Bilgi bankasıÇalışma kılavuzlarının tamamı, tek sayfada.

Zaten bir sorunu olan ve sabrı tükenmiş biri için yazılmıştır. Taslak makale yok, “çok yakında” yok ve size bir talep açmanızı söyleyerek biten hiçbir şey yok. Arayın veya tamamını okuyun — yeterince kısa.

çalışma kılavuzları18

Okumaya başlayın

Eksiksiz kayıtlar · Kopyalamaya hazır komutlar · Ölü bağlantı yok

18 çalışma kılavuzu

İlk Adımlar

İlk SSH oturumunuz

#

Kimlik bilgileri, kurulum tamamlanır tamamlanmaz müşteri alanında görünür. Size hiçbir şey e-posta ile gönderilmez, çünkü e-posta ikimizin de sahip olduğu en az gizli kanaldır.

  1. 01
    Adresi müşteri alanından alın Hizmetler → makineniz. IPv4 adresi, port ve ilk root şifresi yalnızca o panelde bulunur, başka hiçbir yerde değil.
  2. 02
    Bağlan Başka bir port istemediyseniz port 22.
    ssh root@203.0.113.10
  3. 03
    Anahtarınızı kurun ve arkanızdaki kapıyı kapatın Şifre girişleri ilk taranan şeydir. Anahtarınızı yerine koyun, ardından şifreleri kapatın.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Oturumu kapatmadan önce dışarıda kalmadığınızı kontrol edin İkinci bir terminal açın ve tekrar giriş yapın. İkincisi çalışana kadar birincisini asla kapatmayın.

Yine de kendinizi dışarıda mı buldunuz? Müşteri panelinden bir konsol talep edin — bu, bant dışı (out-of-band) bir erişimdir ve SSH'ın çalışıyor olmasına ihtiyaç duymaz.

SSH yanıt vermediğinde konsola erişim

#

Hatalı yapılandırılmış bir güvenlik duvarı kuralı, bir sunucuyu kaybetmenin en yaygın yoludur ve tamamen kurtarılabilir.

  1. 01
    Talep edin Services → makine → Open a console. İsteği bir mühendis anında görür.
  2. 02
    Bant dışı erişim elde edersiniz Kabinin önünde durduğunuzda göreceğiniz ekranın aynısı, şifreli bir oturum üzerinden. Ağ yığını bozulduğunda, SSH devre dışı kaldığında ve disk bağlanmadığında bile çalışır.
  3. 03
    Bozduğunuzu onarın Genellikle güvenlik duvarında veya sshd yapılandırmasında tek bir satırdır. Gerekirse konsoldan tek kullanıcı moduna yeniden başlatın.

Bir konsol oturumu asla tuş vuruşu kaydı olarak günlüğe alınmaz. Orada yazdıklarınız hiçbir biçimde tarafımızca saklanmaz.

Bir sunucuyu sıfırdan yeniden oluşturma

#

Bir yeniden kurulum diski siler ve temiz bir imaj yeniden yükler. Birkaç dakika sürer ve istediğiniz kadar ücretsizdir.

  1. 01
    Saklamak istediğiniz her şeyi alın Yeniden kurulum yıkıcıdır ve geri alma yoktur. Diskinizin geri yüklenebilecek bir kopyasını tutmuyoruz.
  2. 02
    İstediğiniz görüntüyle birlikte talep edin Hizmetler → makine → Yeniden Kur. Dağıtımı ve sürümü belirtin.
  3. 03
    Yeni kimlik bilgileri müşteri panelinde görünür Eski root parolası, silme işlemi başladığı anda çalışmayı bırakır.

IP adresi yeniden kurulum sırasında aynı kalır, böylece başka yerlerdeki DNS ve güvenlik duvarı kuralları çalışmaya devam eder.

Ağ Yapısı

Ters DNS (PTR) ayarlama

#

Posta göndermeyi düşünüyorsanız bu isteğe bağlı değildir — uyumsuz bir PTR kaydı, yeni bir IP'nin her yerde reddedilmesinin en yaygın tek nedenidir.

  1. 01
    Önce bir ana bilgisayar adını IP’ye yönlendirin Ters kayıt bir anlam ifade etmeden önce ileri kayıt mevcut olmalıdır.
    mail.example.com.  A  203.0.113.10
  2. 02
    PTR kaydını isteyin Services → makine → Something else, ve bize ana bilgisayar adını verin. Aynı gün ayarlanır.
  3. 03
    Her iki yönün eşleştiğini doğrulayın İleri ve ters kayıtlar eşleşmelidir, aksi halde hiçbir şey elde etmezsiniz.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Bir Tor çıkış düğümü mü çalıştırıyorsunuz? Bunu belirten bir PTR ayarlayın. Bu, trafiğinizi gören her operatöre bir araştırma görevinden tasarruf sağlar ve size de tahmin yürütmelerinden kaynaklanan kötüye kullanım raporlarından tasarruf sağlar.

Giden posta için port 25’i açma

#

Her yeni makinede varsayılan olarak kapalıdır. Amaç sizin e-posta göndermenizi engellemek değil — sahipsiz bir makinenin, aralığın geri kalanının devraldığı bir itibar kazanmasını önlemektir.

  1. 01
    Sorun ve amacını belirtin Tek bir cümle yeterlidir. İşletmenizi denetlemiyoruz, sadece arkasında bir insan olduğunu kontrol ediyoruz.
  2. 02
    Bir şey göndermeden önce PTR’nizi ayarlayın Yukarıdaki ters DNS kaydına bakın. Önce göndermek, DNS'i sonra düzeltmek, itibarınıza bir çukurdan başlamak demektir.
  3. 03
    SPF, DKIM ve DMARC yayımlayın Üçü de. Üçte iki, teşhis etmek için bir hafta harcayacağınız bir teslim edilebilirlik sorunudur.

Toplu istenmeyen posta, kabul edilebilir kullanım politikası tarafından yasaklanmıştır ve her zaman yasak olacaktır. İşlemsel postalar, kişilerin talep ettiği bültenler ve kendi yazışmalarınız bu kapsamda değildir.

IPv6 tahsisinizi yapılandırma

#

Her makine ücretsiz olarak bir /64 alır. Daha büyük tahsisler talep üzerine, yine ücretsiz olarak sağlanır.

  1. 01
    Öneki bulun Müşteri alanındaki makine panelinde, IPv4'ün yanında.
  2. 02
    Statik olarak yapılandırın Debian ve Ubuntu için /etc/netplan veya /etc/network/interfaces içinde.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Her iki aileyi de deneyin v4'te yanıt verip v6'da sessizce başarısız olan bir sunucu, v6'sı hiç olmayandan daha kötüdür.
    ping6 -c3 2606:4700:4700::1111

Adres alanı ölçülmez ve burada ek adresler birim başına satılmaz.

Sizi dışarıda bırakmayacak bir güvenlik duvarı

#

Bu adımların sırası tüm meselenin özüdür. Her seferinde, varsayılan politikayı ayarlamadan önce SSH'a izin verin.

  1. 01
    Önce ihtiyacınız olanı izin verin Önce SSH, sonra hizmetleriniz.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Yalnızca o zaman varsayılanı ayarlayın İnsanların bir konsol talep etmesine yol açan şey, bu iki satırın yer değiştirmesidir.
    ufw --force enable
  3. 03
    Başka bir yerden doğrulayın Zaten açık olan oturumdan değil, başka bir makineden.
    nmap -Pn -p 22,80,443 203.0.113.10

DDoS filtrelemesi sınırda gerçekleşir ve burada yaptığınız hiçbir şeyden etkilenmez. Sizin güvenlik duvarınız portlarınıza ulaşanı yönetir; bizimki ise onlara hiç ulaşmayanı yönetir.

Depolama ve yedekler

Anlık görüntüler ve ne olmadıkları

#

Anlık görüntü, makineyle aynı depolama üzerinde belirli bir andaki kopyadır. Kendi hatalarınıza karşı mükemmeldir, depolamanın arızalanmasına karşı ise işe yaramaz.

  1. 01
    Geri alınamaz bir şey olmadan önce bir tane alın Büyük yükseltmeler, taşımalar, emin olmadığınız o bir komut.
  2. 02
    Önemli olanları sunucudan uzak tutun Bunları nesne depolamaya veya tamamen başka bir yere çekin. Orijinaliyle aynı kaderi paylaşan bir yedek, yedek sayılmaz.
  3. 03
    Bir kez geri yükleme testi yapın Test edilmemiş bir yedek yalnızca bir varsayımdır. Zararsız bir yerde geri yükleyin ve verinin gerçekten orada olduğunu doğrulayın.

Snapshot'lar şifrelenmiş olarak saklanır. Kendi şifrelediğiniz bir diskin içeriğine ait bir anahtarı elimizde tutmayız, bu da onu sizin için kurtaramayacağımız anlamına gelir.

Nesne depolamaya bağlanma

#

S3 uyumludur, bu nedenle S3 protokolünü konuşan her araç değişiklik yapılmadan çalışır. Bölgesel uç noktayı gösterin ve müşteri alanındaki anahtarları kullanın.

  1. 01
    Uç noktayı ve anahtarları alın Hizmetler → paketiniz. Anahtarlar yalnızca bir kez gösterilir ve asla e-postayla gönderilmez.
  2. 02
    Bir istemci yapılandırın rclone, s3cmd, AWS CLI veya herhangi bir SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Bir şeyi kopyalayın ve doğrulayın Çıkış (egress) faturalandırılmaz, bu yüzden tam bir geri yükleme testine zamandan başka hiçbir şeye mal olmaz.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Çıkış ücreti yok, istek başına ücret yok, minimum saklama süresi yok. Fiyat listesindeki oran faturanın tamamıdır.

Bir diski bizim okuyamayacağımız şekilde şifrelemek

#

Bu platformdaki en güçlü gizlilik güvencesi, bizim hiç dahil olmadığımız güvencedir. Hiç görmediğimiz bir anahtarla şifreleyin; ne teslim edeceğimiz sorusu artık bir politika sorusu olmaktan çıkar.

  1. 01
    Bir veri bölümünü LUKS ile şifreleyin En basiti, kök dosya sistemi yerine ikinci bir birim üzerinde yapmaktır.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Önyüklemede kilidi kendiniz açın Yeniden başlatmanın ardından SSH üzerinden, ya da başka bir yerde sakladığınız bir anahtar dosyasıyla. Parolayı sunucuda saklamayın.
  3. 03
    Takası kabul edin Yeniden başlatma için size ihtiyaç var. Bedeli budur ve garantinin gerçek olmasının nedeni de budur.

initramfs SSH sunucusu üzerinden uzaktan kilit açmayla tam disk şifreleme de mümkündür. Bir yazım hatasının telafi edilebilmesi için kurulum sırasında bir konsol isteyin.

Windows ve RDP

İlk RDP oturumunuz

#

Kimlik bilgileri müşteri alanındadır. Lisans fiyata dahildir; sizin getirmeniz veya etkinleştirmeniz gereken bir şey değildir.

  1. 01
    Bağlan Herhangi bir RDP istemcisi: Windows'ta mstsc, Linux'ta Remmina, macOS'ta Microsoft Remote Desktop.
    mstsc /v:203.0.113.10
  2. 02
    Yönetici parolasını hemen değiştirin İlk parola bir tarayıcıya iletilmiş durumda. Sizinkinin böyle kalmaması gerekir.
  3. 03
    İnternete açıksa RDP'yi 3389 dışına taşıyın Bir Windows sunucusunda yapabileceğiniz en yüksek değerli tek değişiklik.

Windows Server 2025, 2022 ve 2019 imajları mevcuttur; lisans konusunu düşünmek bize düşer.

İnternete açık bir Windows makinesini sertleştirmek

#

3389 portu açık olan Windows makineleri, açıldıktan dakikalar içinde bulunur. Üç değişiklik bu maruziyetin neredeyse tamamını ortadan kaldırır.

  1. 01
    Ağ Düzeyi Kimlik Doğrulaması gerektirin Oturumu bir giriş ekranı hiç çizilmeden reddeder, bu da kaba kuvvet saldırı yüzeyini tamamen ortadan kaldırır.
  2. 02
    RDP’yi kendi adreslerinizle sınırlayın Gerçekten bağlandığınız adreslerle sınırlandırılmış Windows Firewall. Bu adresler dinamikse, bunun yerine aynı makinede bir VPN uç noktası kullanın.
  3. 03
    Yönetici hesabını yeniden adlandırın ve bir kilitleme politikası ayarlayın İkisi de Yerel Güvenlik İlkesi'nde iki dakikalık bir iştir ve ikisi de buna değer.

DDoS filtreleme ağ katmanını kapsar. Meşru bir RDP girişini kötü niyetli olandan ayırt edemez — o kısım size aittir.

Güvenlik

Hesabın kendisini korumak

#

Hesabınız bir bakiye tutar ve hizmet sipariş edebilir. Sunuculardan daha fazla korumayı hak eder.

  1. 01
    Başka hiçbir yerde kullanmadığınız bir şifre kullanın Bu hesabın arkasında bir kimlik belgesi yoktur; bu da hiçbir destek görevlisinin sizin için onu geri getiremeyeceği anlamına gelir. Bu, sizin seçtiğiniz bir değiş tokuştur ve saygı görmeyi hak eder.
  2. 02
    İki faktörlü kimlik doğrulamayı açın Müşteri alanı → Hesap. Herhangi bir TOTP uygulaması.
  3. 03
    Hesap anahtarını çevrimdışı bir yerde saklayın İki faktörlü doğrulama etkin değilse bir çekimi onaylamak için gereklidir ve hiç kimse tarafından yeniden verilemez.

Şifrenizin bir hash'ini tutuyoruz, başka hiçbir şeyi tutmuyoruz. Hesaptaki hem şifreyi hem de e-posta adresini kaybetmek, tasarım gereği kurtarılamaz.

Bir Tor aktarıcısı veya çıkış düğümü çalıştırmak

#

Çıkış düğümleri dahil, adanmış donanımda izinlidir. Bir tane kurduğunuzda bize bildirmeniz, hakkındaki ilk kötüye kullanım bildiriminin nasıl değerlendirileceğini değiştirir.

  1. 01
    Bunun bir çıkış olduğunu bize bildirin Böylece adresinizle ilgili bir rapor, ele geçirilmiş bir müşteri makinesi gibi görünmek yerine doğru varsayımla başlar.
  2. 02
    Ne olduğunu belirten bir PTR ayarlayın Belirsizlik taşımayan bir şey. Trafiğinizi gören her operatör bunu sorgulayacaktır.
  3. 03
    İletişim bilgilerini röle tanımlayıcısında yayımlayın Ve aksine bir sebebiniz olmadıkça azaltılmış çıkış politikasını çalıştırın.

Exit'ler kendi makinelerinde bulunmalı, üretim hizmetlerinizin yanında değil. Bizim kuralımız değil — bir adres bildirim biriktirdiğinde yaşanan basitçe budur.

Bir saldırı sırasında ne yapılır

#

Genellikle hiçbir şey, ve amaçlanan yanıt da budur. Filtreleme sınırda her zaman etkindir ve hacimsel trafik portunuza asla ulaşmaz.

  1. 01
    Gerçekten size ulaşıp ulaşmadığını kontrol edin Portunuz doymuyorsa filtreleme işini yapıyor demektir ve saldırı başka birinin sorunudur.
    ss -s; vnstat -tr 10
  2. 02
    Uygulama katmanı ise bize bildirin Katman 7 filtreleme, uygulamanıza yapılan normal bir isteğin nasıl göründüğünü anlamak zorundadır, bu yüzden tahmin edilmek yerine sizinle birlikte yapılandırılır.
  3. 03
    Fatura beklemeyin Burada azaltma ölçülüp faturalandırılmaz. Bir saldırı size sakin bir salı gününden farklı hesaba mal olmaz.

Sizi hiçbir zaman ilk yanıt olarak null-route etmeyiz. Böyle bir duruma gelinse dahi, bu gerçekleşmeden önce bir mühendis sizinle konuşuyor olurdu.

Faturalama

Bakiyeyi yükleme

#

Her şey tek bir bakiyeden yürür. Bakiyeyi yüklersiniz, hizmetler oradan harcar; peşinden koşacağınız bir fatura ve süresi dolacak bir kart yoktur.

  1. 01
    Bir tutar ve bir varlık seçin Minimum otuz dolar. Daha büyük bakiye yüklemelerinde, ödemeyle aynı anda kredilendirilen bir bonus bulunur.
  2. 02
    Ödeme ekranında gösterileni birebir gönderin Bu adres yalnızca size aittir ve tekrar kullanılmaz. Eksik ödemeler reddedilmez, gelen tutar kadar kredilendirilir.
  3. 03
    Onay üzerine bakiye hareket eder Zincire bağlı olarak yirmi saniye ile yirmi dakika arasında. Ödemeler sayfasındaki tabloda varlık başına rakam yer alır.

Bakiyenin süresi hiçbir zaman dolmaz ve hareketsizlik nedeniyle geri alınmaz.

Yenileme nasıl işler

#

Bir hizmet, yenilenme tarihinde bakiyeden düşülür. Vadesi gelmeden önce hiçbir ücret alınmaz ve sizi seçmediğiniz bir döneme yenilemez.

  1. 01
    Bakiyeyi bir sonraki ücretin üzerinde tutun Müşteri paneli, gün cinsinden kalan süreyi ve bir sonraki tahsilatın tam tarihini gösterir.
  2. 02
    Bakiye yetersizse Size tarihten önce bildirilir, sonra değil. Hizmet, süresi dolduğu saatte silinmez.
  3. 03
    İptal ediliyor Services → makine → Cancel. Zaten ödediğiniz sürenin sonuna kadar çalışmaya devam eder.

Daha uzun dönemler yirmi dört ayda peşin ödemeyle %35'e kadar indirimlidir. İndirim yalnızca ilk aya değil, dönemin tamamına uygulanır.

İadeler ve kullanılmayan bakiyeye ne olduğu

#

İki durum, iki farklı yanıt; her ikisi de siz ihtiyaç duymadan önce yazılıp kayıt altına alınmış.

  1. 01
    Tarif edildiği gibi çalışmayan bir hizmet Kaç gün kullandığınız tartışılmadan, tamamı bakiyeye iade edilir.
  2. 02
    Artık istemediğiniz bir hizmet Ödediğiniz sürenin sonuna kadar çalışır. Peşin ödenen çok aylık dönemler, tam olarak peşin ödendikleri için indirimlidir.
  3. 03
    Sonlandırılmış bir hesap Kullanılmayan bakiye iade edilir; fesih, iki yasak kategoriden biri nedeniyle olmadığı sürece.

Bakiye, istediğiniz varlık türünde, sağladığınız bir adrese iade edilir. Gönderilecek bir banka veya iade edilecek bir kart yoktur.