知识库完整的操作手册,汇总在一页。

写给已经遇到问题、耐心已经耗尽的人。没有半成品文章,没有“即将上线”,也没有一篇以让你去开工单收尾。可以搜索查阅,也可以全部读完——篇幅并不长。

运维手册18

开始阅读

条目完整 · 命令可直接复制使用 · 无失效链接

18 份运维手册

起步步骤

您的首次 SSH 登录

#

构建完成的瞬间,凭据即出现在客户面板中。不会通过邮件发送给您,因为电子邮件是我们双方拥有的渠道中隐私性最低的一种。

  1. 01
    从客户区获取该地址 服务 → 您的机器。IPv4 地址、端口和初始 root 密码只在该面板上显示,别处没有。
  2. 02
    连接 端口 22,除非您另有要求。
    ssh root@203.0.113.10
  3. 03
    装好你的密钥,然后自行退出 密码登录是首先被扫描盯上的目标。先部署好密钥,再关闭密码登录。
    ssh-copy-id root@203.0.113.10
    sed -i 's/^#\?PasswordAuthentication.*/PasswordAuthentication no/' /etc/ssh/sshd_config
    systemctl restart ssh
  4. 04
    关闭会话前,请确认自己不会被锁在外面 请打开第二个终端窗口重新登录,在确认第二个可以正常工作之前,切勿关闭第一个。

万一还是把自己锁在外面了?可在客户中心申请控制台访问 —— 该通道属于带外(out-of-band)方式,无需 SSH 正常工作即可使用。

当 SSH 无响应时获取控制台

#

防火墙规则配置错误是失去机器访问权限最常见的原因,而且完全可以恢复。

  1. 01
    申请 服务 → 该机器 → 打开控制台。工程师会立即看到该请求。
  2. 02
    您将获得带外访问权限 与您站在机架前看到的屏幕完全相同,通过加密会话传输。即使网络协议栈损坏、SSH 无法连接、磁盘无法挂载,它依然可用。
  3. 03
    修复您造成的问题 通常只需在防火墙或 sshd 配置中改一行。如有需要,可通过控制台重启进入单用户模式。

控制台会话从不以按键记录的形式留存日志。您在其中输入的内容不会被我们以任何形式保留。

从零开始重建一台服务器

#

重建会清空磁盘并重新安装纯净镜像。整个过程只需几分钟,且完全免费,可随时重复进行。

  1. 01
    取走你想保留的任何内容 重建操作具有破坏性且无法撤销。我们不会保留您磁盘的副本用于恢复。
  2. 02
    连同您想要的镜像一并申请 Services → 该机器 → Rebuild,指定发行版及版本号。
  3. 03
    新凭据会出现在客户中心 旧的 root 密码在擦除开始的那一刻起即失效。

重装系统后 IP 地址保持不变,因此其他位置的 DNS 与防火墙规则仍可正常生效。

网络

设置反向 DNS(PTR)

#

如果您打算发送邮件,这一项不是可选的——PTR 记录不匹配是新 IP 到处被拒收的最常见原因。

  1. 01
    先把主机名解析指向该 IP 正向记录必须先存在,反向记录才有意义。
    mail.example.com.  A  203.0.113.10
  2. 02
    申请 PTR 记录 Services → 该机器 → Something else,并告知我们主机名,将于当天设置完成。
  3. 03
    确认双方信息一致 正向与反向解析必须一致,否则等于白做。
    dig +short mail.example.com
    dig +short -x 203.0.113.10

在运行 Tor 出口节点?请设置说明性的 PTR 记录。这能为看到您流量的每一个运营商省去一次调查,也能让您少收到因对方猜测而产生的滥用举报。

开放出站邮件所需的 25 端口

#

所有新机器默认关闭该端口,目的不是阻止你发送邮件,而是防止一台无人管理的机器积累不良信誉,进而拖累整个 IP 段的信誉。

  1. 01
    提出请求,并说明用途 一句话就够了。我们只是确认背后是真人,而不是在审计您的业务。
  2. 02
    在发送任何邮件之前先设置好 PTR 参见上方的反向 DNS 记录。先发送邮件再修 DNS,等于让您的信誉从负数开始。
  3. 03
    发布 SPF、DKIM 和 DMARC 三项都要。三缺一会是一个让您花上一周去排查的送达率问题。

《可接受使用政策》禁止大量未经请求的邮件,且这一规定不会改变。交易类邮件、用户主动订阅的通讯以及您自己的通信不受此限。

配置你的 IPv6 地址分配

#

每台机器免费获得一个 /64,如需更大的分配也可申请,同样免费。

  1. 01
    查找前缀 在客户区的机器面板中,紧邻 IPv4 地址处。
  2. 02
    以静态方式配置 Debian 与 Ubuntu,配置位于 /etc/netplan 或 /etc/network/interfaces。
    ip -6 addr add 2001:db8:1234:5678::2/64 dev eth0
    ip -6 route add default via 2001:db8:1234:5678::1
  3. 03
    两个系列都测试 一台在 v4 上响应正常、却在 v6 上悄然失败的主机,比完全没有 v6 更糟糕。
    ping6 -c3 2606:4700:4700::1111

地址空间不计量,此处也不按单个地址出售额外地址。

不会把您自己锁在外面的防火墙

#

这些步骤的顺序才是关键。每一次都要先允许 SSH,再设置默认策略。

  1. 01
    先放行你需要的 先 SSH,再是你的服务。
    ufw allow 22/tcp
    ufw allow 80,443/tcp
  2. 02
    此后才可设为默认 颠倒这两行的顺序,正是人们最终不得不申请控制台的原因。
    ufw --force enable
  3. 03
    从其他地方进行验证 使用另一台设备完成,而不是在你已打开的会话中操作。
    nmap -Pn -p 22,80,443 203.0.113.10

DDoS 过滤在边界完成,不受您在此进行的任何操作影响。您的防火墙处理进入您端口的流量;而我们的防护处理那些根本无法到达端口的流量。

存储与备份

快照,以及它不是什么

#

快照是与机器位于同一存储上的某一时刻的副本,对防范您自己的失误非常有效,但对存储本身发生故障毫无用处。

  1. 01
    在做任何不可逆操作之前先备份一份 重大升级、迁移,以及那条你把握不准的命令。
  2. 02
    把重要的东西留在机器之外 请将其拉取到对象存储或其他完全独立的地方。与原始数据同命运的备份,算不上真正的备份。
  3. 03
    恢复测试一次 未经测试的备份只是一种假设。请在无风险的环境中恢复它,并确认数据确实存在。

快照以加密方式存储。对于您自行加密的磁盘内容,我们不持有密钥,这也意味着我们无法为您恢复它。

连接对象存储

#

兼容 S3,因此任何支持 S3 协议的工具无需修改即可使用。将其指向所在区域的端点,并使用客户中心提供的密钥。

  1. 01
    获取端点与密钥 Services → 你的存储桶。密钥仅显示一次,绝不通过邮件发送。
  2. 02
    配置客户端 rclone、s3cmd、AWS CLI 或任意 SDK。
    rclone config create dp s3 \
      provider=Other endpoint=https://s3.ams.dediprivacy.com \
      access_key_id=AKI... secret_access_key=...
  3. 03
    复制某项内容并加以核实 出站流量不计费,因此完整的恢复测试除时间外不产生任何成本。
    rclone copy ./backup dp:my-bucket
    rclone check ./backup dp:my-bucket

无出站流量费,无请求费用,无最低保留期要求。价目表上的费率就是账单全部内容。

对磁盘加密,使我们也无法读取

#

本平台上最强的隐私保障,恰恰是我们完全参与不到的那一种。使用我们从未见过的密钥进行加密,“我们会交出什么”这个问题也就不再是政策问题。

  1. 01
    使用 LUKS 加密数据卷 最简单的方式是使用第二块存储卷,而非根文件系统。
    cryptsetup luksFormat /dev/vdb
    cryptsetup open /dev/vdb data
    mkfs.ext4 /dev/mapper/data
  2. 02
    在启动时自行解锁 重启后通过 SSH 输入,或使用保存在别处的密钥文件。切勿将口令保存在该机器本身上。
  3. 03
    接受此报价 重启需要您本人操作。这就是代价,也正是该保证真实可靠的原因。

也可通过 initramfs SSH 服务器实现远程解锁的全盘加密。安装期间请申请控制台,以便在出现输入错误时能够恢复。

Windows 与 RDP

你的第一次 RDP 会话

#

凭证在客户区。许可证已包含在价格中,无需您自行携带或激活。

  1. 01
    连接 任意 RDP 客户端均可:Windows 上的 mstsc、Linux 上的 Remmina、macOS 上的 Microsoft Remote Desktop。
    mstsc /v:203.0.113.10
  2. 02
    立即修改管理员密码 初始密码已经通过浏览器传输过一次。您的密码不应继续保持这个状态。
  3. 03
    若 RDP 暴露在公网,请将其迁离 3389 端口 在 Windows 主机上你能做的价值最高的单项改动。

提供 Windows Server 2025、2022 和 2019 镜像,授权事宜由我们负责。

对暴露在公网上的 Windows 主机进行加固

#

开放 3389 端口的 Windows 主机在开机后数分钟内就会被发现。三项调整几乎可以消除这种暴露。

  1. 01
    要求网络级别身份验证 它在登录界面尚未加载之前就已拒绝会话,从而彻底消除了暴力破解的攻击面。
  2. 02
    将 RDP 限制在您自己的地址 Windows 防火墙,限定为您实际连接所用的地址。如果这些地址是动态的,请改用同一台机器上的 VPN 端点。
  3. 03
    重命名 Administrator 账户并设置锁定策略 这两项在“本地安全策略”中都只需两分钟即可完成,而且都值得去做。

DDoS 过滤覆盖的是网络层,无法区分正常的 RDP 登录与恶意登录 —— 这部分需要由您自行负责。

安全

保护账户本身

#

您的账户持有余额且可下单购买服务,理应获得比机器本身更高的保护。

  1. 01
    使用一个不在其他任何地方用过的密码 这个账户背后没有任何身份证件,这意味着客服人员永远无法为你恢复它。这是你自己选择的取舍,值得尊重。
  2. 02
    开启双因素认证 客户中心 → 账户。支持任意 TOTP 应用。
  3. 03
    把账户密钥保存在离线的地方 若未启用双重验证,则确认提现时必须使用它,且任何人都无法为您重新签发。

我们只保存您密码的哈希值,别无其他。同时丢失账户的密码和邮箱地址将无法找回,这是设计使然。

运行 Tor 中继或出口节点

#

在独立服务器上是允许的,包括出口节点。部署时告知我们,会改变我们对首份滥用报告的处理方式。

  1. 01
    告诉我们这是出口节点 这样,关于您 IP 地址的举报报告会从正确的前提出发,而不会被误判为一台遭入侵的客户机器。
  2. 02
    设置一个能说明其身份的 PTR 要用清晰明确的名称。每个看到您流量的运营商都会去查询它。
  3. 03
    在中继描述文件中公布联系方式 除非有理由不这样做,否则应使用精简出口策略。

出口节点应独占一台机器,而不应与您的生产环境服务混用。这不是我方的规定——而是当一个地址积累了大量举报后必然发生的结果。

遭受攻击时应如何应对

#

通常什么也不需要做,这正是预期的答案。边界过滤始终开启,大流量攻击不会到达您的端口。

  1. 01
    检查它是否真的送达了你 如果您的端口未被打满,说明过滤系统正在正常发挥作用,攻击已成为别人的问题。
    ss -s; vnstat -tr 10
  2. 02
    告诉我们这是否为应用层攻击 第 7 层过滤需要理解您的应用程序的正常请求是什么样子,因此它是与您共同配置的,而非凭空猜测的。
  3. 03
    不要期待会收到发票 在这里,防护不按流量计费。遭受攻击的成本与平静的一天完全相同。

我们绝不会将黑洞路由作为首选应对措施。若真到了那一步,工程师会在此之前先与您沟通。

账单

为余额充值

#

一切都从同一个余额中扣除。您充值,服务从中扣款,没有账单需要追讨,也没有会过期的银行卡。

  1. 01
    选择金额与资产种类 最低 30 美元。金额更高的充值会附带奖励,且与付款同时到账。
  2. 02
    严格按照结账页面显示的内容付款 该地址仅供您独用,不会重复使用。付款不足时按实际到账金额入账,而非拒收。
  3. 03
    余额在确认后到账变动 根据所使用的链不同,耗时在 20 秒到 20 分钟之间。支付页面上的表格列出了每种资产对应的具体数值。

余额永不过期,也不会因账户不活跃而被扣除。

续费方式

#

每项服务会在续费日从余额中扣款。到期前不会预先扣费,也不会将您自动续入一个您未曾选择的期限。

  1. 01
    保持余额高于下一次扣费金额 客户中心以天数显示余额可用时长,并给出下次扣费的确切日期。
  2. 02
    如果余额不足 我们会在到期前通知您,而不是事后。服务不会在到期当时立即被删除。
  3. 03
    取消中 Services → 该机器 → Cancel。服务将运行至您已付费期限的最后一天。

选择更长的周期可享受最高 35 % 的折扣(24 个月周期、预付全款)。折扣适用于整个期限,而非仅首月。

退款及未使用余额的处理方式

#

两种情形,两种不同的答案,均在您需要之前就已写明。

  1. 01
    服务未如描述那样正常运作 全额退还至余额,不会就您已使用天数进行争议。
  2. 02
    一项您已不再需要的服务 服务将持续运行至您所支付周期的结束。预付多月套餐之所以有折扣,正是因为它是预付的。
  3. 03
    已终止的账户 未使用的余额将予以退还,但因两类禁止行为之一而终止服务的情况除外。

余额会以您指定的资产退还到您提供的地址。没有银行账户可以打款,也没有银行卡可以退款。