Nessun KYC · Nessun regime DMCA · Solo regolamento in crypto
Base di conoscenzaI runbook, per intero, su un'unica pagina.
Scritto per chi ha già un problema e ha già esaurito la pazienza. Nessun articolo abbozzato, nessun “in arrivo”, e nulla che si concluda invitandoLa ad aprire un ticket. Lo consulti tramite ricerca, oppure lo legga per intero — è abbastanza breve.
Se intende inviare posta, non è opzionale — un PTR non corrispondente è di gran lunga il motivo più comune per cui un nuovo IP viene rifiutato ovunque.
01
Punti prima un hostname verso l'IPIl record diretto deve esistere prima che quello inverso abbia un significato.
mail.example.com. A 203.0.113.10
02
Richieda il PTRServizi → la macchina → Altro, e ci fornisca l'hostname. Impostato lo stesso giorno.
03
Confermi che entrambe le direzioni coincidanoDiretto e inverso devono corrispondere, altrimenti non ha ottenuto nulla.
Gestisce un nodo di uscita Tor? Imposti un PTR che lo indichi. Fa risparmiare a ogni operatore che osserva il Suo traffico un lavoro di ricerca, e Le risparmia i rapporti di abuso che derivano dalle loro supposizioni.
Chiusa per impostazione predefinita su ogni nuova macchina. Non per impedirLe di inviare posta, ma per evitare che una macchina incustodita acquisisca una reputazione che il resto della gamma di indirizzi eredita poi.
01
Chieda, e indichi lo scopoUna frase è sufficiente. Verifichiamo che ci sia una persona dietro, non verifichiamo la Sua attività.
02
Imposti il PTR prima di inviare qualsiasi cosaVeda la voce reverse DNS sopra. Inviare per primo e sistemare il DNS dopo significa partire con la reputazione già compromessa.
03
Pubblichi SPF, DKIM e DMARCTutti e tre. Due su tre è un problema di recapitabilità che Le costerà una settimana di diagnosi.
La posta massiva non richiesta è vietata dalla politica di uso accettabile e lo sarà sempre. La posta transazionale, le newsletter richieste dagli utenti e la Sua corrispondenza personale non lo sono.
L'ordine di questi passaggi è essenziale. Consenta SSH prima di impostare la policy predefinita, ogni volta.
01
Consenta prima ciò di cui ha bisognoSSH, poi i suoi servizi.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Solo allora imposti il predefinitoInvertire queste due righe è il modo in cui le persone finiscono per richiedere una console.
ufw --force enable
03
Verifichi da un'altra fonteDa un'altra macchina, non dalla sessione che ha già aperta.
nmap -Pn -p 22,80,443 203.0.113.10
Il filtraggio DDoS avviene al confine e non è influenzato da nulla di ciò che Lei fa qui. Il Suo firewall gestisce ciò che arriva alle Sue porte; il nostro gestisce ciò che non le raggiunge mai.
Il Suo account detiene un saldo e può ordinare servizi. Merita più protezione delle macchine stesse.
01
Usi una password che non usa altroveNon c'è alcun documento d'identità dietro questo account, il che significa che nessun operatore del supporto potrà mai ripristinarlo per Lei. È il compromesso che ha scelto e merita di essere rispettato.
02
Attivi l'autenticazione a due fattoriArea clienti → Account. Qualsiasi applicazione TOTP.
03
Conservi la chiave dell'account offlineÈ necessario per confermare un prelievo se l'autenticazione a due fattori non è attiva, e non può essere riemesso da nessuno.
Conserviamo un hash della Sua password e nient'altro. La perdita sia della password che dell'indirizzo email dell'account è irrecuperabile, per progettazione.
Consentito, exit inclusi, su hardware dedicato. Comunicarci quando ne attiva uno cambia il modo in cui leggiamo la prima segnalazione di abuso a riguardo.
01
Ci comunichi che è un exit nodeIn modo che una segnalazione relativa al Suo indirizzo parta dal presupposto corretto, invece di apparire come una macchina cliente compromessa.
02
Imposti un PTR che indica di cosa si trattaQualcosa di inequivocabile. Ogni operatore che vede il Suo traffico lo cercherà.
03
Pubblichi i dati di contatto nel descrittore del relayE utilizzi la exit policy ridotta a meno che non abbia un motivo per non farlo.
I nodi di uscita vanno su una macchina a sé, non insieme ai Suoi servizi di produzione. Non è una nostra regola — è semplicemente ciò che accade quando un indirizzo accumula segnalazioni.
Di solito niente, ed è questa la risposta prevista. Il filtraggio è sempre attivo al confine e il traffico volumetrico non raggiunge mai la Sua porta.
01
Verifichi se sta effettivamente arrivando a LeiSe la Sua porta non è satura, il filtraggio sta facendo il suo lavoro e l'attacco è un problema di qualcun altro.
ss -s; vnstat -tr 10
02
Ci indichi se è a livello applicativoIl filtraggio a livello 7 deve capire come appare una richiesta normale alla Sua applicazione, quindi viene configurato insieme a Lei anziché indovinato.
03
Non si aspetti una fatturaQui la mitigazione non è a consumo. Un attacco Le costa quanto un martedì tranquillo.
Non applicheremo mai il null-routing come prima risposta. Se mai si arrivasse a quel punto, un ingegnere Le parlerebbe prima che ciò accadesse.
Tutto funziona da un unico saldo. Lei lo ricarica, i servizi vi attingono, e non ci sono fatture da rincorrere né carte in scadenza.
01
Scelga un importo e un assetMinimo trenta dollari. Le ricariche più elevate comportano un bonus accreditato nello stesso momento del pagamento.
02
Invii esattamente quanto mostrato al checkoutL'indirizzo è solo Suo e non viene riutilizzato. I pagamenti insufficienti vengono accreditati per quanto arrivato, non rifiutati.
03
Il saldo si aggiorna alla confermaTra venti secondi e venti minuti a seconda della blockchain. La tabella nella pagina dei pagamenti riporta la cifra per ciascun asset.
Il saldo non scade mai e non Le viene sottratto per inattività.
Un servizio attinge dal saldo alla sua data di rinnovo. Nulla viene addebitato prima della scadenza e nulla La rinnova in un periodo che non ha scelto.
01
Mantenga il saldo superiore al prossimo addebitoL'area clienti mostra l'autonomia in giorni e la data esatta del prossimo addebito.
02
Se il saldo è insufficienteViene informato prima della scadenza, non dopo. Il servizio non viene eliminato nell'ora stessa in cui scade.
03
AnnullamentoServizi → la macchina → Annulla. Rimane attivo fino alla fine del periodo già pagato.
I periodi più lunghi sono scontati fino al 35% a ventiquattro mesi, pagati anticipatamente. Lo sconto si applica all'intero periodo, non solo al primo mese.
Due situazioni, due risposte diverse, entrambe scritte prima che Le servano.
01
Un servizio che non funziona come descrittoRimborsato sul saldo, per intero, senza discussioni su quanti giorni lo ha utilizzato.
02
Un servizio che non desidera piùRimane attivo fino alla fine del periodo pagato. I periodi pluri-mensili prepagati sono scontati proprio perché prepagati.
03
Un account chiusoIl saldo non utilizzato viene restituito, salvo quando la cessazione è dovuta a una delle due categorie vietate.
Il saldo viene restituito nell'asset richiesto, a un indirizzo da Lei fornito. Non c'è alcuna banca a cui inviarlo né alcuna carta su cui stornarlo.
Nulla corrisponde a questo. La knowledge base è volutamente ridotta — se ciò di cui ha bisogno non è qui, è perché nessuno ne ha ancora avuto bisogno due volte.