پایگاه دانشرانبوک‌ها، به‌طور کامل، در یک صفحه.

برای کسی نوشته شده که از قبل مشکلی دارد و صبرش به سر آمده است. بدون مقاله‌های ناتمام، بدون “به‌زودی”، و بدون چیزی که در نهایت بگوید یک تیکت باز کنید. آن را جستجو کنید، یا همه‌اش را بخوانید — آن‌قدرها هم بلند نیست.

رانبوک‌ها18

شروع مطالعه

ورودی‌های کامل · دستورهای آماده‌ی کپی · بدون پیوند مرده

18 رانبوک

گام‌های نخست

اولین ورود SSH شما

#

اطلاعات ورود به محض پایان ساخت در پنل مشتری ظاهر می‌شود. چیزی برای شما ایمیل نمی‌شود، زیرا ایمیل کم‌حریم‌ترین کانالی است که هرکدام از ما داریم.

  1. 01
    آدرس را از پنل کاربری بردارید Services → دستگاه شما. آدرس IPv4، پورت و رمز عبور اولیهٔ root فقط در همان پنل موجودند و جای دیگری نه.
  2. 02
    اتصال پورت 22 مگر آنکه پورت دیگری درخواست کرده باشید.
    ssh root@203.0.113.10
  3. 03
    کلید خود را نصب کنید و در را پشت سرتان ببندید ورود با رمز عبور اولین چیزی است که اسکن می‌شود. کلید خود را جای‌گذاری کنید، سپس رمزهای عبور را غیرفعال کنید.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    پیش از بستن نشست بررسی کنید که از دسترسی محروم نشده‌اید یک ترمینال دوم باز کنید و دوباره وارد شوید. هرگز اولین را نبندید تا زمانی که دومی کار کند.

به هر حال خودتان را قفل کرده‌اید؟ از بخش مشتریان درخواست کنسول کنید — این خارج از باند است و نیازی به کارکردن SSH ندارد.

دسترسی به کنسول وقتی SSH پاسخ نمی‌دهد

#

قانون فایروال با پیکربندی نادرست رایج‌ترین راه از دست دادن یک سرور است و کاملاً قابل بازیابی است.

  1. 01
    آن را درخواست کنید Services → سرور → Open a console. یک مهندس بلافاصله درخواست را می‌بیند.
  2. 02
    دسترسی خارج از باند دریافت می‌کنید همان صفحه‌ای که در برابر رَک می‌دیدید، از طریق نشستی رمزنگاری‌شده. زمانی که پشته شبکه دچار خرابی است، SSH از دسترس خارج شده و دیسک mount نمی‌شود نیز کار می‌کند.
  3. 03
    آنچه را خراب کرده‌اید تعمیر کنید معمولاً یک خط در فایروال یا پیکربندی sshd. در صورت نیاز از کنسول در حالت تک‌کاربره راه‌اندازی مجدد کنید.

یک نشست کنسول هرگز به‌صورت رکورد ضربه‌های صفحه‌کلید ثبت نمی‌شود. آنچه در آن تایپ می‌کنید به هیچ شکلی توسط ما نگهداری نمی‌شود.

بازسازی یک سرور از ابتدا

#

بازسازی (rebuild) دیسک را پاک می‌کند و یک ایمیج خالص نصب می‌کند. چند دقیقه طول می‌کشد و رایگان است، هر تعداد بار که بخواهید.

  1. 01
    هرچه را می‌خواهید نگه دارید، بردارید بازسازی مخرب است و بازگشتی ندارد. ما هیچ نسخه‌ای از دیسک شما برای بازیابی نگه نمی‌داریم.
  2. 02
    آن را همراه با ایمیج مورد نظرتان درخواست کنید Services → the machine → Rebuild. نام توزیع و نسخه را مشخص کنید.
  3. 03
    اطلاعات ورود جدید در پنل مشتری ظاهر می‌شود گذرواژه‌ی root قدیمی درست در لحظه‌ی آغاز پاک‌سازی از کار می‌افتد.

آدرس IP در طول بازسازی تغییر نمی‌کند، بنابراین قوانین DNS و فایروال در جاهای دیگر همچنان کار می‌کنند.

شبکه‌سازی

تنظیم DNS معکوس (PTR)

#

اگر قصد ارسال ایمیل دارید، این اختیاری نیست — عدم تطابق PTR رایج‌ترین دلیل رد شدن یک IP جدید در همه‌جاست.

  1. 01
    ابتدا یک نام میزبان را به آن IP اشاره دهید رکورد مستقیم باید وجود داشته باشد پیش از آنکه رکورد معکوس معنایی داشته باشد.
    mail.example.com.  A  203.0.113.10
  2. 02
    درخواست PTR Services → the machine → Something else، و نام میزبان را به ما بدهید. همان روز تنظیم می‌شود.
  3. 03
    تطابق هر دو جهت را تأیید کنید رکورد forward و reverse باید مطابقت داشته باشند وگرنه چیزی به دست نیامده است.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

یک نود خروجی Tor اجرا می‌کنید؟ یک PTR تنظیم کنید که این را بیان کند. این کار هر اپراتوری که ترافیک شما را می‌بیند از یک کار تحقیقاتی معاف می‌کند، و شما را از گزارش‌های سوءاستفاده‌ای که ناشی از حدس‌زدن آن‌هاست، نجات می‌دهد.

باز کردن پورت 25 برای ایمیل خروجی

#

به‌طور پیش‌فرض در هر ماشین جدید بسته است. نه برای جلوگیری از ارسال ایمیل توسط شما، بلکه برای جلوگیری از این‌که یک ماشین بدون نظارت اعتباری کسب کند که بقیهٔ محدوده هم آن را به ارث می‌برند.

  1. 01
    بپرسید و بگویید برای چیست یک جمله کافی است. ما فقط بررسی می‌کنیم که یک انسان پشت آن است، نه اینکه کسب‌وکار شما را ممیزی کنیم.
  2. 02
    پیش از ارسال هر چیزی، رکورد PTR خود را تنظیم کنید به رکورد reverse DNS بالا نگاه کنید. ابتدا ارسال کردن و بعد اصلاح DNS یعنی شروع اعتبار شما از یک نقطهٔ منفی.
  3. 03
    انتشار SPF، DKIM و DMARC هر سه مورد. دو از سه، مشکلی در تحویل‌پذیری است که یک هفته صرف عیب‌یابی آن خواهید کرد.

ایمیل انبوه ناخواسته طبق سیاست استفاده‌ی قابل‌قبول ممنوع است و همیشه خواهد بود. ایمیل‌های تراکنشی، خبرنامه‌هایی که افراد درخواست کرده‌اند و مکاتبات شخصی شما مشمول این ممنوعیت نیستند.

پیکربندی تخصیص IPv6 شما

#

به هر ماشین یک بلوک /64 بدون هزینه اختصاص می‌یابد. تخصیص‌های بزرگ‌تر نیز در صورت درخواست، بدون هزینه ارائه می‌شوند.

  1. 01
    یافتن پیشوند در پنل ماشین، در بخش مشتری، کنار آدرس IPv4.
  2. 02
    پیکربندی به‌صورت استاتیک در دبیان و اوبونتو، در /etc/netplan یا /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    هر دو خانواده را آزمایش کنید میزبانی که روی v4 پاسخ می‌دهد و به‌آرامی روی v6 با شکست مواجه می‌شود بدتر از میزبانی است که اصلاً v6 ندارد.
    ping6 -c3 2606:4700:4700::1111

فضای آدرس اندازه‌گیری نمی‌شود و آدرس‌های اضافی در اینجا واحدی فروخته نمی‌شوند.

فایروالی که شما را قفل نمی‌کند

#

ترتیب این مراحل کل نکته است. همیشه پیش از تنظیم سیاست پیش‌فرض، SSH را مجاز کنید.

  1. 01
    ابتدا آنچه نیاز دارید را مجاز کنید SSH، سپس سرویس‌های شما.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    فقط پس از آن پیش‌فرض را تنظیم کنید جابه‌جاکردن این دو خط همان چیزی است که کاربران را به درخواست کنسول می‌رساند.
    ufw --force enable
  3. 03
    از جای دیگری تأیید کنید از دستگاهی دیگر، نه از نشستی که هم‌اکنون باز دارید.
    nmap -Pn -p 22,80,443 203.0.113.10

فیلترینگ DDoS در مرز شبکه انجام می‌شود و هیچ‌کاری که شما اینجا انجام دهید بر آن تأثیر ندارد. فایروال شما آنچه به پورت‌هایتان می‌رسد را مدیریت می‌کند؛ فایروال ما آنچه هرگز به آن‌ها نمی‌رسد را.

ذخیره‌سازی و پشتیبان‌گیری

اسنپ‌شات‌ها، و آنچه نیستند

#

اسنپ‌شات یک نسخهٔ لحظه‌ای روی همان فضای ذخیره‌سازی ماشین است. در برابر اشتباهات خودتان عالی است و در برابر خرابی فضای ذخیره‌سازی بی‌فایده.

  1. 01
    پیش از هر اقدام غیرقابل‌بازگشتی یکی بگیرید ارتقاهای بزرگ، مهاجرت‌ها، همان دستوری که به آن مطمئن نیستید.
  2. 02
    مواردی را که اهمیت دارند خارج از سرور نگه دارید آن‌ها را به فضای ذخیره‌سازی شیءمحور یا جایی کاملاً جدا منتقل کنید. نسخهٔ پشتیبانی که سرنوشتش با اصل یکی باشد، پشتیبان نیست.
  3. 03
    یک‌بار آزمایش بازیابی پشتیبان آزمایش‌نشده صرفاً یک فرضیه است. آن را در جایی بی‌خطر بازیابی کنید و مطمئن شوید داده واقعاً آنجا هست.

اسنپ‌شات‌ها به‌صورت رمزنگاری‌شده ذخیره می‌شوند. ما هیچ کلیدی برای محتوای دیسکی که خودتان رمزنگاری کرده‌اید نداریم، که به این معناست که نمی‌توانیم آن را برای شما نجات دهیم.

اتصال به ذخیره‌سازی آبجکت

#

سازگار با S3، بنابراین هر ابزاری که با S3 کار می‌کند بدون تغییر کار می‌کند. آن را به نقطهٔ پایانی منطقه‌ای هدایت کنید و از کلیدهای پنل مشتری استفاده کنید.

  1. 01
    دریافت endpoint و کلیدها Services → your bucket. کلیدها فقط یک بار نمایش داده می‌شوند و هرگز ایمیل نمی‌شوند.
  2. 02
    پیکربندی یک کلاینت rclone، s3cmd، AWS CLI یا هر SDK دیگری.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    چیزی را کپی کنید و آن را تأیید کنید egress صورت‌حساب نمی‌شود، پس آزمون بازیابی کامل چیزی جز زمان هزینه ندارد.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

بدون هزینه‌ی خروجی، بدون هزینه‌ی درخواست، بدون حداقل زمان نگهداری. نرخ فهرست قیمت، کل صورت‌حساب است.

رمزنگاری یک دیسک به‌گونه‌ای که ما نتوانیم آن را بخوانیم

#

قوی‌ترین تضمین حریم خصوصی در این پلتفرم چیزی است که هیچ نقشی در آن نداریم. با کلیدی که هرگز نمی‌بینیم رمزنگاری کنید و سؤال اینکه چه چیزی تحویل می‌دهیم دیگر یک سؤال سیاستی نخواهد بود.

  1. 01
    یک درایو داده را با LUKS رمزنگاری کنید ساده‌ترین حالت روی یک والیوم دوم است، نه روی فایل‌سیستم ریشه.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    خودتان در زمان بوت آن را باز کنید از طریق SSH پس از راه‌اندازی مجدد، یا با یک فایل کلید که در جای دیگری نگه می‌دارید. عبارت‌عبور را روی خود سرور ذخیره نکنید.
  3. 03
    پذیرش معامله یک ریبوت به حضور شما نیاز دارد. این همان هزینه است، و همین دلیل واقعی‌بودن تضمین است.

رمزنگاری کامل دیسک با باز کردن قفل از راه دور از طریق یک سرور SSH در initramfs نیز ممکن است. حین راه‌اندازی درخواست کنسول کنید تا یک اشتباه تایپی قابل جبران باشد.

Windows و RDP

اولین نشست RDP شما

#

اطلاعات ورود در پنل مشتری قرار دارد. مجوز در قیمت لحاظ شده و چیزی نیست که خودتان باید تهیه یا فعال کنید.

  1. 01
    اتصال هر کلاینت RDP: mstsc در Windows، Remmina در Linux، Microsoft Remote Desktop در macOS.
    mstsc /v:203.0.113.10
  2. 02
    رمز عبور Administrator را بلافاصله تغییر دهید نمونهٔ اولیه به یک مرورگر ارسال شده است. مال شما نباید همین‌طور باقی بماند.
  3. 03
    اگر RDP روی اینترنت باز است، آن را از پورت 3389 جابه‌جا کنید با‌ارزش‌ترین تغییری که می‌توانید روی یک سیستم ویندوزی اعمال کنید.

ایمیج‌های Windows Server 2025، 2022 و 2019 در دسترس هستند، و نگرانی مجوز آن‌ها بر عهده‌ی ماست.

سخت‌سازی یک ماشین Windows که رو به اینترنت است

#

ماشین‌های Windows با پورت 3389 باز، در عرض چند دقیقه پس از روشن شدن پیدا می‌شوند. سه تغییر تقریباً تمام این آسیب‌پذیری را برطرف می‌کند.

  1. 01
    الزام احراز هویت در سطح شبکه این پیش از رسم شدن صفحه‌ی ورود، جلسه را رد می‌کند، که سطح حملات brute-force را به‌طور کامل حذف می‌کند.
  2. 02
    دسترسی RDP را به آدرس‌های خودتان محدود کنید Windows Firewall، محدود به آدرس‌هایی که واقعاً از آن‌ها متصل می‌شوید. اگر این آدرس‌ها پویا هستند، در عوض از یک نقطهٔ پایانی VPN روی همان دستگاه استفاده کنید.
  3. 03
    نام Administrator را تغییر دهید و سیاست قفل‌شدن حساب را تنظیم کنید هر دو، دو دقیقه کار در Local Security Policy هستند و هر دو ارزشش را دارند.

فیلترینگ DDoS لایهٔ شبکه را پوشش می‌دهد. نمی‌تواند ورود مجاز RDP را از ورود خصمانه تشخیص دهد — آن بخش بر عهدهٔ شماست.

امنیت

محافظت از خود حساب

#

حساب شما موجودی دارد و می‌تواند خدمات سفارش دهد. شایسته‌ی محافظت بیشتری نسبت به سرورهاست.

  1. 01
    رمزی استفاده کنید که در هیچ‌جای دیگری استفاده نشده پشت این حساب هیچ مدرک هویتی وجود ندارد، یعنی هیچ نمایندهٔ پشتیبانی هرگز نمی‌تواند آن را برایتان بازیابی کند. این معامله‌ای است که خودتان انتخاب کردید و ارزش احترام‌گذاشتن دارد.
  2. 02
    احراز هویت دومرحله‌ای را فعال کنید بخش مشتریان ← حساب کاربری. هر برنامهٔ TOTP.
  3. 03
    کلید حساب را جایی آفلاین نگه دارید برای تأیید یک برداشت، اگر تأیید دومرحله‌ای فعال نباشد لازم است، و هیچ‌کس نمی‌تواند دوباره آن را صادر کند.

ما فقط یک هش از رمز عبور شما را نگه می‌داریم و چیز دیگری نه. از دست دادن هم‌زمان رمز عبور و آدرس ایمیل حساب، طبق طراحی، غیرقابل بازیابی است.

اجرای یک رله یا خروجی Tor

#

مجاز است، از جمله گره‌های خروجی، روی سخت‌افزار اختصاصی. اطلاع دادن به ما هنگام راه‌اندازی آن، نحوهٔ بررسی نخستین گزارش سوءاستفاده را تغییر می‌دهد.

  1. 01
    به ما بگویید که یک نود خروجی است تا گزارشی دربارهٔ آدرس شما از فرض درستی آغاز شود، نه اینکه شبیه ماشین هک‌شدهٔ یک مشتری به نظر برسد.
  2. 02
    یک رکورد PTR تنظیم کنید که ماهیت را بیان کند چیزی بدون ابهام. هر اپراتوری که ترافیک شما را ببیند آن را جست‌وجو خواهد کرد.
  3. 03
    انتشار اطلاعات تماس در توصیف‌گر رله و سیاست خروج کاهش‌یافته را اجرا کنید مگر دلیلی برای نکردنش داشته باشید.

گره‌های خروجی (exit) باید روی دستگاه اختصاصی خود باشند، نه در کنار سرویس‌های عملیاتی شما. این قانون ما نیست — فقط چیزی است که وقتی یک آدرس گزارش‌های زیادی جمع می‌کند رخ می‌دهد.

در طول یک حمله چه باید کرد

#

معمولاً هیچ‌چیز، و همین پاسخ مورد نظر است. فیلترینگ همیشه در مرز فعال است و ترافیک حجمی هرگز به پورت شما نمی‌رسد.

  1. 01
    بررسی کنید که آیا واقعاً به شما می‌رسد اگر پورت شما اشباع نشده، فیلترینگ در حال انجام وظیفه‌ی خود است و حمله مشکل شخص دیگری است.
    ss -s; vnstat -tr 10
  2. 02
    به ما بگویید اگر در لایه برنامه است فیلترینگ لایهٔ 7 باید بفهمد یک درخواست عادی به برنامهٔ شما چه شکلی دارد، بنابراین با همکاری شما پیکربندی می‌شود نه با حدس زدن.
  3. 03
    انتظار فاکتور نداشته باشید کاهش حمله در اینجا اندازه‌گیری و صورت‌حساب نمی‌شود. یک حمله همان هزینهٔ یک روز آرام برای شما دارد.

ما هرگز به‌عنوان اولین واکنش شما را null-route نمی‌کنیم. اگر روزی به این کار برسد، پیش از انجام آن، یک مهندس با شما صحبت خواهد کرد.

صورت‌حساب

افزایش موجودی

#

همه‌چیز از یک موجودی واحد اداره می‌شود. آن را شارژ می‌کنید، سرویس‌ها از آن برداشت می‌کنند، و نه فاکتوری برای پیگیری هست و نه کارتی برای انقضا.

  1. 01
    یک مبلغ و یک دارایی انتخاب کنید حداقل سی دلار. شارژهای بزرگ‌تر شامل پاداشی هستند که همزمان با پرداخت اعتبار می‌شود.
  2. 02
    دقیقاً همان چیزی را ارسال کنید که صفحه پرداخت نشان می‌دهد آدرس تنها متعلق به شماست و دوباره استفاده نمی‌شود. کم‌پرداختی‌ها برای همان مقداری که رسیده اعتبار می‌شوند، نه رد.
  3. 03
    موجودی پس از تأیید تراکنش جابه‌جا می‌شود بین بیست ثانیه تا بیست دقیقه، بسته به زنجیره. جدول موجود در صفحهٔ پرداخت‌ها رقم هر دارایی را نشان می‌دهد.

موجودی هرگز منقضی نمی‌شود و به دلیل عدم فعالیت از شما کسر نمی‌شود.

شیوه کار تمدید

#

هر سرویس در تاریخ تمدید خود از موجودی برداشت می‌کند. چیزی پیش از سررسید کسر نمی‌شود و هیچ‌چیز شما را به دوره‌ای که انتخاب نکرده‌اید تمدید نمی‌کند.

  1. 01
    موجودی را بالاتر از هزینه بعدی نگه دارید پنل کاربری مدت باقی‌مانده را بر حسب روز و تاریخ دقیق برداشت بعدی نشان می‌دهد.
  2. 02
    اگر موجودی کافی نباشد پیش از تاریخ سررسید به شما اطلاع داده می‌شود، نه پس از آن. سرویس در همان ساعتی که منقضی می‌شود از بین نمی‌رود.
  3. 03
    در حال لغو Services → the machine → Cancel. تا پایان دوره‌ای که از پیش پرداخت کرده‌اید ادامه می‌یابد.

دوره‌های طولانی‌تر تا 35 درصد در بیست‌وچهار ماه، با پرداخت پیشاپیش، تخفیف می‌خورند. تخفیف به کل دوره اعمال می‌شود، نه فقط به ماه نخست.

بازپرداخت‌ها و سرنوشت موجودی استفاده‌نشده

#

دو موقعیت، دو پاسخ متفاوت، هر دو پیش از آنکه به آن‌ها نیاز داشته باشید نوشته شده‌اند.

  1. 01
    سرویسی که آن‌طور که توصیف شده کار نمی‌کند به‌طور کامل به موجودی بازگردانده می‌شود، بدون بحث درباره‌ی اینکه چند روز از آن استفاده کرده‌اید.
  2. 02
    سرویسی که دیگر نمی‌خواهید این تا پایان بازهٔ پرداخت‌شده ادامه دارد. بازه‌های چندماههٔ پیش‌پرداخت‌شده دقیقاً به همین دلیل که پیش‌پرداخت‌اند، تخفیف می‌گیرند.
  3. 03
    یک حساب خاتمه‌یافته موجودی استفاده‌نشده بازگردانده می‌شود، مگر در مواردی که فسخ به دلیل یکی از دو دسته‌ی ممنوعه بوده باشد.

موجودی در همان دارایی که درخواست می‌کنید، به آدرسی که ارائه می‌دهید بازگردانده می‌شود. هیچ بانکی برای ارسال به آن و هیچ کارتی برای بازگرداندن به آن وجود ندارد.