Geen KYC · Geen DMCA-regime · Alleen crypto-afwikkeling
KennisbankDe runbooks, volledig, op één pagina.
Geschreven voor iemand die al een probleem heeft en al door zijn geduld heen is. Geen artikelstompjes, geen “binnenkort beschikbaar”, en niets dat eindigt met de mededeling een ticket te openen. Doorzoek het, of lees alles — het is kort genoeg.
Als u van plan bent e-mail te versturen, is dit niet optioneel — een onjuiste PTR is verreweg de meest voorkomende reden dat een nieuw IP overal wordt geweigerd.
01
Wijs eerst een hostnaam naar het IP-adresHet forward-record moet bestaan voordat het reverse-record iets betekent.
mail.example.com. A 203.0.113.10
02
Vraag de PTR aanServices → de machine → Iets anders, en geef ons de hostnaam. Ingesteld op dezelfde dag.
03
Bevestig dat beide richtingen overeenkomenForward en reverse moeten overeenkomen, anders heeft u niets bereikt.
Draait u een Tor-exit? Stel een PTR in die dat aangeeft. Dat bespaart elke operator die uw verkeer ziet een onderzoekstaak, en het bespaart u de misbruikmeldingen die voortkomen uit hun gissen.
Standaard gesloten op elke nieuwe machine. Niet om te voorkomen dat u mail verstuurt — om te voorkomen dat een onbeheerde machine een reputatie opbouwt die de rest van het bereik vervolgens erft.
01
Vraag, en zeg waarvoor het dientEén zin is genoeg. Wij controleren of er een mens achter zit, wij auditen uw bedrijf niet.
02
Stel uw PTR in voordat u iets verzendtZie de reverse-DNS-vermelding hierboven. Eerst versturen en DNS later herstellen betekent dat u uw reputatie met een achterstand begint.
03
Publiceer SPF, DKIM en DMARCAlle drie. Twee van de drie is een deliverability-probleem waar u een week aan zult besteden om te diagnosticeren.
Ongevraagde bulkmail is verboden volgens het acceptabel gebruiksbeleid en zal dat altijd blijven. Transactionele mail, nieuwsbrieven waar mensen om vroegen en uw eigen correspondentie zijn dat niet.
De volgorde van deze stappen is precies het punt. Sta SSH toe voordat u het standaardbeleid instelt, elke keer weer.
01
Sta eerst toe wat u nodig heeftSSH, daarna uw diensten.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Pas dan de standaard instellenDoor deze twee regels om te draaien, eindigen mensen met een aanvraag voor een console.
ufw --force enable
03
Verifieer vanaf een andere plekVanaf een andere machine, niet vanuit de sessie die u al open heeft staan.
nmap -Pn -p 22,80,443 203.0.113.10
DDoS-filtering vindt plaats aan de grens en wordt niet beïnvloed door wat u hier doet. Uw firewall regelt wat uw poorten bereikt; de onze regelt wat ze nooit bereikt.
Windows-machines met poort 3389 open worden binnen enkele minuten na inschakelen gevonden. Drie wijzigingen verwijderen bijna al die blootstelling.
01
Netwerkniveau-authenticatie vereisenZij weigert de sessie nog vóór er ooit een inlogscherm getoond wordt, waardoor het brute-force-aanvalsvlak volledig verdwijnt.
02
Beperk RDP tot uw eigen adressenWindows Firewall, beperkt tot de adressen van waaruit u daadwerkelijk verbinding maakt. Zijn deze dynamisch, gebruik dan in plaats daarvan een VPN-eindpunt op dezelfde machine.
03
Hernoem het account Administrator en stel een vergrendelingsbeleid inBeide zijn twee minuten werk in Lokaal beveiligingsbeleid en beide zijn de moeite waard.
DDoS-filtering dekt de netwerklaag. Het kan geen legitieme RDP-login onderscheiden van een vijandige — dat deel is aan u.
Uw account bevat een saldo en kan diensten bestellen. Het verdient meer bescherming dan de machines zelf.
01
Gebruik een wachtwoord dat nergens anders wordt gebruiktEr zit geen identiteitsdocument achter dit account, wat betekent dat geen enkele supportmedewerker het ooit voor u kan herstellen. Dat is de afweging die u koos en die verdient respect.
02
Schakel tweefactorauthenticatie inKlantenzone → Account. Elke TOTP-toepassing.
03
Bewaar de accountsleutel ergens offlineDeze is vereist om een opname te bevestigen als tweefactorauthenticatie niet is ingeschakeld, en kan door niemand opnieuw worden uitgegeven.
Wij bewaren een hash van uw wachtwoord en verder niets. Het kwijtraken van zowel het wachtwoord als het e-mailadres op het account is bewust onherstelbaar.
Toegestaan, inclusief exits, op dedicated hardware. Ons vooraf melden dat u er een inzet, verandert hoe wij de eerste misbruikmelding erover lezen.
01
Laat ons weten dat het om een exit gaatZodat een melding over uw adres van de juiste aanname uitgaat, in plaats van eruit te zien als een gecompromitteerde klantmachine.
02
Stel een PTR in die zegt wat het isIets ondubbelzinnigs. Elke operator die uw verkeer ziet, zoekt het op.
03
Publiceer contactgegevens in de relay-descriptorEn voer het beperkte exit-beleid uit, tenzij u een reden heeft om dat niet te doen.
Exits horen thuis op hun eigen machine, niet naast uw productiediensten. Dit is niet onze regel — het is simpelweg wat er gebeurt wanneer een adres meldingen opstapelt.
Meestal niets, en dat is het beoogde antwoord. Filtering staat altijd aan bij de grens en volumetrisch verkeer bereikt uw poort nooit.
01
Controleer of het u daadwerkelijk bereiktIs uw poort niet verzadigd, dan doet de filtering zijn werk en is de aanval iemand anders' probleem.
ss -s; vnstat -tr 10
02
Laat ons weten of het op applicatielaag isLayer 7-filtering moet begrijpen hoe een normaal verzoek aan uw applicatie eruitziet, dus wordt het samen met u geconfigureerd in plaats van geraden.
03
Verwacht geen factuurMitigatie wordt hier niet gemeten. Een aanval kost u hetzelfde als een rustige dinsdag.
Wij passen null-routing nooit toe als eerste reactie. Zou het ooit zover komen, dan spreekt een engineer u vooraf.
Alles loopt via één saldo. U vult het aan, diensten putten eruit, en er is geen factuur om achteraan te gaan en geen kaart die verloopt.
01
Kies een bedrag en een assetMinimaal dertig dollar. Bij grotere opwaarderingen hoort een bonus die op hetzelfde moment als de betaling wordt gecrediteerd.
02
Stuur precies wat de checkout toontHet adres is alleen van u en wordt niet hergebruikt. Onderbetalingen worden gecrediteerd voor wat is binnengekomen, niet afgewezen.
03
Het tegoed wordt bijgewerkt na bevestigingTussen twintig seconden en twintig minuten, afhankelijk van de chain. De tabel op de betalingspagina geeft het cijfer per asset.
Saldo verloopt nooit en wordt niet ingehouden wegens inactiviteit.
Een dienst put uit het saldo op de verlengingsdatum. Er wordt niets in rekening gebracht voordat het verschuldigd is, en niets verlengt u naar een termijn die u niet zelf koos.
01
Houd het saldo boven de volgende afschrijvingHet klantenpaneel toont het aantal resterende dagen dekking en de exacte datum van de volgende afschrijving.
02
Als het saldo tekortschietU wordt vooraf geïnformeerd, niet achteraf. De dienst wordt niet binnen het uur na afloop vernietigd.
03
AnnulerenServices → de machine → Opzeggen. Deze loopt door tot het einde van de termijn die u al betaald heeft.
Langere cycli krijgen tot 35 % korting bij vierentwintig maanden, vooruitbetaald. De korting geldt voor de hele termijn, niet alleen voor de eerste maand.
Terugbetalingen en wat er met ongebruikt saldo gebeurt
Twee situaties, twee verschillende antwoorden, beide vastgelegd voordat u ze nodig heeft.
01
Een dienst die niet werkt zoals beschrevenVolledig terugbetaald op het saldo, zonder discussie over hoeveel dagen u het gebruikt heeft.
02
Een dienst die u niet meer wiltHet loopt tot het einde van de termijn waarvoor u betaald heeft. Vooruitbetaalde meermaandelijkse termijnen zijn goedkoper juist omdat ze vooruitbetaald zijn.
03
Een beëindigd accountOngebruikt saldo wordt terugbetaald, behalve wanneer beëindiging plaatsvond wegens een van de twee verboden categorieën.
Het saldo wordt terugbetaald in de asset die u opgeeft, naar een adres dat u zelf verstrekt. Er is geen bank om het naartoe te sturen en geen kaart om het op terug te boeken.
Daar komt niets mee overeen. De kennisbank is bewust klein gehouden — als wat u nodig heeft hier niet staat, is dat omdat nog niemand het tweemaal nodig had.