Base de conhecimentoOs runbooks, na íntegra, em uma página.

Escrito para alguém que já tem um problema e já esgotou a paciência. Sem artigos incompletos, sem “em breve”, e nada que termine mandando você abrir um chamado. Pesquise, ou leia tudo — é curto o suficiente.

runbooks18

Começar a ler

Entradas completas · Comandos prontos para copiar · Sem links quebrados

18 runbooks

Rede

Configurando DNS reverso (PTR)

#

Se você pretende enviar e-mails, isso não é opcional — um PTR incorreto é o motivo mais comum para um IP novo ser rejeitado em todo lugar.

  1. 01
    Aponte primeiro um hostname para o IP O registro direto precisa existir antes que o reverso tenha algum significado.
    mail.example.com.  A  203.0.113.10
  2. 02
    Solicitar o PTR Serviços → a máquina → Outra coisa, e nos informe o hostname. Definido no mesmo dia.
  3. 03
    Confirme que ambas as direções coincidem O direto e o reverso precisam coincidir, ou você não conseguiu nada.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Está rodando um nó de saída Tor? Configure um PTR que diga isso. Isso poupa uma tarefa de investigação a todo operador que vê seu tráfego, e poupa você dos relatórios de abuso que resultam de tentativas de adivinhação por parte deles.

Abrindo a porta 25 para e-mail de saída

#

Fechado por padrão em toda máquina nova. Não para impedir que você envie e-mail — para impedir que uma máquina sem supervisão adquira uma reputação que o resto da faixa de IPs depois herda.

  1. 01
    Pergunte, e diga para que é Uma frase é suficiente. Estamos verificando se há um humano por trás, não auditando seu negócio.
  2. 02
    Configure seu PTR antes de enviar qualquer coisa Veja o registro de DNS reverso acima. Enviar primeiro e corrigir o DNS depois significa começar sua reputação já no negativo.
  3. 03
    Publique SPF, DKIM e DMARC Os três. Dois de três é um problema de entregabilidade que vai te custar uma semana de diagnóstico.

E-mails em massa não solicitados são proibidos pela política de uso aceitável e sempre serão. E-mails transacionais, newsletters que as pessoas solicitaram e sua correspondência pessoal não são.

Configurando sua alocação de IPv6

#

Cada máquina recebe um /64 sem custo. Alocações maiores sob solicitação, também sem custo.

  1. 01
    Localizar o prefixo No painel da máquina, na área do cliente, ao lado do IPv4.
  2. 02
    Configure-o estaticamente Debian e Ubuntu, em /etc/netplan ou /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Teste as duas famílias Um host que responde em v4 e falha silenciosamente em v6 é pior do que um sem v6 algum.
    ping6 -c3 2606:4700:4700::1111

O espaço de endereçamento não é medido, e endereços adicionais não são vendidos por unidade aqui.

Um firewall que não vai trancar você para fora

#

A ordem desses passos é o ponto central. Libere o SSH antes de definir a política padrão, sempre, sem exceção.

  1. 01
    Permita primeiro o que você precisa SSH, depois seus serviços.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Só então defina o padrão Inverter essas duas linhas é como as pessoas acabam precisando solicitar um console.
    ufw --force enable
  3. 03
    Verifique a partir de outro lugar A partir de outra máquina, não da sessão que você já tem aberta.
    nmap -Pn -p 22,80,443 203.0.113.10

A filtragem de DDoS acontece na borda e não é afetada por nada que você faça aqui. Seu firewall trata do que chega às suas portas; o nosso trata do que nunca chega até elas.

Segurança

Protegendo a própria conta

#

Sua conta mantém um saldo e pode contratar serviços. Ela merece mais proteção do que as máquinas.

  1. 01
    Use uma senha que não seja usada em nenhum outro lugar Não há documento de identidade por trás desta conta, o que significa que nenhum agente de suporte jamais poderá restaurá-la para você. Essa é a troca que você escolheu, e vale a pena respeitá-la.
  2. 02
    Ative a autenticação de dois fatores Área do cliente → Conta. Qualquer aplicativo TOTP.
  3. 03
    Mantenha a chave da conta em algum lugar offline É necessário para confirmar um saque se a autenticação de dois fatores não estiver ativada, e não pode ser reemitido por ninguém.

Guardamos um hash da sua senha e nada mais. Perder tanto a senha quanto o e-mail associado à conta é irrecuperável, por design.

Operar um relay ou exit do Tor

#

Permitido, incluindo nós de saída, em hardware dedicado. Avisar-nos quando você implantar um muda como o primeiro relatório de abuso sobre ele é interpretado.

  1. 01
    Diga-nos que é um nó de saída Assim, um relatório sobre o seu endereço parte da suposição correta, em vez de parecer uma máquina de cliente comprometida.
  2. 02
    Configure um PTR que diga o que é Algo inequívoco. Todo operador que vir seu tráfego vai pesquisar.
  3. 03
    Publique os dados de contato no descritor do relé E use a política de saída reduzida, a menos que você tenha um motivo para não fazê-lo.

Nós de saída (exits) pertencem à própria máquina, não junto com seus serviços de produção. Não é uma regra nossa — é simplesmente o que acontece quando um endereço acumula denúncias.

O que fazer durante um ataque

#

Normalmente nada, e essa é a resposta pretendida. A filtragem está sempre ativa na borda e o tráfego volumétrico nunca chega à sua porta.

  1. 01
    Verifique se ele está realmente chegando até você Se sua porta não está saturada, a filtragem está fazendo o trabalho dela e o ataque é problema de outra pessoa.
    ss -s; vnstat -tr 10
  2. 02
    Diga-nos se é na camada de aplicação A filtragem de camada 7 precisa entender como é uma requisição normal para sua aplicação, por isso é configurada com você, em vez de ser simplesmente estimada.
  3. 03
    Não espere uma fatura A mitigação não é medida aqui. Um ataque custa o mesmo que uma terça-feira tranquila.

Nunca aplicaremos null-route como primeira resposta. Se chegasse a esse ponto, um engenheiro estaria falando com você antes de acontecer.

Faturamento

Recarregando o saldo

#

Tudo funciona a partir de um único saldo. Você o recarrega, os serviços consomem dele, e não há fatura para cobrar nem cartão para vencer.

  1. 01
    Escolha um valor e um ativo Mínimo de trinta dólares. Recargas maiores têm um bônus creditado no mesmo momento do pagamento.
  2. 02
    Envie exatamente o que o checkout mostra O endereço é só seu e não é reutilizado. Pagamentos a menor são creditados pelo valor recebido, não rejeitados.
  3. 03
    O saldo é movimentado na confirmação Entre vinte segundos e vinte minutos, dependendo da rede. A tabela na página de pagamentos traz o valor por ativo.

O saldo nunca expira e não é retirado por inatividade.

Como funciona a renovação

#

Um serviço debita do saldo na sua data de renovação. Nada é cobrado antes do vencimento e nada renova você em um prazo que você não escolheu.

  1. 01
    Mantenha o saldo acima da próxima cobrança A área do cliente mostra o prazo de saldo em dias e a data exata da próxima cobrança.
  2. 02
    Se o saldo for insuficiente Você é avisado antes da data, não depois. O serviço não é destruído na mesma hora em que expira.
  3. 03
    Cancelando Serviços → a máquina → Cancelar. Ele roda até o fim do prazo que você já pagou.

Ciclos mais longos têm desconto de até 35% em vinte e quatro meses, pagos antecipadamente. O desconto se aplica ao prazo inteiro, não apenas ao primeiro mês.

Reembolsos e o que acontece com o saldo não utilizado

#

Duas situações, duas respostas diferentes, ambas registradas antes de você precisar delas.

  1. 01
    Um serviço que não funciona como descrito Reembolsado integralmente ao saldo, sem discussão sobre quantos dias você usou o serviço.
  2. 02
    Um serviço que você não quer mais Ele roda até o fim do período que você pagou. Planos pré-pagos de vários meses têm desconto justamente por serem pré-pagos.
  3. 03
    Uma conta encerrada O saldo não utilizado é devolvido, exceto quando o encerramento se deu por uma das duas categorias proibidas.

O saldo é devolvido no ativo que você pedir, para um endereço fornecido por você. Não há banco para enviar nem cartão para estornar.