База знаньПовні інструкції дій на одній сторінці.

Написано для того, у кого вже є проблема і чиє терпіння вже вичерпалося. Жодних заглушок статей, жодного «скоро з'явиться» і нічого, що закінчується пропозицією відкрити тікет. Шукайте потрібне або прочитайте все — це не займе багато часу.

інструкції18

Почати читати

Повні записи · Команди, готові до копіювання · Без неробочих посилань

керівництв: 18

Перші кроки

Ваш перший вхід через SSH

#

Облікові дані з'являються в клієнтській зоні одразу після завершення розгортання. Ніщо не надсилається Вам на пошту, адже пошта — найменш приватний канал із наявних у нас обох.

  1. 01
    Візьміть адресу з клієнтської області Services → Ваша машина. IPv4-адреса, порт і початковий пароль root вказані саме на цій панелі й ніде більше.
  2. 02
    Підключити Порт 22, якщо Ви не запросили інший.
    ssh root@203.0.113.10
  3. 03
    Установіть свій ключ і зачиніть за собою двері Вхід за паролем — перше, що сканують зловмисники. Налаштуйте ключ, а потім вимкніть паролі.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Переконайтеся, що доступ не втрачено, перш ніж завершити сеанс Відкрийте другий термінал і увійдіть знову. Ніколи не закривайте перший, доки не запрацює другий.

Все ж заблокували собі доступ? Запросіть консоль із клієнтської зони — вона позасмугова і не потребує робочого SSH.

Отримання консолі, коли SSH не відповідає

#

Неправильно налаштоване правило файрвола — найпоширеніша причина втрати доступу до машини, і вона повністю усувна.

  1. 01
    Запросити Services → сервер → Open a console. Інженер бачить запит негайно.
  2. 02
    Ви отримуєте позасмуговий доступ Той самий екран, який Ви бачили б, стоячи перед стійкою, але через зашифрований сеанс. Він працює, коли мережевий стек несправний, коли SSH недоступний і коли диск не монтується.
  3. 03
    Виправте те, що зламали Зазвичай це один рядок у конфігурації брандмауера чи sshd. За потреби перезавантажтеся в однокористувацький режим через консоль.

Сеанс консолі ніколи не записується як журнал натискань клавіш. Те, що Ви вводите в ньому, ми не зберігаємо в жодній формі.

Перебудова сервера з нуля

#

Перевстановлення стирає диск і встановлює чистий образ. Це займає кілька хвилин і безкоштовне — так часто, як забажаєте.

  1. 01
    Заберіть усе, що хочете зберегти Перевстановлення є руйнівним і незворотним. Ми не зберігаємо копію Вашого диска для відновлення.
  2. 02
    Замовте разом із потрібним образом Сервіси → машина → Rebuild. Вкажіть дистрибутив і версію.
  3. 03
    Нові облікові дані з'являються в особистому кабінеті Старий пароль root перестає діяти в момент початку очищення.

IP-адреса залишається незмінною після переустановлення, тож правила DNS і файрволу деінде продовжують працювати.

Мережа

Налаштування зворотного DNS (PTR)

#

Якщо Ви плануєте надсилати пошту, це не опційно — невідповідний PTR-запис є найпоширенішою причиною відхилення нової IP-адреси всюди.

  1. 01
    Спершу направте ім’я хоста на цю IP-адресу Прямий запис має існувати, перш ніж зворотний матиме хоч якийсь сенс.
    mail.example.com.  A  203.0.113.10
  2. 02
    Запросити PTR-запис Services → машина → Something else, і повідомте нам ім'я хоста. Налаштовано того ж дня.
  3. 03
    Підтвердьте, що обидва напрямки збігаються Прямий та зворотний запис повинні збігатися, інакше результату немає.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Тримаєте вихідний вузол Tor? Налаштуйте відповідний PTR-запис. Це позбавляє кожного оператора, який бачить Ваш трафік, від зайвого дослідження, а Вас — від скарг на зловживання через їхні здогади.

Відкриття порту 25 для вихідної пошти

#

За замовчуванням закрито на кожній новій машині. Не для того, щоб завадити Вам надсилати пошту, а щоб непідконтрольована машина не набула репутації, яку потім успадковує решта діапазону.

  1. 01
    Запитайте — і поясніть, для чого Достатньо одного речення. Ми перевіряємо, що за цим стоїть людина, а не проводимо аудит Вашого бізнесу.
  2. 02
    Налаштуйте PTR-запис перед відправленням будь-чого Див. запис зворотного DNS вище. Якщо спочатку надсилати листи, а DNS налаштовувати пізніше, репутація почнеться з мінусу.
  3. 03
    Опублікуйте SPF, DKIM і DMARC Усі три. Два з трьох — це проблема з доставлюваністю, діагностику якої Ви витратите тиждень.

Масова небажана розсилка заборонена політикою прийнятного використання і завжди буде забороненою. Транзакційні листи, розсилки, на які підписалися, та Ваше особисте листування — ні.

Налаштування виділеного Вам блоку IPv6

#

Кожна машина безкоштовно отримує /64. Більші виділення — за запитом, також безкоштовно.

  1. 01
    Знайти префікс На панелі сервера в клієнтській зоні, поруч з IPv4.
  2. 02
    Налаштувати статично Debian та Ubuntu — у /etc/netplan або /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Протестуйте обидва сімейства Хост, що відповідає по v4, а по v6 тихо відмовляє, гірший за той, у якого v6 узагалі немає.
    ping6 -c3 2606:4700:4700::1111

Адресний простір не тарифікується, і додаткові адреси тут не продаються поштучно.

Брандмауер, який не заблокує Вам доступ

#

Порядок цих кроків і є суттю. Дозвольте SSH перед тим, як встановлювати політику за замовчуванням — щоразу.

  1. 01
    Спочатку дозвольте те, що потрібно SSH, а потім Ваші служби.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Лише після цього встановлюйте типовий варіант Переплутавши ці два рядки, люди зрештою й запитують консоль.
    ufw --force enable
  3. 03
    Перевірте з іншого джерела З іншого пристрою, а не з сесії, яка вже відкрита.
    nmap -Pn -p 22,80,443 203.0.113.10

Фільтрація DDoS відбувається на межі мережі й не залежить від жодних Ваших дій тут. Ваш фаєрвол опрацьовує те, що доходить до Ваших портів; наш — те, що до них ніколи не доходить.

Сховище та резервні копії

Знімки, і чим вони не є

#

Знімок — це копія на певний момент часу, розташована на тому самому носії, що й машина. Він чудово рятує від Ваших власних помилок і зовсім не допомагає при відмові самого носія.

  1. 01
    Зробіть знімок стану перед будь-якою незворотною дією Значні оновлення, міграції, та команда, у якій Ви не впевнені.
  2. 02
    Тримайте важливі копії поза сервером Перенесіть їх в об'єктне сховище або кудись зовсім інде. Резервна копія, що поділяє долю оригіналу, не є резервною копією.
  3. 03
    Один раз перевірити відновлення Неперевірена резервна копія — це лише гіпотеза. Відновіть її в безпечному місці та переконайтеся, що дані справді там.

Знімки стану зберігаються зашифрованими. Ми не володіємо ключем до вмісту диска, який Ви зашифрували самостійно, а це також означає, що ми не можемо відновити його для Вас.

Підключення до об’єктного сховища

#

Сумісне з S3, тож будь-який інструмент, що працює з S3, використовується без змін. Вкажіть регіональну кінцеву точку та ключі з клієнтської області.

  1. 01
    Отримайте кінцеву точку та ключі Сервіси → ваш bucket. Ключі показуються один раз і ніколи не надсилаються електронною поштою.
  2. 02
    Налаштувати клієнт rclone, s3cmd, AWS CLI або будь-який SDK.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Скопіюйте щось і перевірте це Вихідний трафік не оплачується, тож повний тест відновлення коштує лише часу.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Без плати за вихідний трафік, без оплати за запити, без мінімального терміну зберігання. Тариф у прайс-листі — це весь рахунок.

Шифрування диска так, щоб ми не могли його прочитати

#

Найсильніша гарантія конфіденційності на цій платформі — та, в якій ми не беремо участі. Зашифруйте ключем, якого ми ніколи не бачимо, і питання про те, що ми могли б передати, перестає бути питанням політики.

  1. 01
    Зашифруйте том даних за допомогою LUKS Найпростіше на додатковому томі, а не на кореневій файловій системі.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Розблокуйте самостійно під час завантаження Через SSH після перезавантаження або за допомогою файлу ключа, який Ви зберігаєте деінде. Не зберігайте парольну фразу на самій машині.
  3. 03
    Прийняти обмін Перезавантаження потребує Вашої участі. Це ціна, і саме тому гарантія реальна.

Повне шифрування диска з віддаленим розблокуванням через SSH-сервер у initramfs також можливе. Попросіть консоль під час налаштування, щоб описку можна було виправити.

Windows і RDP

Ваша перша сесія RDP

#

Облікові дані — у клієнтській зоні. Ліцензія включена у вартість, і Вам не потрібно її отримувати чи активувати самостійно.

  1. 01
    Підключити Будь-який клієнт RDP: mstsc у Windows, Remmina у Linux, Microsoft Remote Desktop у macOS.
    mstsc /v:203.0.113.10
  2. 02
    Негайно змініть пароль адміністратора Початковий пароль було передано в браузер. Ваш не повинен таким лишатися.
  3. 03
    Перенесіть RDP з порту 3389, якщо він доступний з інтернету Найцінніша зміна, яку можна зробити на машині з Windows.

Доступні образи Windows Server 2025, 2022 та 2019, а про ліцензію турбуємося ми.

Захист машини Windows, доступної з інтернету

#

Машини Windows із відкритим портом 3389 знаходять протягом кількох хвилин після увімкнення. Три зміни усувають майже всю цю вразливість.

  1. 01
    Вимагати автентифікацію на рівні мережі Сесія відхиляється ще до появи екрана входу, що повністю усуває поверхню для атак підбором пароля.
  2. 02
    Обмежте RDP лише Вашими власними адресами Windows Firewall, обмежений адресами, з яких Ви дійсно підключаєтесь. Якщо вони динамічні, використовуйте натомість VPN-точку на тій самій машині.
  3. 03
    Перейменуйте адміністратора та встановіть політику блокування Обидва налаштування — це дві хвилини роботи в Local Security Policy, і обидва варті цього.

Фільтрація DDoS охоплює мережевий рівень. Вона не може відрізнити легітимний вхід через RDP від зловмисного — це вже Ваша частина.

Безпека

Захист самого облікового запису

#

На Вашому обліковому записі є баланс, і з нього можна замовляти послуги. Він заслуговує на більший захист, ніж самі машини.

  1. 01
    Використовуйте пароль, який більше ніде не застосовується За цим обліковим записом немає жодного документа, що посвідчує особу, а отже жоден фахівець підтримки ніколи не зможе відновити його для Вас. Це компроміс, який Ви обрали, і його варто поважати.
  2. 02
    Увімкніть двофакторну автентифікацію Особистий кабінет → Обліковий запис. Будь-який застосунок TOTP.
  3. 03
    Зберігайте ключ облікового запису в автономному місці Він потрібен для підтвердження виведення коштів, якщо двофакторну автентифікацію не увімкнено, і його не може перевидати ніхто.

Ми зберігаємо лише хеш Вашого пароля і нічого більше. Втрата одразу і пароля, і адреси електронної пошти на обліковому записі є невідновною за задумом.

Запуск ретранслятора або вихідного вузла Tor

#

Дозволено, включно з вихідними вузлами, на виділеному обладнанні. Якщо Ви повідомите нам про розгортання, це змінює те, як буде прочитано першу скаргу на зловживання щодо нього.

  1. 01
    Повідомте нам, що це вихідний вузол Щоб звіт щодо Вашої адреси починався з правильного припущення, а не виглядав як скомпрометована машина клієнта.
  2. 02
    Встановіть PTR-запис, що відповідає дійсності Щось однозначне. Кожен оператор, який бачить Ваш трафік, це перевірить.
  3. 03
    Опублікуйте контактні дані в дескрипторі ретранслятора І застосовуйте скорочену політику виходу, якщо у Вас немає причин чинити інакше.

Exit-вузли мають бути на власній машині, а не поруч із продуктивними сервісами. Це не наше правило — просто те, що відбувається, коли адреса накопичує скарги.

Що робити під час атаки

#

Зазвичай нічого — саме це й є задуманою відповіддю. Фільтрація завжди увімкнена на межі мережі, і обʼємний трафік ніколи не досягає Вашого порту.

  1. 01
    Перевірте, чи справді це доходить до Вас Якщо Ваш порт не перевантажений, фільтрація виконує свою роботу, а атака — вже не Ваша проблема.
    ss -s; vnstat -tr 10
  2. 02
    Повідомте нас, якщо атака на рівні застосунку Фільтрація на рівні 7 має розуміти, як виглядає звичайний запит до Вашого застосунку, тому вона налаштовується разом із Вами, а не вгадується навмання.
  3. 03
    Не очікуйте рахунку-фактури Пом'якшення атак тут не обліковується окремо. Атака коштує Вам стільки ж, скільки й спокійний вівторок.

Ми ніколи не заблокуємо Ваш трафік (null-route) як першу реакцію. Якщо до цього колись дійде, інженер поговорить із Вами до того, як це станеться.

Платежі

Поповнення балансу

#

Усе працює з одного балансу. Ви поповнюєте його, послуги списують кошти з нього, і немає ні рахунків, за якими треба стежити, ні карток із терміном дії.

  1. 01
    Оберіть суму та актив Мінімум тридцять доларів. Більші поповнення мають бонус, який зараховується тієї ж миті, що й платіж.
  2. 02
    Надішліть точно те, що показано під час оформлення Адреса належить лише Вам і повторно не використовується. Неповні платежі зараховуються на суму, що надійшла, а не відхиляються.
  3. 03
    Баланс змінюється після підтвердження Від двадцяти секунд до двадцяти хвилин залежно від мережі. Таблиця на сторінці платежів містить точні значення для кожного активу.

Баланс ніколи не спливає і не списується за бездіяльність.

Як працює продовження

#

Послуга списує кошти з балансу в дату свого поновлення. Нічого не стягується завчасно, і ніщо не продовжує термін, який Ви не обирали.

  1. 01
    Підтримуйте баланс вищим за суму наступного списання У клієнтській зоні показано запас у днях і точну дату наступного списання.
  2. 02
    Якщо балансу недостатньо Вас повідомляють до настання дати, а не після. Послугу не видаляють у ту ж годину, коли вона закінчується.
  3. 03
    Скасування Services → машина → Cancel. Послуга діятиме до кінця вже оплаченого терміну.

Довші періоди знижуються до 35 % при двадцяти чотирьох місяцях, оплачених наперед. Знижка застосовується до всього терміну, а не лише до першого місяця.

Повернення коштів і доля невикористаного балансу

#

Дві ситуації, дві різні відповіді, обидві записані ще до того, як вони Вам знадобляться.

  1. 01
    Сервіс, який не працює так, як описано Повернуто на баланс повністю, без суперечок про те, скільки днів послугою користувалися.
  2. 02
    Послуга, яка Вам більше не потрібна Він діє до кінця оплаченого Вами терміну. Передоплачені багатомісячні терміни зі знижкою саме тому, що оплачені наперед.
  3. 03
    Закритий обліковий запис Невикористаний баланс повертається, окрім випадків, коли послугу припинено через одну з двох заборонених категорій.

Баланс повертається в активі, який Ви вказуєте, на адресу, яку Ви надаєте. Немає банку, куди його надіслати, і немає картки, на яку його скасувати.