Không KYC · Không chịu chế độ DMCA · Chỉ thanh toán bằng crypto
Cơ sở kiến thứcToàn bộ quy trình xử lý, đầy đủ trên một trang.
Được viết cho người đã gặp vấn đề và đã cạn kiên nhẫn. Không có bài viết dang dở, không có “sắp ra mắt”, và không có nội dung nào kết thúc bằng việc yêu cầu quý khách mở ticket hỗ trợ. Quý khách có thể tìm kiếm, hoặc đọc toàn bộ — nội dung đủ ngắn gọn.
Thông tin đăng nhập xuất hiện trong khu vực khách hàng ngay khi quá trình dựng máy hoàn tất. Không có gì được gửi qua email, vì email là kênh kém riêng tư nhất mà cả hai bên có.
01
Lấy địa chỉ từ khu vực khách hàngServices → máy chủ của quý khách. Địa chỉ IPv4, cổng và mật khẩu root ban đầu chỉ có trên bảng điều khiển đó, không ở nơi nào khác.
02
Kết nốiCổng 22, trừ khi quý khách yêu cầu cổng khác.
ssh root@203.0.113.10
03
Cài khóa của quý khách rồi đóng cửa lạiĐăng nhập bằng mật khẩu là thứ đầu tiên bị dò quét. Thiết lập khóa của quý khách trước, rồi tắt mật khẩu.
ssh-copy-id root@203.0.113.10
sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart ssh
04
Kiểm tra quý khách chưa bị khóa tài khoản trước khi đóng phiên làm việcMở một terminal thứ hai và đăng nhập lại. Không đóng terminal đầu tiên cho đến khi terminal thứ hai hoạt động.
Vẫn bị khóa ngoài máy chủ của chính mình? Hãy yêu cầu console từ khu vực khách hàng — kênh này hoạt động độc lập và không cần SSH phải hoạt động.
Một quy tắc tường lửa cấu hình sai là nguyên nhân phổ biến nhất khiến mất quyền truy cập máy chủ, và điều này hoàn toàn có thể khắc phục được.
01
Yêu cầuServices → máy chủ → Open a console. Một kỹ sư sẽ thấy yêu cầu ngay lập tức.
02
Quý khách có quyền truy cập out-of-bandChính màn hình quý khách sẽ thấy khi đứng trước tủ rack, qua một phiên mã hóa. Nó vẫn hoạt động khi ngăn xếp mạng bị hỏng, khi SSH ngừng hoạt động và khi ổ đĩa không mount được.
03
Sửa những gì quý khách đã làm hỏngThường chỉ là một dòng trong cấu hình tường lửa hoặc sshd. Khởi động lại vào chế độ single-user từ console nếu cần.
Phiên console không bao giờ được ghi lại dưới dạng bản ghi phím gõ. Những gì quý khách nhập vào không được chúng tôi lưu giữ dưới bất kỳ hình thức nào.
Cài lại sẽ xóa toàn bộ ổ đĩa và cài đặt lại một image sạch. Chỉ mất vài phút và hoàn toàn miễn phí, có thể thực hiện bao nhiêu lần tùy ý.
01
Lấy đi bất cứ thứ gì quý khách muốn giữ lạiCài lại (rebuild) là thao tác phá hủy và không thể hoàn tác. Chúng tôi không giữ bản sao ổ đĩa của quý khách để khôi phục.
02
Yêu cầu kèm theo hình ảnh mong muốnServices → máy chủ → Rebuild. Đặt tên bản phân phối và phiên bản.
03
Thông tin đăng nhập mới xuất hiện trong khu vực khách hàngMật khẩu root cũ ngừng hoạt động ngay khi quá trình xóa bắt đầu.
Địa chỉ IP giữ nguyên qua mỗi lần rebuild, vì vậy DNS và các quy tắc firewall ở nơi khác vẫn tiếp tục hoạt động.
Nếu quý khách dự định gửi email, đây không phải là tùy chọn — bản ghi PTR không khớp là lý do phổ biến nhất khiến một IP mới bị từ chối ở khắp mọi nơi.
01
Trỏ tên miền phụ tới IP trướcBản ghi thuận phải tồn tại trước thì bản ghi ngược mới có ý nghĩa.
mail.example.com. A 203.0.113.10
02
Yêu cầu PTRServices → máy chủ → Something else, và cho chúng tôi biết hostname. Sẽ được thiết lập trong ngày.
03
Xác nhận cả hai chiều khớp nhauDNS thuận và DNS ngược phải khớp nhau, nếu không thì quý khách chưa đạt được gì cả.
Đang chạy một Tor exit? Hãy thiết lập bản ghi PTR thể hiện điều đó. Điều này giúp mọi nhà khai thác nhìn thấy lưu lượng của quý khách khỏi phải điều tra, và giúp quý khách tránh các báo cáo lạm dụng phát sinh từ việc họ phỏng đoán.
Mặc định đóng trên mọi máy mới. Không phải để ngăn quý khách gửi thư — mà để ngăn một máy không được giám sát gây ra uy tín xấu mà phần còn lại của dải IP phải gánh chịu.
01
Hỏi, và nêu rõ mục đíchMột câu là đủ. Chúng tôi chỉ đang xác minh có con người đứng sau, không phải kiểm toán doanh nghiệp của quý khách.
02
Thiết lập bản ghi PTR trước khi gửi bất cứ điều gìXem mục reverse DNS ở trên. Gửi mail trước rồi mới sửa DNS đồng nghĩa với việc bắt đầu uy tín từ điểm âm.
03
Công bố SPF, DKIM và DMARCCả ba. Hai trên ba là một vấn đề về khả năng gửi email mà quý khách sẽ mất cả tuần để chẩn đoán.
Thư hàng loạt không mời gọi bị cấm theo chính sách sử dụng chấp nhận được và sẽ luôn như vậy. Thư giao dịch, bản tin mà người nhận đã đăng ký, và thư từ cá nhân của quý khách thì không.
Thứ tự các bước này chính là điểm mấu chốt. Luôn cho phép SSH trước khi thiết lập chính sách mặc định, không có ngoại lệ.
01
Cho phép trước những gì quý khách cầnSSH, sau đó là các dịch vụ của quý khách.
ufw allow 22/tcp
ufw allow 80,443/tcp
02
Chỉ sau đó mới đặt mặc địnhĐảo ngược thứ tự hai dòng này là cách khiến người dùng phải yêu cầu console.
ufw --force enable
03
Xác minh từ một nơi khácTừ một máy khác, không phải từ phiên làm việc mà quý khách đang mở.
nmap -Pn -p 22,80,443 203.0.113.10
Việc lọc DDoS diễn ra tại biên mạng và không bị ảnh hưởng bởi bất kỳ điều gì quý khách làm ở đây. Tường lửa của quý khách xử lý những gì đi qua tới cổng của quý khách; tường lửa của chúng tôi xử lý những gì không bao giờ đến được đó.
Ảnh chụp nhanh (snapshot) là bản sao tại một thời điểm, lưu trên cùng bộ lưu trữ với máy chủ. Nó rất hữu ích trước sai sót của chính quý khách nhưng vô dụng nếu bộ lưu trữ đó hỏng.
01
Tạo một bản trước khi thực hiện điều gì không thể đảo ngượcCác nâng cấp lớn, di chuyển dữ liệu, hay lệnh mà quý khách chưa chắc chắn.
02
Giữ những gì quan trọng ở bên ngoài máy chủHãy chuyển chúng sang lưu trữ đối tượng hoặc một nơi hoàn toàn khác. Một bản sao lưu chung số phận với bản gốc thì không phải là bản sao lưu.
03
Kiểm tra khôi phục một lầnMột bản sao lưu chưa kiểm chứng chỉ là một giả thuyết. Hãy khôi phục nó ở nơi an toàn và xác nhận dữ liệu thực sự có ở đó.
Các bản chụp nhanh (snapshot) được lưu trữ ở dạng mã hóa. Chúng tôi không nắm giữ khóa cho nội dung của ổ đĩa mà quý khách tự mã hóa, điều đó cũng đồng nghĩa chúng tôi không thể khôi phục hộ quý khách.
Tương thích S3, nên mọi công cụ hỗ trợ giao thức S3 đều hoạt động mà không cần chỉnh sửa. Chỉ cần trỏ đến điểm cuối (endpoint) khu vực và dùng khóa lấy từ khu vực khách hàng.
01
Lấy endpoint và khóaServices → bucket của quý khách. Khóa chỉ hiển thị một lần và không bao giờ gửi qua email.
02
Cấu hình clientrclone, s3cmd, AWS CLI, hoặc bất kỳ SDK nào.
Bảo đảm quyền riêng tư mạnh nhất trên nền tảng này là điều chúng tôi không hề tham gia vào. Mã hóa bằng khóa mà chúng tôi không bao giờ thấy, và câu hỏi về việc chúng tôi sẽ giao nộp gì không còn là vấn đề chính sách nữa.
01
Mã hóa một phân vùng dữ liệu bằng LUKSĐơn giản nhất khi thực hiện trên một ổ lưu trữ thứ hai thay vì hệ thống file gốc.
cryptsetup luksFormat /dev/vdb
cryptsetup open /dev/vdb data
mkfs.ext4 /dev/mapper/data
02
Tự mở khóa lúc khởi độngQua SSH sau khi khởi động lại, hoặc bằng một tệp khóa quý khách lưu giữ ở nơi khác. Đừng lưu cụm mật khẩu ngay trên máy chủ.
03
Chấp nhận giao dịchViệc khởi động lại cần đến quý khách. Đó là cái giá phải trả, và đó là lý do cam kết này là thật.
Mã hóa toàn bộ ổ đĩa với mở khóa từ xa qua máy chủ SSH initramfs cũng khả thi. Hãy yêu cầu quyền truy cập console trong quá trình thiết lập để có thể khắc phục nếu gõ nhầm.
Các máy Windows mở cổng 3389 sẽ bị phát hiện trong vòng vài phút sau khi bật lên. Ba thay đổi sau loại bỏ gần như toàn bộ rủi ro đó.
01
Yêu cầu Network Level AuthenticationNó từ chối phiên làm việc trước khi màn hình đăng nhập kịp hiển thị, loại bỏ hoàn toàn bề mặt tấn công brute-force.
02
Giới hạn RDP chỉ cho địa chỉ IP của quý kháchWindows Firewall, giới hạn theo các địa chỉ quý khách thực sự kết nối tới. Nếu các địa chỉ đó thay đổi, hãy dùng một điểm VPN trên cùng máy thay thế.
03
Đổi tên Administrator và thiết lập chính sách khóa tài khoảnCả hai chỉ mất hai phút thao tác trong Local Security Policy, và cả hai đều đáng làm.
Bộ lọc chống DDoS bao phủ tầng mạng. Nó không thể phân biệt một lượt đăng nhập RDP hợp lệ với một lượt đăng nhập độc hại — phần đó thuộc trách nhiệm của quý khách.
Tài khoản của quý khách giữ số dư và có thể đặt dịch vụ. Nó xứng đáng được bảo vệ nhiều hơn cả các máy chủ.
01
Dùng một mật khẩu không nơi nào khác sử dụngKhông có giấy tờ tùy thân đứng sau tài khoản này, nghĩa là không nhân viên hỗ trợ nào có thể khôi phục nó cho quý khách. Đó là sự đánh đổi mà quý khách đã chọn và đáng được tôn trọng.
02
Bật xác thực hai yếu tốKhu vực khách hàng → Tài khoản. Bất kỳ ứng dụng TOTP nào.
03
Giữ khóa tài khoản ở một nơi offlineĐây là điều bắt buộc để xác nhận một lệnh rút tiền nếu xác thực hai yếu tố chưa được bật, và không ai có thể cấp lại nó.
Chúng tôi chỉ lưu giữ một hash của mật khẩu quý khách và không gì khác. Việc mất cả mật khẩu lẫn địa chỉ email của tài khoản là không thể khôi phục, theo đúng thiết kế.
Được phép, kể cả nút thoát (exit node), trên máy chủ riêng (dedicated). Việc thông báo cho chúng tôi khi quý khách triển khai sẽ thay đổi cách báo cáo lạm dụng đầu tiên về nó được xem xét.
01
Cho chúng tôi biết đó là nút exitNhờ vậy, một báo cáo liên quan đến địa chỉ IP của quý khách sẽ xuất phát từ giả định đúng, thay vì trông như một máy khách hàng đã bị xâm nhập.
02
Thiết lập bản ghi PTR thể hiện đúng nội dungMột điều gì đó rõ ràng. Mọi nhà mạng nhìn thấy lưu lượng của quý khách sẽ tra cứu nó.
03
Công bố thông tin liên hệ trong relay descriptorVà hãy dùng chính sách exit thu hẹp trừ khi quý khách có lý do khác.
Node exit nên đặt trên máy chủ riêng, không chung với các dịch vụ sản xuất của quý khách. Đây không phải quy định của chúng tôi — chỉ đơn giản là điều xảy ra khi một địa chỉ tích lũy các báo cáo.
Thường thì không có gì cả, và đó chính là câu trả lời mong muốn. Lọc luôn được bật ở biên mạng, lưu lượng tấn công theo băng thông không bao giờ đến được cổng của quý khách.
01
Kiểm tra xem nó có thực sự đến được với quý khách khôngNếu cổng của quý khách không bị bão hòa, việc lọc đang hoạt động đúng chức năng và cuộc tấn công là vấn đề của người khác.
ss -s; vnstat -tr 10
02
Cho chúng tôi biết nếu đó là tấn công tầng ứng dụngBộ lọc lớp 7 (Layer 7) cần hiểu được yêu cầu bình thường gửi tới ứng dụng của quý khách trông như thế nào, do đó được cấu hình cùng với quý khách chứ không phải đoán mò.
03
Đừng mong đợi hóa đơnViệc giảm thiểu tấn công không tính phí theo mức sử dụng ở đây. Một cuộc tấn công có chi phí bằng một ngày thứ Ba yên ả.
Chúng tôi sẽ không bao giờ null-route quý khách như phản ứng đầu tiên. Nếu tình huống đó thực sự xảy ra, một kỹ sư sẽ trao đổi với quý khách trước khi nó diễn ra.
Mọi thứ vận hành từ một số dư duy nhất. Quý khách nạp tiền, dịch vụ trừ tiền từ đó, không có hóa đơn phải theo dõi và không có thẻ nào hết hạn.
01
Chọn số tiền và loại tài sảnTối thiểu ba mươi đô la. Các lần nạp lớn hơn đi kèm khoản thưởng được ghi có cùng lúc với thanh toán.
02
Gửi đúng chính xác những gì trang thanh toán hiển thịĐịa chỉ này chỉ dành riêng cho quý khách và không được tái sử dụng. Thanh toán thiếu vẫn được ghi có theo số tiền thực nhận, không bị từ chối.
03
Số dư thay đổi khi có xác nhậnTừ hai mươi giây đến hai mươi phút tùy theo chuỗi khối. Bảng trên trang thanh toán có con số cụ thể cho từng loại tài sản.
Số dư không bao giờ hết hạn và không bị trừ đi vì không hoạt động.
Một dịch vụ được trừ từ số dư vào ngày gia hạn của nó. Không có gì bị tính phí trước hạn, và không có gì tự động đưa quý khách vào một kỳ hạn mà quý khách chưa chọn.
01
Giữ số dư cao hơn khoản phí tiếp theoKhu vực khách hàng hiển thị số ngày còn lại và ngày chính xác của lần thu phí tiếp theo.
02
Nếu số dư không đủQuý khách được thông báo trước ngày đó, không phải sau. Dịch vụ không bị hủy ngay trong giờ hết hạn.
03
Đang hủyServices → máy chủ → Cancel. Dịch vụ chạy đến hết kỳ hạn quý khách đã thanh toán.
Kỳ hạn dài hơn được giảm giá tới 35% cho hai mươi bốn tháng, thanh toán trước. Mức giảm giá áp dụng cho toàn bộ kỳ hạn, không chỉ tháng đầu tiên.
Hai tình huống, hai câu trả lời khác nhau, cả hai đều được viết sẵn trước khi quý khách cần đến.
01
Một dịch vụ không hoạt động như mô tảĐược hoàn trả toàn bộ vào số dư, không tranh luận về số ngày quý khách đã sử dụng.
02
Một dịch vụ quý khách không còn muốn dùngNó chạy đến hết kỳ hạn quý khách đã thanh toán. Các kỳ hạn trả trước nhiều tháng được giảm giá chính vì đã được trả trước.
03
Một tài khoản đã bị chấm dứtSố dư chưa dùng sẽ được hoàn trả, trừ trường hợp chấm dứt dịch vụ vì một trong hai loại vi phạm bị cấm.
Số dư được hoàn trả bằng loại tài sản quý khách yêu cầu, đến địa chỉ do quý khách cung cấp. Không có ngân hàng nào để gửi đến và không có thẻ nào để hoàn lại.
Không có gì khớp với điều đó. Cơ sở tri thức được cố tình giữ nhỏ gọn — nếu điều quý khách cần không có ở đây, đó là vì chưa ai từng cần đến nó lần thứ hai.