KennisbankDe runbooks, volledig, op één pagina.

Geschreven voor iemand die al een probleem heeft en al door zijn geduld heen is. Geen artikelstompjes, geen “binnenkort beschikbaar”, en niets dat eindigt met de mededeling een ticket te openen. Doorzoek het, of lees alles — het is kort genoeg.

runbooks18

Begin met lezen

Complete vermeldingen · Direct te kopiëren commando's · Geen dode links

18 runbooks

Netwerken

Reverse DNS (PTR) instellen

#

Als u van plan bent e-mail te versturen, is dit niet optioneel — een onjuiste PTR is verreweg de meest voorkomende reden dat een nieuw IP overal wordt geweigerd.

  1. 01
    Wijs eerst een hostnaam naar het IP-adres Het forward-record moet bestaan voordat het reverse-record iets betekent.
    mail.example.com.  A  203.0.113.10
  2. 02
    Vraag de PTR aan Services → de machine → Iets anders, en geef ons de hostnaam. Ingesteld op dezelfde dag.
  3. 03
    Bevestig dat beide richtingen overeenkomen Forward en reverse moeten overeenkomen, anders heeft u niets bereikt.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Draait u een Tor-exit? Stel een PTR in die dat aangeeft. Dat bespaart elke operator die uw verkeer ziet een onderzoekstaak, en het bespaart u de misbruikmeldingen die voortkomen uit hun gissen.

Poort 25 openen voor uitgaande mail

#

Standaard gesloten op elke nieuwe machine. Niet om te voorkomen dat u mail verstuurt — om te voorkomen dat een onbeheerde machine een reputatie opbouwt die de rest van het bereik vervolgens erft.

  1. 01
    Vraag, en zeg waarvoor het dient Eén zin is genoeg. Wij controleren of er een mens achter zit, wij auditen uw bedrijf niet.
  2. 02
    Stel uw PTR in voordat u iets verzendt Zie de reverse-DNS-vermelding hierboven. Eerst versturen en DNS later herstellen betekent dat u uw reputatie met een achterstand begint.
  3. 03
    Publiceer SPF, DKIM en DMARC Alle drie. Twee van de drie is een deliverability-probleem waar u een week aan zult besteden om te diagnosticeren.

Ongevraagde bulkmail is verboden volgens het acceptabel gebruiksbeleid en zal dat altijd blijven. Transactionele mail, nieuwsbrieven waar mensen om vroegen en uw eigen correspondentie zijn dat niet.

Uw IPv6-toewijzing configureren

#

Elke machine krijgt kosteloos een /64. Grotere toewijzingen op aanvraag, eveneens kosteloos.

  1. 01
    Vind het prefix In het machinepaneel in het klantgebied, naast het IPv4-adres.
  2. 02
    Statisch configureren Debian en Ubuntu, in /etc/netplan of /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Test beide families Een host die op v4 antwoordt en stilzwijgend faalt op v6 is erger dan één zonder v6.
    ping6 -c3 2606:4700:4700::1111

Adresruimte wordt hier niet gemeten en extra adressen worden niet per stuk verkocht.

Een firewall die u niet buitensluit

#

De volgorde van deze stappen is precies het punt. Sta SSH toe voordat u het standaardbeleid instelt, elke keer weer.

  1. 01
    Sta eerst toe wat u nodig heeft SSH, daarna uw diensten.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Pas dan de standaard instellen Door deze twee regels om te draaien, eindigen mensen met een aanvraag voor een console.
    ufw --force enable
  3. 03
    Verifieer vanaf een andere plek Vanaf een andere machine, niet vanuit de sessie die u al open heeft staan.
    nmap -Pn -p 22,80,443 203.0.113.10

DDoS-filtering vindt plaats aan de grens en wordt niet beïnvloed door wat u hier doet. Uw firewall regelt wat uw poorten bereikt; de onze regelt wat ze nooit bereikt.

Windows & RDP

Uw eerste RDP-sessie

#

Inloggegevens vindt u in het klantengebied. De licentie is inbegrepen in de prijs en hoeft u niet zelf mee te brengen of te activeren.

  1. 01
    Verbinden Elke RDP-client: mstsc op Windows, Remmina op Linux, Microsoft Remote Desktop op macOS.
    mstsc /v:203.0.113.10
  2. 02
    Wijzig het wachtwoord van het account Administrator onmiddellijk De eerste is naar een browser verzonden. De uwe zou niet zo moeten blijven.
  3. 03
    Verplaats RDP van poort 3389 als het naar internet openstaat De ene wijziging met de meeste waarde die u op een Windows-server kunt doorvoeren.

Windows Server 2025-, 2022- en 2019-images zijn beschikbaar, en de licentie is onze zorg.

Een Windows-machine die op het internet is aangesloten hardenen

#

Windows-machines met poort 3389 open worden binnen enkele minuten na inschakelen gevonden. Drie wijzigingen verwijderen bijna al die blootstelling.

  1. 01
    Netwerkniveau-authenticatie vereisen Zij weigert de sessie nog vóór er ooit een inlogscherm getoond wordt, waardoor het brute-force-aanvalsvlak volledig verdwijnt.
  2. 02
    Beperk RDP tot uw eigen adressen Windows Firewall, beperkt tot de adressen van waaruit u daadwerkelijk verbinding maakt. Zijn deze dynamisch, gebruik dan in plaats daarvan een VPN-eindpunt op dezelfde machine.
  3. 03
    Hernoem het account Administrator en stel een vergrendelingsbeleid in Beide zijn twee minuten werk in Lokaal beveiligingsbeleid en beide zijn de moeite waard.

DDoS-filtering dekt de netwerklaag. Het kan geen legitieme RDP-login onderscheiden van een vijandige — dat deel is aan u.

Beveiliging

Het account zelf beschermen

#

Uw account bevat een saldo en kan diensten bestellen. Het verdient meer bescherming dan de machines zelf.

  1. 01
    Gebruik een wachtwoord dat nergens anders wordt gebruikt Er zit geen identiteitsdocument achter dit account, wat betekent dat geen enkele supportmedewerker het ooit voor u kan herstellen. Dat is de afweging die u koos en die verdient respect.
  2. 02
    Schakel tweefactorauthenticatie in Klantenzone → Account. Elke TOTP-toepassing.
  3. 03
    Bewaar de accountsleutel ergens offline Deze is vereist om een opname te bevestigen als tweefactorauthenticatie niet is ingeschakeld, en kan door niemand opnieuw worden uitgegeven.

Wij bewaren een hash van uw wachtwoord en verder niets. Het kwijtraken van zowel het wachtwoord als het e-mailadres op het account is bewust onherstelbaar.

Een Tor-relay of exit-node draaien

#

Toegestaan, inclusief exits, op dedicated hardware. Ons vooraf melden dat u er een inzet, verandert hoe wij de eerste misbruikmelding erover lezen.

  1. 01
    Laat ons weten dat het om een exit gaat Zodat een melding over uw adres van de juiste aanname uitgaat, in plaats van eruit te zien als een gecompromitteerde klantmachine.
  2. 02
    Stel een PTR in die zegt wat het is Iets ondubbelzinnigs. Elke operator die uw verkeer ziet, zoekt het op.
  3. 03
    Publiceer contactgegevens in de relay-descriptor En voer het beperkte exit-beleid uit, tenzij u een reden heeft om dat niet te doen.

Exits horen thuis op hun eigen machine, niet naast uw productiediensten. Dit is niet onze regel — het is simpelweg wat er gebeurt wanneer een adres meldingen opstapelt.

Wat te doen tijdens een aanval

#

Meestal niets, en dat is het beoogde antwoord. Filtering staat altijd aan bij de grens en volumetrisch verkeer bereikt uw poort nooit.

  1. 01
    Controleer of het u daadwerkelijk bereikt Is uw poort niet verzadigd, dan doet de filtering zijn werk en is de aanval iemand anders' probleem.
    ss -s; vnstat -tr 10
  2. 02
    Laat ons weten of het op applicatielaag is Layer 7-filtering moet begrijpen hoe een normaal verzoek aan uw applicatie eruitziet, dus wordt het samen met u geconfigureerd in plaats van geraden.
  3. 03
    Verwacht geen factuur Mitigatie wordt hier niet gemeten. Een aanval kost u hetzelfde als een rustige dinsdag.

Wij passen null-routing nooit toe als eerste reactie. Zou het ooit zover komen, dan spreekt een engineer u vooraf.

Facturering

Saldo opwaarderen

#

Alles loopt via één saldo. U vult het aan, diensten putten eruit, en er is geen factuur om achteraan te gaan en geen kaart die verloopt.

  1. 01
    Kies een bedrag en een asset Minimaal dertig dollar. Bij grotere opwaarderingen hoort een bonus die op hetzelfde moment als de betaling wordt gecrediteerd.
  2. 02
    Stuur precies wat de checkout toont Het adres is alleen van u en wordt niet hergebruikt. Onderbetalingen worden gecrediteerd voor wat is binnengekomen, niet afgewezen.
  3. 03
    Het tegoed wordt bijgewerkt na bevestiging Tussen twintig seconden en twintig minuten, afhankelijk van de chain. De tabel op de betalingspagina geeft het cijfer per asset.

Saldo verloopt nooit en wordt niet ingehouden wegens inactiviteit.

Hoe verlenging werkt

#

Een dienst put uit het saldo op de verlengingsdatum. Er wordt niets in rekening gebracht voordat het verschuldigd is, en niets verlengt u naar een termijn die u niet zelf koos.

  1. 01
    Houd het saldo boven de volgende afschrijving Het klantenpaneel toont het aantal resterende dagen dekking en de exacte datum van de volgende afschrijving.
  2. 02
    Als het saldo tekortschiet U wordt vooraf geïnformeerd, niet achteraf. De dienst wordt niet binnen het uur na afloop vernietigd.
  3. 03
    Annuleren Services → de machine → Opzeggen. Deze loopt door tot het einde van de termijn die u al betaald heeft.

Langere cycli krijgen tot 35 % korting bij vierentwintig maanden, vooruitbetaald. De korting geldt voor de hele termijn, niet alleen voor de eerste maand.

Terugbetalingen en wat er met ongebruikt saldo gebeurt

#

Twee situaties, twee verschillende antwoorden, beide vastgelegd voordat u ze nodig heeft.

  1. 01
    Een dienst die niet werkt zoals beschreven Volledig terugbetaald op het saldo, zonder discussie over hoeveel dagen u het gebruikt heeft.
  2. 02
    Een dienst die u niet meer wilt Het loopt tot het einde van de termijn waarvoor u betaald heeft. Vooruitbetaalde meermaandelijkse termijnen zijn goedkoper juist omdat ze vooruitbetaald zijn.
  3. 03
    Een beëindigd account Ongebruikt saldo wordt terugbetaald, behalve wanneer beëindiging plaatsvond wegens een van de twee verboden categorieën.

Het saldo wordt terugbetaald in de asset die u opgeeft, naar een adres dat u zelf verstrekt. Er is geen bank om het naartoe te sturen en geen kaart om het op terug te boeken.