını çevrimdışı bir yerde saklayınİki faktörlü doğrulama etkin değilse bir çekimi onaylamak için gereklidir ve hiç kimse tarafından yeniden verilemez.
Şifrenizin bir hash'ini tutuyoruz, başka hiçbir şeyi tutmuyoruz. Hesaptaki hem şifreyi hem de e-posta adresini kaybetmek, tasarım gereği kurtarılamaz.
Çıkış düğümleri dahil, adanmış donanımda izinlidir. Bir tane kurduğunuzda bize bildirmeniz, hakkındaki ilk kötüye kullanım bildiriminin nasıl değerlendirileceğini değiştirir.
01
Bunun bir çıkış olduğunu bize bildirinBöylece adresinizle ilgili bir rapor, ele geçirilmiş bir müşteri makinesi gibi görünmek yerine doğru varsayımla başlar.
02
Ne olduğunu belirten bir PTR ayarlayınBelirsizlik taşımayan bir şey. Trafiğinizi gören her operatör bunu sorgulayacaktır.
03
İletişim bilgilerini röle tanımlayıcısında yayımlayınVe aksine bir sebebiniz olmadıkça azaltılmış çıkış politikasını çalıştırın.
Exit'ler kendi makinelerinde bulunmalı, üretim hizmetlerinizin yanında değil. Bizim kuralımız değil — bir adres bildirim biriktirdiğinde yaşanan basitçe budur.
Genellikle hiçbir şey, ve amaçlanan yanıt da budur. Filtreleme sınırda her zaman etkindir ve hacimsel trafik portunuza asla ulaşmaz.
01
Gerçekten size ulaşıp ulaşmadığını kontrol edinPortunuz doymuyorsa filtreleme işini yapıyor demektir ve saldırı başka birinin sorunudur.
ss -s; vnstat -tr 10
02
Uygulama katmanı ise bize bildirinKatman 7 filtreleme, uygulamanıza yapılan normal bir isteğin nasıl göründüğünü anlamak zorundadır, bu yüzden tahmin edilmek yerine sizinle birlikte yapılandırılır.
03
Fatura beklemeyinBurada azaltma ölçülüp faturalandırılmaz. Bir saldırı size sakin bir salı gününden farklı hesaba mal olmaz.
Sizi hiçbir zaman ilk yanıt olarak null-route etmeyiz. Böyle bir duruma gelinse dahi, bu gerçekleşmeden önce bir mühendis sizinle konuşuyor olurdu.
Her şey tek bir bakiyeden yürür. Bakiyeyi yüklersiniz, hizmetler oradan harcar; peşinden koşacağınız bir fatura ve süresi dolacak bir kart yoktur.
01
Bir tutar ve bir varlık seçinMinimum otuz dolar. Daha büyük bakiye yüklemelerinde, ödemeyle aynı anda kredilendirilen bir bonus bulunur.
02
Ödeme ekranında gösterileni birebir gönderinBu adres yalnızca size aittir ve tekrar kullanılmaz. Eksik ödemeler reddedilmez, gelen tutar kadar kredilendirilir.
03
Onay üzerine bakiye hareket ederZincire bağlı olarak yirmi saniye ile yirmi dakika arasında. Ödemeler sayfasındaki tabloda varlık başına rakam yer alır.
Bakiyenin süresi hiçbir zaman dolmaz ve hareketsizlik nedeniyle geri alınmaz.
İki durum, iki farklı yanıt; her ikisi de siz ihtiyaç duymadan önce yazılıp kayıt altına alınmış.
01
Tarif edildiği gibi çalışmayan bir hizmetKaç gün kullandığınız tartışılmadan, tamamı bakiyeye iade edilir.
02
Artık istemediğiniz bir hizmetÖdediğiniz sürenin sonuna kadar çalışır. Peşin ödenen çok aylık dönemler, tam olarak peşin ödendikleri için indirimlidir.
03
Sonlandırılmış bir hesapKullanılmayan bakiye iade edilir; fesih, iki yasak kategoriden biri nedeniyle olmadığı sürece.
Bakiye, istediğiniz varlık türünde, sağladığınız bir adrese iade edilir. Gönderilecek bir banka veya iade edilecek bir kart yoktur.
Buna uyan bir şey yok. Bilgi tabanı kasıtlı olarak küçüktür — ihtiyacınız olan şey burada değilse, bunun nedeni henüz kimsenin buna iki kez ihtiyaç duymamış olmasıdır.