بدون KYC · بدون رژیم DMCA · تسویه فقط با ارز دیجیتال
پایگاه دانشرانبوکها، بهطور کامل، در یک صفحه.
برای کسی نوشته شده که از قبل مشکلی دارد و صبرش به سر آمده است. بدون مقالههای ناتمام، بدون “بهزودی”، و بدون چیزی که در نهایت بگوید یک تیکت باز کنید. آن را جستجو کنید، یا همهاش را بخوانید — آنقدرها هم بلند نیست.
اطلاعات ورود به محض پایان ساخت در پنل مشتری ظاهر میشود. چیزی برای شما ایمیل نمیشود، زیرا ایمیل کمحریمترین کانالی است که هرکدام از ما داریم.
01
آدرس را از پنل کاربری برداریدServices → دستگاه شما. آدرس IPv4، پورت و رمز عبور اولیهٔ root فقط در همان پنل موجودند و جای دیگری نه.
02
اتصالپورت 22 مگر آنکه پورت دیگری درخواست کرده باشید.
ssh root@203.0.113.10
03
کلید خود را نصب کنید و در را پشت سرتان ببندیدورود با رمز عبور اولین چیزی است که اسکن میشود. کلید خود را جایگذاری کنید، سپس رمزهای عبور را غیرفعال کنید.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
پیش از بستن نشست بررسی کنید که از دسترسی محروم نشدهایدیک ترمینال دوم باز کنید و دوباره وارد شوید. هرگز اولین را نبندید تا زمانی که دومی کار کند.
به هر حال خودتان را قفل کردهاید؟ از بخش مشتریان درخواست کنسول کنید — این خارج از باند است و نیازی به کارکردن SSH ندارد.
قانون فایروال با پیکربندی نادرست رایجترین راه از دست دادن یک سرور است و کاملاً قابل بازیابی است.
01
آن را درخواست کنیدServices → سرور → Open a console. یک مهندس بلافاصله درخواست را میبیند.
02
دسترسی خارج از باند دریافت میکنیدهمان صفحهای که در برابر رَک میدیدید، از طریق نشستی رمزنگاریشده. زمانی که پشته شبکه دچار خرابی است، SSH از دسترس خارج شده و دیسک mount نمیشود نیز کار میکند.
03
آنچه را خراب کردهاید تعمیر کنیدمعمولاً یک خط در فایروال یا پیکربندی sshd. در صورت نیاز از کنسول در حالت تککاربره راهاندازی مجدد کنید.
یک نشست کنسول هرگز بهصورت رکورد ضربههای صفحهکلید ثبت نمیشود. آنچه در آن تایپ میکنید به هیچ شکلی توسط ما نگهداری نمیشود.
یک نود خروجی Tor اجرا میکنید؟ یک PTR تنظیم کنید که این را بیان کند. این کار هر اپراتوری که ترافیک شما را میبیند از یک کار تحقیقاتی معاف میکند، و شما را از گزارشهای سوءاستفادهای که ناشی از حدسزدن آنهاست، نجات میدهد.
بهطور پیشفرض در هر ماشین جدید بسته است. نه برای جلوگیری از ارسال ایمیل توسط شما، بلکه برای جلوگیری از اینکه یک ماشین بدون نظارت اعتباری کسب کند که بقیهٔ محدوده هم آن را به ارث میبرند.
01
بپرسید و بگویید برای چیستیک جمله کافی است. ما فقط بررسی میکنیم که یک انسان پشت آن است، نه اینکه کسبوکار شما را ممیزی کنیم.
02
پیش از ارسال هر چیزی، رکورد PTR خود را تنظیم کنیدبه رکورد reverse DNS بالا نگاه کنید. ابتدا ارسال کردن و بعد اصلاح DNS یعنی شروع اعتبار شما از یک نقطهٔ منفی.
03
انتشار SPF، DKIM و DMARCهر سه مورد. دو از سه، مشکلی در تحویلپذیری است که یک هفته صرف عیبیابی آن خواهید کرد.
ایمیل انبوه ناخواسته طبق سیاست استفادهی قابلقبول ممنوع است و همیشه خواهد بود. ایمیلهای تراکنشی، خبرنامههایی که افراد درخواست کردهاند و مکاتبات شخصی شما مشمول این ممنوعیت نیستند.
ترتیب این مراحل کل نکته است. همیشه پیش از تنظیم سیاست پیشفرض، SSH را مجاز کنید.
01
ابتدا آنچه نیاز دارید را مجاز کنیدSSH، سپس سرویسهای شما.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
فقط پس از آن پیشفرض را تنظیم کنیدجابهجاکردن این دو خط همان چیزی است که کاربران را به درخواست کنسول میرساند.
ufw --force enable
03
از جای دیگری تأیید کنیداز دستگاهی دیگر، نه از نشستی که هماکنون باز دارید.
nmap -Pn -p 22,80,443 203.0.113.10
فیلترینگ DDoS در مرز شبکه انجام میشود و هیچکاری که شما اینجا انجام دهید بر آن تأثیر ندارد. فایروال شما آنچه به پورتهایتان میرسد را مدیریت میکند؛ فایروال ما آنچه هرگز به آنها نمیرسد را.
اسنپشات یک نسخهٔ لحظهای روی همان فضای ذخیرهسازی ماشین است. در برابر اشتباهات خودتان عالی است و در برابر خرابی فضای ذخیرهسازی بیفایده.
01
پیش از هر اقدام غیرقابلبازگشتی یکی بگیریدارتقاهای بزرگ، مهاجرتها، همان دستوری که به آن مطمئن نیستید.
02
مواردی را که اهمیت دارند خارج از سرور نگه داریدآنها را به فضای ذخیرهسازی شیءمحور یا جایی کاملاً جدا منتقل کنید. نسخهٔ پشتیبانی که سرنوشتش با اصل یکی باشد، پشتیبان نیست.
03
یکبار آزمایش بازیابیپشتیبان آزمایشنشده صرفاً یک فرضیه است. آن را در جایی بیخطر بازیابی کنید و مطمئن شوید داده واقعاً آنجا هست.
اسنپشاتها بهصورت رمزنگاریشده ذخیره میشوند. ما هیچ کلیدی برای محتوای دیسکی که خودتان رمزنگاری کردهاید نداریم، که به این معناست که نمیتوانیم آن را برای شما نجات دهیم.
سازگار با S3، بنابراین هر ابزاری که با S3 کار میکند بدون تغییر کار میکند. آن را به نقطهٔ پایانی منطقهای هدایت کنید و از کلیدهای پنل مشتری استفاده کنید.
01
دریافت endpoint و کلیدهاServices → your bucket. کلیدها فقط یک بار نمایش داده میشوند و هرگز ایمیل نمیشوند.
02
پیکربندی یک کلاینتrclone، s3cmd، AWS CLI یا هر SDK دیگری.
قویترین تضمین حریم خصوصی در این پلتفرم چیزی است که هیچ نقشی در آن نداریم. با کلیدی که هرگز نمیبینیم رمزنگاری کنید و سؤال اینکه چه چیزی تحویل میدهیم دیگر یک سؤال سیاستی نخواهد بود.
01
یک درایو داده را با LUKS رمزنگاری کنیدسادهترین حالت روی یک والیوم دوم است، نه روی فایلسیستم ریشه.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
خودتان در زمان بوت آن را باز کنیداز طریق SSH پس از راهاندازی مجدد، یا با یک فایل کلید که در جای دیگری نگه میدارید. عبارتعبور را روی خود سرور ذخیره نکنید.
03
پذیرش معاملهیک ریبوت به حضور شما نیاز دارد. این همان هزینه است، و همین دلیل واقعیبودن تضمین است.
رمزنگاری کامل دیسک با باز کردن قفل از راه دور از طریق یک سرور SSH در initramfs نیز ممکن است. حین راهاندازی درخواست کنسول کنید تا یک اشتباه تایپی قابل جبران باشد.
ماشینهای Windows با پورت 3389 باز، در عرض چند دقیقه پس از روشن شدن پیدا میشوند. سه تغییر تقریباً تمام این آسیبپذیری را برطرف میکند.
01
الزام احراز هویت در سطح شبکهاین پیش از رسم شدن صفحهی ورود، جلسه را رد میکند، که سطح حملات brute-force را بهطور کامل حذف میکند.
02
دسترسی RDP را به آدرسهای خودتان محدود کنیدWindows Firewall، محدود به آدرسهایی که واقعاً از آنها متصل میشوید. اگر این آدرسها پویا هستند، در عوض از یک نقطهٔ پایانی VPN روی همان دستگاه استفاده کنید.
03
نام Administrator را تغییر دهید و سیاست قفلشدن حساب را تنظیم کنیدهر دو، دو دقیقه کار در Local Security Policy هستند و هر دو ارزشش را دارند.
فیلترینگ DDoS لایهٔ شبکه را پوشش میدهد. نمیتواند ورود مجاز RDP را از ورود خصمانه تشخیص دهد — آن بخش بر عهدهٔ شماست.
حساب شما موجودی دارد و میتواند خدمات سفارش دهد. شایستهی محافظت بیشتری نسبت به سرورهاست.
01
رمزی استفاده کنید که در هیچجای دیگری استفاده نشدهپشت این حساب هیچ مدرک هویتی وجود ندارد، یعنی هیچ نمایندهٔ پشتیبانی هرگز نمیتواند آن را برایتان بازیابی کند. این معاملهای است که خودتان انتخاب کردید و ارزش احترامگذاشتن دارد.
02
احراز هویت دومرحلهای را فعال کنیدبخش مشتریان ← حساب کاربری. هر برنامهٔ TOTP.
03
کلید حساب را جایی آفلاین نگه داریدبرای تأیید یک برداشت، اگر تأیید دومرحلهای فعال نباشد لازم است، و هیچکس نمیتواند دوباره آن را صادر کند.
ما فقط یک هش از رمز عبور شما را نگه میداریم و چیز دیگری نه. از دست دادن همزمان رمز عبور و آدرس ایمیل حساب، طبق طراحی، غیرقابل بازیابی است.
مجاز است، از جمله گرههای خروجی، روی سختافزار اختصاصی. اطلاع دادن به ما هنگام راهاندازی آن، نحوهٔ بررسی نخستین گزارش سوءاستفاده را تغییر میدهد.
01
به ما بگویید که یک نود خروجی استتا گزارشی دربارهٔ آدرس شما از فرض درستی آغاز شود، نه اینکه شبیه ماشین هکشدهٔ یک مشتری به نظر برسد.
02
یک رکورد PTR تنظیم کنید که ماهیت را بیان کندچیزی بدون ابهام. هر اپراتوری که ترافیک شما را ببیند آن را جستوجو خواهد کرد.
03
انتشار اطلاعات تماس در توصیفگر رلهو سیاست خروج کاهشیافته را اجرا کنید مگر دلیلی برای نکردنش داشته باشید.
گرههای خروجی (exit) باید روی دستگاه اختصاصی خود باشند، نه در کنار سرویسهای عملیاتی شما. این قانون ما نیست — فقط چیزی است که وقتی یک آدرس گزارشهای زیادی جمع میکند رخ میدهد.
معمولاً هیچچیز، و همین پاسخ مورد نظر است. فیلترینگ همیشه در مرز فعال است و ترافیک حجمی هرگز به پورت شما نمیرسد.
01
بررسی کنید که آیا واقعاً به شما میرسداگر پورت شما اشباع نشده، فیلترینگ در حال انجام وظیفهی خود است و حمله مشکل شخص دیگری است.
ss -s; vnstat -tr 10
02
به ما بگویید اگر در لایه برنامه استفیلترینگ لایهٔ 7 باید بفهمد یک درخواست عادی به برنامهٔ شما چه شکلی دارد، بنابراین با همکاری شما پیکربندی میشود نه با حدس زدن.
03
انتظار فاکتور نداشته باشیدکاهش حمله در اینجا اندازهگیری و صورتحساب نمیشود. یک حمله همان هزینهٔ یک روز آرام برای شما دارد.
ما هرگز بهعنوان اولین واکنش شما را null-route نمیکنیم. اگر روزی به این کار برسد، پیش از انجام آن، یک مهندس با شما صحبت خواهد کرد.
همهچیز از یک موجودی واحد اداره میشود. آن را شارژ میکنید، سرویسها از آن برداشت میکنند، و نه فاکتوری برای پیگیری هست و نه کارتی برای انقضا.
01
یک مبلغ و یک دارایی انتخاب کنیدحداقل سی دلار. شارژهای بزرگتر شامل پاداشی هستند که همزمان با پرداخت اعتبار میشود.
02
دقیقاً همان چیزی را ارسال کنید که صفحه پرداخت نشان میدهدآدرس تنها متعلق به شماست و دوباره استفاده نمیشود. کمپرداختیها برای همان مقداری که رسیده اعتبار میشوند، نه رد.
03
موجودی پس از تأیید تراکنش جابهجا میشودبین بیست ثانیه تا بیست دقیقه، بسته به زنجیره. جدول موجود در صفحهٔ پرداختها رقم هر دارایی را نشان میدهد.
موجودی هرگز منقضی نمیشود و به دلیل عدم فعالیت از شما کسر نمیشود.
دو موقعیت، دو پاسخ متفاوت، هر دو پیش از آنکه به آنها نیاز داشته باشید نوشته شدهاند.
01
سرویسی که آنطور که توصیف شده کار نمیکندبهطور کامل به موجودی بازگردانده میشود، بدون بحث دربارهی اینکه چند روز از آن استفاده کردهاید.
02
سرویسی که دیگر نمیخواهیداین تا پایان بازهٔ پرداختشده ادامه دارد. بازههای چندماههٔ پیشپرداختشده دقیقاً به همین دلیل که پیشپرداختاند، تخفیف میگیرند.
03
یک حساب خاتمهیافتهموجودی استفادهنشده بازگردانده میشود، مگر در مواردی که فسخ به دلیل یکی از دو دستهی ممنوعه بوده باشد.
موجودی در همان دارایی که درخواست میکنید، به آدرسی که ارائه میدهید بازگردانده میشود. هیچ بانکی برای ارسال به آن و هیچ کارتی برای بازگرداندن به آن وجود ندارد.
هیچچیز با آن مطابقت ندارد. پایگاه دانش عمداً کوچک نگه داشته شده است — اگر آنچه نیاز دارید اینجا نیست، به این دلیل است که هنوز کسی دوبار به آن نیاز نداشته است.