Cơ sở kiến thứcToàn bộ quy trình xử lý, đầy đủ trên một trang.

Được viết cho người đã gặp vấn đề và đã cạn kiên nhẫn. Không có bài viết dang dở, không có “sắp ra mắt”, và không có nội dung nào kết thúc bằng việc yêu cầu quý khách mở ticket hỗ trợ. Quý khách có thể tìm kiếm, hoặc đọc toàn bộ — nội dung đủ ngắn gọn.

runbook18

Bắt đầu đọc

Nội dung đầy đủ · Lệnh sẵn sàng để sao chép · Không có liên kết hỏng

18 runbook

Bước đầu tiên

Lần đăng nhập SSH đầu tiên của quý khách

#

Thông tin đăng nhập xuất hiện trong khu vực khách hàng ngay khi quá trình dựng máy hoàn tất. Không có gì được gửi qua email, vì email là kênh kém riêng tư nhất mà cả hai bên có.

  1. 01
    Lấy địa chỉ từ khu vực khách hàng Services → máy chủ của quý khách. Địa chỉ IPv4, cổng và mật khẩu root ban đầu chỉ có trên bảng điều khiển đó, không ở nơi nào khác.
  2. 02
    Kết nối Cổng 22, trừ khi quý khách yêu cầu cổng khác.
    ssh root@203.0.113.10
  3. 03
    Cài khóa của quý khách rồi đóng cửa lại Đăng nhập bằng mật khẩu là thứ đầu tiên bị dò quét. Thiết lập khóa của quý khách trước, rồi tắt mật khẩu.
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    Kiểm tra quý khách chưa bị khóa tài khoản trước khi đóng phiên làm việc Mở một terminal thứ hai và đăng nhập lại. Không đóng terminal đầu tiên cho đến khi terminal thứ hai hoạt động.

Vẫn bị khóa ngoài máy chủ của chính mình? Hãy yêu cầu console từ khu vực khách hàng — kênh này hoạt động độc lập và không cần SSH phải hoạt động.

Truy cập console khi SSH không phản hồi

#

Một quy tắc tường lửa cấu hình sai là nguyên nhân phổ biến nhất khiến mất quyền truy cập máy chủ, và điều này hoàn toàn có thể khắc phục được.

  1. 01
    Yêu cầu Services → máy chủ → Open a console. Một kỹ sư sẽ thấy yêu cầu ngay lập tức.
  2. 02
    Quý khách có quyền truy cập out-of-band Chính màn hình quý khách sẽ thấy khi đứng trước tủ rack, qua một phiên mã hóa. Nó vẫn hoạt động khi ngăn xếp mạng bị hỏng, khi SSH ngừng hoạt động và khi ổ đĩa không mount được.
  3. 03
    Sửa những gì quý khách đã làm hỏng Thường chỉ là một dòng trong cấu hình tường lửa hoặc sshd. Khởi động lại vào chế độ single-user từ console nếu cần.

Phiên console không bao giờ được ghi lại dưới dạng bản ghi phím gõ. Những gì quý khách nhập vào không được chúng tôi lưu giữ dưới bất kỳ hình thức nào.

Dựng lại máy chủ từ đầu

#

Cài lại sẽ xóa toàn bộ ổ đĩa và cài đặt lại một image sạch. Chỉ mất vài phút và hoàn toàn miễn phí, có thể thực hiện bao nhiêu lần tùy ý.

  1. 01
    Lấy đi bất cứ thứ gì quý khách muốn giữ lại Cài lại (rebuild) là thao tác phá hủy và không thể hoàn tác. Chúng tôi không giữ bản sao ổ đĩa của quý khách để khôi phục.
  2. 02
    Yêu cầu kèm theo hình ảnh mong muốn Services → máy chủ → Rebuild. Đặt tên bản phân phối và phiên bản.
  3. 03
    Thông tin đăng nhập mới xuất hiện trong khu vực khách hàng Mật khẩu root cũ ngừng hoạt động ngay khi quá trình xóa bắt đầu.

Địa chỉ IP giữ nguyên qua mỗi lần rebuild, vì vậy DNS và các quy tắc firewall ở nơi khác vẫn tiếp tục hoạt động.

Kết nối mạng

Thiết lập reverse DNS (PTR)

#

Nếu quý khách dự định gửi email, đây không phải là tùy chọn — bản ghi PTR không khớp là lý do phổ biến nhất khiến một IP mới bị từ chối ở khắp mọi nơi.

  1. 01
    Trỏ tên miền phụ tới IP trước Bản ghi thuận phải tồn tại trước thì bản ghi ngược mới có ý nghĩa.
    mail.example.com.  A  203.0.113.10
  2. 02
    Yêu cầu PTR Services → máy chủ → Something else, và cho chúng tôi biết hostname. Sẽ được thiết lập trong ngày.
  3. 03
    Xác nhận cả hai chiều khớp nhau DNS thuận và DNS ngược phải khớp nhau, nếu không thì quý khách chưa đạt được gì cả.
    dig +short mail.example.com
    dig +short -x 203.0.113.10

Đang chạy một Tor exit? Hãy thiết lập bản ghi PTR thể hiện điều đó. Điều này giúp mọi nhà khai thác nhìn thấy lưu lượng của quý khách khỏi phải điều tra, và giúp quý khách tránh các báo cáo lạm dụng phát sinh từ việc họ phỏng đoán.

Mở cổng 25 cho mail gửi đi

#

Mặc định đóng trên mọi máy mới. Không phải để ngăn quý khách gửi thư — mà để ngăn một máy không được giám sát gây ra uy tín xấu mà phần còn lại của dải IP phải gánh chịu.

  1. 01
    Hỏi, và nêu rõ mục đích Một câu là đủ. Chúng tôi chỉ đang xác minh có con người đứng sau, không phải kiểm toán doanh nghiệp của quý khách.
  2. 02
    Thiết lập bản ghi PTR trước khi gửi bất cứ điều gì Xem mục reverse DNS ở trên. Gửi mail trước rồi mới sửa DNS đồng nghĩa với việc bắt đầu uy tín từ điểm âm.
  3. 03
    Công bố SPF, DKIM và DMARC Cả ba. Hai trên ba là một vấn đề về khả năng gửi email mà quý khách sẽ mất cả tuần để chẩn đoán.

Thư hàng loạt không mời gọi bị cấm theo chính sách sử dụng chấp nhận được và sẽ luôn như vậy. Thư giao dịch, bản tin mà người nhận đã đăng ký, và thư từ cá nhân của quý khách thì không.

Cấu hình phân bổ IPv6 của quý khách

#

Mỗi máy được cấp một dải /64 miễn phí. Cấp phát lớn hơn theo yêu cầu, cũng miễn phí.

  1. 01
    Tìm prefix Trên bảng điều khiển máy chủ trong khu vực khách hàng, bên cạnh IPv4.
  2. 02
    Cấu hình theo dạng tĩnh Debian và Ubuntu, trong /etc/netplan hoặc /etc/network/interfaces.
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    Thử nghiệm cả hai dòng Một máy chủ trả lời trên v4 nhưng thất bại thầm lặng trên v6 còn tệ hơn một máy chủ không có v6 nào cả.
    ping6 -c3 2606:4700:4700::1111

Không gian địa chỉ không bị đo lường, và địa chỉ bổ sung không được bán theo đơn vị ở đây.

Một tường lửa sẽ không tự khóa quý khách bên ngoài

#

Thứ tự các bước này chính là điểm mấu chốt. Luôn cho phép SSH trước khi thiết lập chính sách mặc định, không có ngoại lệ.

  1. 01
    Cho phép trước những gì quý khách cần SSH, sau đó là các dịch vụ của quý khách.
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    Chỉ sau đó mới đặt mặc định Đảo ngược thứ tự hai dòng này là cách khiến người dùng phải yêu cầu console.
    ufw --force enable
  3. 03
    Xác minh từ một nơi khác Từ một máy khác, không phải từ phiên làm việc mà quý khách đang mở.
    nmap -Pn -p 22,80,443 203.0.113.10

Việc lọc DDoS diễn ra tại biên mạng và không bị ảnh hưởng bởi bất kỳ điều gì quý khách làm ở đây. Tường lửa của quý khách xử lý những gì đi qua tới cổng của quý khách; tường lửa của chúng tôi xử lý những gì không bao giờ đến được đó.

Lưu trữ & sao lưu

Snapshot, và những gì chúng không phải là

#

Ảnh chụp nhanh (snapshot) là bản sao tại một thời điểm, lưu trên cùng bộ lưu trữ với máy chủ. Nó rất hữu ích trước sai sót của chính quý khách nhưng vô dụng nếu bộ lưu trữ đó hỏng.

  1. 01
    Tạo một bản trước khi thực hiện điều gì không thể đảo ngược Các nâng cấp lớn, di chuyển dữ liệu, hay lệnh mà quý khách chưa chắc chắn.
  2. 02
    Giữ những gì quan trọng ở bên ngoài máy chủ Hãy chuyển chúng sang lưu trữ đối tượng hoặc một nơi hoàn toàn khác. Một bản sao lưu chung số phận với bản gốc thì không phải là bản sao lưu.
  3. 03
    Kiểm tra khôi phục một lần Một bản sao lưu chưa kiểm chứng chỉ là một giả thuyết. Hãy khôi phục nó ở nơi an toàn và xác nhận dữ liệu thực sự có ở đó.

Các bản chụp nhanh (snapshot) được lưu trữ ở dạng mã hóa. Chúng tôi không nắm giữ khóa cho nội dung của ổ đĩa mà quý khách tự mã hóa, điều đó cũng đồng nghĩa chúng tôi không thể khôi phục hộ quý khách.

Kết nối tới lưu trữ object

#

Tương thích S3, nên mọi công cụ hỗ trợ giao thức S3 đều hoạt động mà không cần chỉnh sửa. Chỉ cần trỏ đến điểm cuối (endpoint) khu vực và dùng khóa lấy từ khu vực khách hàng.

  1. 01
    Lấy endpoint và khóa Services → bucket của quý khách. Khóa chỉ hiển thị một lần và không bao giờ gửi qua email.
  2. 02
    Cấu hình client rclone, s3cmd, AWS CLI, hoặc bất kỳ SDK nào.
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    Sao chép một nội dung và xác minh Egress không bị tính phí, nên một lần thử khôi phục toàn bộ không tốn gì ngoài thời gian.
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

Không phí egress, không phí theo request, không mức lưu giữ tối thiểu. Đơn giá trên bảng giá chính là toàn bộ hóa đơn.

Mã hóa một ổ đĩa để chúng tôi không thể đọc được

#

Bảo đảm quyền riêng tư mạnh nhất trên nền tảng này là điều chúng tôi không hề tham gia vào. Mã hóa bằng khóa mà chúng tôi không bao giờ thấy, và câu hỏi về việc chúng tôi sẽ giao nộp gì không còn là vấn đề chính sách nữa.

  1. 01
    Mã hóa một phân vùng dữ liệu bằng LUKS Đơn giản nhất khi thực hiện trên một ổ lưu trữ thứ hai thay vì hệ thống file gốc.
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    Tự mở khóa lúc khởi động Qua SSH sau khi khởi động lại, hoặc bằng một tệp khóa quý khách lưu giữ ở nơi khác. Đừng lưu cụm mật khẩu ngay trên máy chủ.
  3. 03
    Chấp nhận giao dịch Việc khởi động lại cần đến quý khách. Đó là cái giá phải trả, và đó là lý do cam kết này là thật.

Mã hóa toàn bộ ổ đĩa với mở khóa từ xa qua máy chủ SSH initramfs cũng khả thi. Hãy yêu cầu quyền truy cập console trong quá trình thiết lập để có thể khắc phục nếu gõ nhầm.

Windows & RDP

Phiên RDP đầu tiên của quý khách

#

Thông tin đăng nhập nằm trong khu vực khách hàng. Bản quyền đã bao gồm trong giá và quý khách không phải tự mang theo hay kích hoạt.

  1. 01
    Kết nối Bất kỳ ứng dụng RDP nào: mstsc trên Windows, Remmina trên Linux, Microsoft Remote Desktop trên macOS.
    mstsc /v:203.0.113.10
  2. 02
    Đổi mật khẩu Administrator ngay lập tức Mật khẩu ban đầu đã được truyền tới một trình duyệt. Mật khẩu của quý khách không nên tiếp tục như vậy.
  3. 03
    Chuyển RDP khỏi cổng 3389 nếu nó hướng ra internet Thay đổi mang lại giá trị lớn nhất mà quý khách có thể thực hiện trên một máy Windows.

Có sẵn hình ảnh Windows Server 2025, 2022 và 2019, và giấy phép là việc chúng tôi lo.

Tăng cường bảo mật cho một máy Windows tiếp xúc trực tiếp với internet

#

Các máy Windows mở cổng 3389 sẽ bị phát hiện trong vòng vài phút sau khi bật lên. Ba thay đổi sau loại bỏ gần như toàn bộ rủi ro đó.

  1. 01
    Yêu cầu Network Level Authentication Nó từ chối phiên làm việc trước khi màn hình đăng nhập kịp hiển thị, loại bỏ hoàn toàn bề mặt tấn công brute-force.
  2. 02
    Giới hạn RDP chỉ cho địa chỉ IP của quý khách Windows Firewall, giới hạn theo các địa chỉ quý khách thực sự kết nối tới. Nếu các địa chỉ đó thay đổi, hãy dùng một điểm VPN trên cùng máy thay thế.
  3. 03
    Đổi tên Administrator và thiết lập chính sách khóa tài khoản Cả hai chỉ mất hai phút thao tác trong Local Security Policy, và cả hai đều đáng làm.

Bộ lọc chống DDoS bao phủ tầng mạng. Nó không thể phân biệt một lượt đăng nhập RDP hợp lệ với một lượt đăng nhập độc hại — phần đó thuộc trách nhiệm của quý khách.

Bảo mật

Bảo vệ chính tài khoản

#

Tài khoản của quý khách giữ số dư và có thể đặt dịch vụ. Nó xứng đáng được bảo vệ nhiều hơn cả các máy chủ.

  1. 01
    Dùng một mật khẩu không nơi nào khác sử dụng Không có giấy tờ tùy thân đứng sau tài khoản này, nghĩa là không nhân viên hỗ trợ nào có thể khôi phục nó cho quý khách. Đó là sự đánh đổi mà quý khách đã chọn và đáng được tôn trọng.
  2. 02
    Bật xác thực hai yếu tố Khu vực khách hàng → Tài khoản. Bất kỳ ứng dụng TOTP nào.
  3. 03
    Giữ khóa tài khoản ở một nơi offline Đây là điều bắt buộc để xác nhận một lệnh rút tiền nếu xác thực hai yếu tố chưa được bật, và không ai có thể cấp lại nó.

Chúng tôi chỉ lưu giữ một hash của mật khẩu quý khách và không gì khác. Việc mất cả mật khẩu lẫn địa chỉ email của tài khoản là không thể khôi phục, theo đúng thiết kế.

Vận hành một relay hoặc exit Tor

#

Được phép, kể cả nút thoát (exit node), trên máy chủ riêng (dedicated). Việc thông báo cho chúng tôi khi quý khách triển khai sẽ thay đổi cách báo cáo lạm dụng đầu tiên về nó được xem xét.

  1. 01
    Cho chúng tôi biết đó là nút exit Nhờ vậy, một báo cáo liên quan đến địa chỉ IP của quý khách sẽ xuất phát từ giả định đúng, thay vì trông như một máy khách hàng đã bị xâm nhập.
  2. 02
    Thiết lập bản ghi PTR thể hiện đúng nội dung Một điều gì đó rõ ràng. Mọi nhà mạng nhìn thấy lưu lượng của quý khách sẽ tra cứu nó.
  3. 03
    Công bố thông tin liên hệ trong relay descriptor Và hãy dùng chính sách exit thu hẹp trừ khi quý khách có lý do khác.

Node exit nên đặt trên máy chủ riêng, không chung với các dịch vụ sản xuất của quý khách. Đây không phải quy định của chúng tôi — chỉ đơn giản là điều xảy ra khi một địa chỉ tích lũy các báo cáo.

Cần làm gì trong khi bị tấn công

#

Thường thì không có gì cả, và đó chính là câu trả lời mong muốn. Lọc luôn được bật ở biên mạng, lưu lượng tấn công theo băng thông không bao giờ đến được cổng của quý khách.

  1. 01
    Kiểm tra xem nó có thực sự đến được với quý khách không Nếu cổng của quý khách không bị bão hòa, việc lọc đang hoạt động đúng chức năng và cuộc tấn công là vấn đề của người khác.
    ss -s; vnstat -tr 10
  2. 02
    Cho chúng tôi biết nếu đó là tấn công tầng ứng dụng Bộ lọc lớp 7 (Layer 7) cần hiểu được yêu cầu bình thường gửi tới ứng dụng của quý khách trông như thế nào, do đó được cấu hình cùng với quý khách chứ không phải đoán mò.
  3. 03
    Đừng mong đợi hóa đơn Việc giảm thiểu tấn công không tính phí theo mức sử dụng ở đây. Một cuộc tấn công có chi phí bằng một ngày thứ Ba yên ả.

Chúng tôi sẽ không bao giờ null-route quý khách như phản ứng đầu tiên. Nếu tình huống đó thực sự xảy ra, một kỹ sư sẽ trao đổi với quý khách trước khi nó diễn ra.

Thanh toán

Nạp thêm vào số dư

#

Mọi thứ vận hành từ một số dư duy nhất. Quý khách nạp tiền, dịch vụ trừ tiền từ đó, không có hóa đơn phải theo dõi và không có thẻ nào hết hạn.

  1. 01
    Chọn số tiền và loại tài sản Tối thiểu ba mươi đô la. Các lần nạp lớn hơn đi kèm khoản thưởng được ghi có cùng lúc với thanh toán.
  2. 02
    Gửi đúng chính xác những gì trang thanh toán hiển thị Địa chỉ này chỉ dành riêng cho quý khách và không được tái sử dụng. Thanh toán thiếu vẫn được ghi có theo số tiền thực nhận, không bị từ chối.
  3. 03
    Số dư thay đổi khi có xác nhận Từ hai mươi giây đến hai mươi phút tùy theo chuỗi khối. Bảng trên trang thanh toán có con số cụ thể cho từng loại tài sản.

Số dư không bao giờ hết hạn và không bị trừ đi vì không hoạt động.

Cách gia hạn hoạt động

#

Một dịch vụ được trừ từ số dư vào ngày gia hạn của nó. Không có gì bị tính phí trước hạn, và không có gì tự động đưa quý khách vào một kỳ hạn mà quý khách chưa chọn.

  1. 01
    Giữ số dư cao hơn khoản phí tiếp theo Khu vực khách hàng hiển thị số ngày còn lại và ngày chính xác của lần thu phí tiếp theo.
  2. 02
    Nếu số dư không đủ Quý khách được thông báo trước ngày đó, không phải sau. Dịch vụ không bị hủy ngay trong giờ hết hạn.
  3. 03
    Đang hủy Services → máy chủ → Cancel. Dịch vụ chạy đến hết kỳ hạn quý khách đã thanh toán.

Kỳ hạn dài hơn được giảm giá tới 35% cho hai mươi bốn tháng, thanh toán trước. Mức giảm giá áp dụng cho toàn bộ kỳ hạn, không chỉ tháng đầu tiên.

Hoàn tiền và điều gì xảy ra với số dư chưa dùng

#

Hai tình huống, hai câu trả lời khác nhau, cả hai đều được viết sẵn trước khi quý khách cần đến.

  1. 01
    Một dịch vụ không hoạt động như mô tả Được hoàn trả toàn bộ vào số dư, không tranh luận về số ngày quý khách đã sử dụng.
  2. 02
    Một dịch vụ quý khách không còn muốn dùng Nó chạy đến hết kỳ hạn quý khách đã thanh toán. Các kỳ hạn trả trước nhiều tháng được giảm giá chính vì đã được trả trước.
  3. 03
    Một tài khoản đã bị chấm dứt Số dư chưa dùng sẽ được hoàn trả, trừ trường hợp chấm dứt dịch vụ vì một trong hai loại vi phạm bị cấm.

Số dư được hoàn trả bằng loại tài sản quý khách yêu cầu, đến địa chỉ do quý khách cung cấp. Không có ngân hàng nào để gửi đến và không có thẻ nào để hoàn lại.