Без KYC · Без режиму DMCA · Розрахунок лише криптовалютою
База знаньПовні інструкції дій на одній сторінці.
Написано для того, у кого вже є проблема і чиє терпіння вже вичерпалося. Жодних заглушок статей, жодного «скоро з'явиться» і нічого, що закінчується пропозицією відкрити тікет. Шукайте потрібне або прочитайте все — це не займе багато часу.
Облікові дані з'являються в клієнтській зоні одразу після завершення розгортання. Ніщо не надсилається Вам на пошту, адже пошта — найменш приватний канал із наявних у нас обох.
01
Візьміть адресу з клієнтської областіServices → Ваша машина. IPv4-адреса, порт і початковий пароль root вказані саме на цій панелі й ніде більше.
02
ПідключитиПорт 22, якщо Ви не запросили інший.
ssh root@203.0.113.10
03
Установіть свій ключ і зачиніть за собою дверіВхід за паролем — перше, що сканують зловмисники. Налаштуйте ключ, а потім вимкніть паролі.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Переконайтеся, що доступ не втрачено, перш ніж завершити сеансВідкрийте другий термінал і увійдіть знову. Ніколи не закривайте перший, доки не запрацює другий.
Все ж заблокували собі доступ? Запросіть консоль із клієнтської зони — вона позасмугова і не потребує робочого SSH.
Неправильно налаштоване правило файрвола — найпоширеніша причина втрати доступу до машини, і вона повністю усувна.
01
ЗапроситиServices → сервер → Open a console. Інженер бачить запит негайно.
02
Ви отримуєте позасмуговий доступТой самий екран, який Ви бачили б, стоячи перед стійкою, але через зашифрований сеанс. Він працює, коли мережевий стек несправний, коли SSH недоступний і коли диск не монтується.
03
Виправте те, що зламалиЗазвичай це один рядок у конфігурації брандмауера чи sshd. За потреби перезавантажтеся в однокористувацький режим через консоль.
Сеанс консолі ніколи не записується як журнал натискань клавіш. Те, що Ви вводите в ньому, ми не зберігаємо в жодній формі.
Тримаєте вихідний вузол Tor? Налаштуйте відповідний PTR-запис. Це позбавляє кожного оператора, який бачить Ваш трафік, від зайвого дослідження, а Вас — від скарг на зловживання через їхні здогади.
За замовчуванням закрито на кожній новій машині. Не для того, щоб завадити Вам надсилати пошту, а щоб непідконтрольована машина не набула репутації, яку потім успадковує решта діапазону.
01
Запитайте — і поясніть, для чогоДостатньо одного речення. Ми перевіряємо, що за цим стоїть людина, а не проводимо аудит Вашого бізнесу.
02
Налаштуйте PTR-запис перед відправленням будь-чогоДив. запис зворотного DNS вище. Якщо спочатку надсилати листи, а DNS налаштовувати пізніше, репутація почнеться з мінусу.
03
Опублікуйте SPF, DKIM і DMARCУсі три. Два з трьох — це проблема з доставлюваністю, діагностику якої Ви витратите тиждень.
Масова небажана розсилка заборонена політикою прийнятного використання і завжди буде забороненою. Транзакційні листи, розсилки, на які підписалися, та Ваше особисте листування — ні.
Порядок цих кроків і є суттю. Дозвольте SSH перед тим, як встановлювати політику за замовчуванням — щоразу.
01
Спочатку дозвольте те, що потрібноSSH, а потім Ваші служби.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Лише після цього встановлюйте типовий варіантПереплутавши ці два рядки, люди зрештою й запитують консоль.
ufw --force enable
03
Перевірте з іншого джерелаЗ іншого пристрою, а не з сесії, яка вже відкрита.
nmap -Pn -p 22,80,443 203.0.113.10
Фільтрація DDoS відбувається на межі мережі й не залежить від жодних Ваших дій тут. Ваш фаєрвол опрацьовує те, що доходить до Ваших портів; наш — те, що до них ніколи не доходить.
Знімок — це копія на певний момент часу, розташована на тому самому носії, що й машина. Він чудово рятує від Ваших власних помилок і зовсім не допомагає при відмові самого носія.
01
Зробіть знімок стану перед будь-якою незворотною дієюЗначні оновлення, міграції, та команда, у якій Ви не впевнені.
02
Тримайте важливі копії поза серверомПеренесіть їх в об'єктне сховище або кудись зовсім інде. Резервна копія, що поділяє долю оригіналу, не є резервною копією.
03
Один раз перевірити відновленняНеперевірена резервна копія — це лише гіпотеза. Відновіть її в безпечному місці та переконайтеся, що дані справді там.
Знімки стану зберігаються зашифрованими. Ми не володіємо ключем до вмісту диска, який Ви зашифрували самостійно, а це також означає, що ми не можемо відновити його для Вас.
Найсильніша гарантія конфіденційності на цій платформі — та, в якій ми не беремо участі. Зашифруйте ключем, якого ми ніколи не бачимо, і питання про те, що ми могли б передати, перестає бути питанням політики.
01
Зашифруйте том даних за допомогою LUKSНайпростіше на додатковому томі, а не на кореневій файловій системі.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Розблокуйте самостійно під час завантаженняЧерез SSH після перезавантаження або за допомогою файлу ключа, який Ви зберігаєте деінде. Не зберігайте парольну фразу на самій машині.
03
Прийняти обмінПерезавантаження потребує Вашої участі. Це ціна, і саме тому гарантія реальна.
Повне шифрування диска з віддаленим розблокуванням через SSH-сервер у initramfs також можливе. Попросіть консоль під час налаштування, щоб описку можна було виправити.
Машини Windows із відкритим портом 3389 знаходять протягом кількох хвилин після увімкнення. Три зміни усувають майже всю цю вразливість.
01
Вимагати автентифікацію на рівні мережіСесія відхиляється ще до появи екрана входу, що повністю усуває поверхню для атак підбором пароля.
02
Обмежте RDP лише Вашими власними адресамиWindows Firewall, обмежений адресами, з яких Ви дійсно підключаєтесь. Якщо вони динамічні, використовуйте натомість VPN-точку на тій самій машині.
03
Перейменуйте адміністратора та встановіть політику блокуванняОбидва налаштування — це дві хвилини роботи в Local Security Policy, і обидва варті цього.
Фільтрація DDoS охоплює мережевий рівень. Вона не може відрізнити легітимний вхід через RDP від зловмисного — це вже Ваша частина.
На Вашому обліковому записі є баланс, і з нього можна замовляти послуги. Він заслуговує на більший захист, ніж самі машини.
01
Використовуйте пароль, який більше ніде не застосовуєтьсяЗа цим обліковим записом немає жодного документа, що посвідчує особу, а отже жоден фахівець підтримки ніколи не зможе відновити його для Вас. Це компроміс, який Ви обрали, і його варто поважати.
02
Увімкніть двофакторну автентифікаціюОсобистий кабінет → Обліковий запис. Будь-який застосунок TOTP.
03
Зберігайте ключ облікового запису в автономному місціВін потрібен для підтвердження виведення коштів, якщо двофакторну автентифікацію не увімкнено, і його не може перевидати ніхто.
Ми зберігаємо лише хеш Вашого пароля і нічого більше. Втрата одразу і пароля, і адреси електронної пошти на обліковому записі є невідновною за задумом.
Дозволено, включно з вихідними вузлами, на виділеному обладнанні. Якщо Ви повідомите нам про розгортання, це змінює те, як буде прочитано першу скаргу на зловживання щодо нього.
01
Повідомте нам, що це вихідний вузолЩоб звіт щодо Вашої адреси починався з правильного припущення, а не виглядав як скомпрометована машина клієнта.
02
Встановіть PTR-запис, що відповідає дійсностіЩось однозначне. Кожен оператор, який бачить Ваш трафік, це перевірить.
03
Опублікуйте контактні дані в дескрипторі ретранслятораІ застосовуйте скорочену політику виходу, якщо у Вас немає причин чинити інакше.
Exit-вузли мають бути на власній машині, а не поруч із продуктивними сервісами. Це не наше правило — просто те, що відбувається, коли адреса накопичує скарги.
Зазвичай нічого — саме це й є задуманою відповіддю. Фільтрація завжди увімкнена на межі мережі, і обʼємний трафік ніколи не досягає Вашого порту.
01
Перевірте, чи справді це доходить до ВасЯкщо Ваш порт не перевантажений, фільтрація виконує свою роботу, а атака — вже не Ваша проблема.
ss -s; vnstat -tr 10
02
Повідомте нас, якщо атака на рівні застосункуФільтрація на рівні 7 має розуміти, як виглядає звичайний запит до Вашого застосунку, тому вона налаштовується разом із Вами, а не вгадується навмання.
03
Не очікуйте рахунку-фактуриПом'якшення атак тут не обліковується окремо. Атака коштує Вам стільки ж, скільки й спокійний вівторок.
Ми ніколи не заблокуємо Ваш трафік (null-route) як першу реакцію. Якщо до цього колись дійде, інженер поговорить із Вами до того, як це станеться.
Усе працює з одного балансу. Ви поповнюєте його, послуги списують кошти з нього, і немає ні рахунків, за якими треба стежити, ні карток із терміном дії.
01
Оберіть суму та активМінімум тридцять доларів. Більші поповнення мають бонус, який зараховується тієї ж миті, що й платіж.
02
Надішліть точно те, що показано під час оформленняАдреса належить лише Вам і повторно не використовується. Неповні платежі зараховуються на суму, що надійшла, а не відхиляються.
03
Баланс змінюється після підтвердженняВід двадцяти секунд до двадцяти хвилин залежно від мережі. Таблиця на сторінці платежів містить точні значення для кожного активу.
Баланс ніколи не спливає і не списується за бездіяльність.
Послуга списує кошти з балансу в дату свого поновлення. Нічого не стягується завчасно, і ніщо не продовжує термін, який Ви не обирали.
01
Підтримуйте баланс вищим за суму наступного списанняУ клієнтській зоні показано запас у днях і точну дату наступного списання.
02
Якщо балансу недостатньоВас повідомляють до настання дати, а не після. Послугу не видаляють у ту ж годину, коли вона закінчується.
03
СкасуванняServices → машина → Cancel. Послуга діятиме до кінця вже оплаченого терміну.
Довші періоди знижуються до 35 % при двадцяти чотирьох місяцях, оплачених наперед. Знижка застосовується до всього терміну, а не лише до першого місяця.
Дві ситуації, дві різні відповіді, обидві записані ще до того, як вони Вам знадобляться.
01
Сервіс, який не працює так, як описаноПовернуто на баланс повністю, без суперечок про те, скільки днів послугою користувалися.
02
Послуга, яка Вам більше не потрібнаВін діє до кінця оплаченого Вами терміну. Передоплачені багатомісячні терміни зі знижкою саме тому, що оплачені наперед.
03
Закритий обліковий записНевикористаний баланс повертається, окрім випадків, коли послугу припинено через одну з двох заборонених категорій.
Баланс повертається в активі, який Ви вказуєте, на адресу, яку Ви надаєте. Немає банку, куди його надіслати, і немає картки, на яку його скасувати.
Нічого відповідного не знайдено. База знань навмисно невелика — якщо потрібного немає тут, це тому, що воно ще нікому не знадобилося двічі.