Мир дикого хостинга: чем плоха работа с любыми клиентами без правил и фильтров



Сегодня стать хостинг-провайдером не проблема. Если раньше это требовало целой команды специалистов и долгой настройки всего и вся руками, то сейчас готовых решений для развертывания достаточно. Как вы, наверное, догадались, у такой доступности есть негативные последствия: на рынок повалили компании, для которых вопрос проверки клиентов стоит далеко не на первом месте.

И хорошо, если они вообще им задаются. Некоторые специально упрощают регистрацию, даже если это ведет к проблемам. В итоге они отказываются от верификации, проверки источников трафика — иногда даже подтверждение по email идет под нож. Это удобно для злоумышленников — и именно такие проекты они выбирают для своих задач.

Подобный формат работы не для PQ.Hosting. За шесть лет работы нашими клиентами стали более 150 тысяч пользователей — они прошли все проверки и фильтры и подтвердили свою добросовестность. Нет сомнений — если бы мы были менее избирательны и хостили всех подряд, то эта цифра была бы в разы больше. Но вместе с ней выросло бы и количество жалоб и прочих форс-мажоров.

И в этой статье мы подробно расскажем, какие меры используем для защиты инфраструктуры, как выявляем подозрительных клиентов и работаем с жалобами. При этом поделимся инструментами, которые могут быть полезны и другим хостинг-провайдерам.

Регистрация не для всех
Наша система фильтров настроена так, чтобы не пропустить проблемного клиента даже на стадии регистрации. Вот какие инструменты мы используем:
  • Блокировка одноразовых e-mail. Мы используем собственный список временных почтовых сервисов, дополняем его публичной базой: github.com/disposable/disposable. Регистрация с таких адресов невозможна.
  • Анализ подключения. Используем vpnapi.io для проверки соедениния на наличие VPN, прокси и TOR. Если срабатывает один из этих признаков, регистрация автоматически требует KYC. Почтовые сервисы с повышенной анонимностью (например, ProtonMail) тоже попадают под верификацию.


  • Защита от мультиаккаунтов. Мы отслеживаем попытки создать несколько учеток одного клиента. При выявлении — направляем на KYC.


  • Проверка по базам мошенников. Для этого используем fraud.hosting и fraudrecord.com. Совпадение — 100% повод остановить процесс и запросить документы.


  • Двухфакторная валидация. Подтверждение email и номера телефона обязательно. Без этого никаких серверов и других услуг!
  • Финальная проверка. Даже если регистрация прошла успешно, пользователю может быть недоступна оплата до тех пор, пока все фильтры не будут пройдены. Сторонние платежные системы тоже используют antifraud-механизмы.

В итоге разного рода мутные личности с не лучшими намерениями не смогут просочиться через такой многоступенчатый фильтр.

Сеть под контролем
Мы серьезно относимся к безопасности своей инфраструктуры и репутации IP-адресов. Поэтому используем не только внутренние инструменты, но и сотрудничаем с мировыми лидерами в сфере кибербезопасности.

Одно из наших ключевых решений — подключение к сервису Nimbus Threat Monitor от Team Cymru. Это профессиональный инструмент для обнаружения угроз, разработанный специально для провайдеров и операторов сетей. Nimbus агрегирует информацию о вредоносной активности из глобальных источников, сопоставляет ее с потоками трафика в нашей сети и автоматически уведомляет нас о потенциальных инцидентах.

Что это дает:
  • Быстрое обнаружение угроз. Nimbus использует корреляцию с крупнейшими репутационными базами IP-адресов, выявляя вредоносную активность задолго до того, как она проявится в жалобах.
  • Глубокую аналитику. Данные визуализируются через Kibana. Мы в режиме реального времени видим, откуда идет подозрительный трафик, и можем принять меры мгновенно.
  • Интеграцию в глобальное сообщество. Nimbus объединяет нас с тысячами других сетей по всему миру, которые совместно борются с ботнетами, вредоносными кампаниями и сканирующей активностью.

Дополнительно:
  • Мы регулярно сверяем IP-адреса через AbuseIPDB и Abuse.ch. При обнаружении совпадений сервер блокируется автоматически.
  • Почтовые порты закрыты по умолчанию. Их разблокировка возможна только после прохождения KYC.
  • На уровне сети фильтруем трафик, запрещая доступ к государственным ресурсам отдельных стран и IP из DROP-листа SpamHaus.
  • При оплате с помощью криптовалюты каждый кошелек проверяется с помощью встроенной AML. Благодаря этому оплатить услугу с помощью «грязных» денег не получится.

Быстрая работа с жалобами и инцидентами
Наша команда безопасности круглосуточно обрабатывает обращения, поступающие на abuse@pq.hosting и police@pq.hosting. Это могут быть как официальные запросы от правоохранительных органов, так и обращения от частных лиц.
Дополнительно, все остановленные сервера автоматически сохраняются на отдельные хранилища. Это позволяет сохранять данные для возможной передачи по запросу властей, если потребуется.

Безопасность — это не только про IP и трафик
В кибербезопасности часто звучат сухие термины: фильтрация, антифрод, верификация. Но за многими инцидентами в сети стоят реальные люди и жертвы. Это не просто абстрактные учетные записи, а дети, семьи, уязвимые пользователи, которые нуждаются в защите.
Именно поэтому PQ.Hosting заключил соглашение о сотрудничестве с La Strada Moldova — международным центром, борющимся с сексуальным насилием над детьми в интернете.

Бывает, что нам мстят
Когда вы не идете на компромиссы с нарушителями, это не всегда нравится тем, кто привык пользоваться сомнительными хостингами. Нам регулярно прилетают DDoS-атаки — чаще всего после того, как мы отказали в обслуживании «токсичному» клиенту.


Но мы не собираемся отказываться от своих принципов. Безопасность инфраструктуры и репутация — важнее краткосрочной прибыли.

PQ.Hosting — это хостинг, где безопасность и прозрачность не на словах, а на деле. Если для вас важна стабильная работа, качественная защита и подход с умом — вы пришли по адресу.

Все, что мы описали выше, — лишь часть того, что мы делаем. Остальные инструменты остаются за кулисами, но именно они каждый день помогают нам держать сеть в чистоте и порядке.

Наша цель — не просто фильтрация трафика и блокировка возможных злоумышленников. Мы стремимся создать пространство, в котором добросовестные клиенты могут спокойно развивать свои проекты, зная, что за их спиной надежная инфраструктура. Мы верим, что хостинг — это не только про сервера, но и про доверие, стабильность и поддержку тех, кто строит своё дело в интернете.
Выделенные серверы OVH
Выделенные серверы Hetzner

11 комментариев

alice2k
это все приходится делать просто из-за «услуги VPS»
и из-за низких цен

если продавать ТОЛЬКО дедики — все это ненужно, мошенники там редкость
alice2k
Сегодня стать хостинг-провайдером не проблема. Если раньше это требовало целой команды специалистов и долгой настройки всего и вся руками, то сейчас готовых решений для развертывания достаточно. Как вы, наверное, догадались, у такой доступности есть негативные последствия: на рынок повалили компании
проблема не в доступости
а в том, что хостеры делают дешевый мусор
тот же Hetzner сгубило как раз облако за 3 евро
jackb
блокировка услуги по abuseipdb — бред собачий. возьмут и заспамят жалобами, итог — услуга заблокирована просто так, клиент вынужден что-то кому-то доказывать, ждать ответа от поддержки
я сам порой видел, как айпи моего сервера был в базе, хотя он никак напрямую в интернет не попадал, только через прокси-сервер

protonamail — не является анонимным. он прекрасно сливает данные правоохранительным органам, это такой же почтовый клиент как и gmail, mail ru и так далее. поэтому фильтрация клиентов по протону — бред
ну а pq молодцы, рассказали свою систему безопасности, теперь возрастает шанс неправомерного использования услуги
alpeg
ну а pq молодцы, рассказали свою систему безопасности, теперь возрастает шанс неправомерного использования услуги

скорее, они молодцы, что показали своё гнилое отношение к клиенту — ведь пройти KYC они попросят не в момент регистрации (от чего все новые клиенты разбегутся сразу), а после первой абузы от конкурента.
jackb
на хабр такого же мнения

действительно, проще хоститься за границей и не иметь таких проблем с kyc
alice2k
есть 2 типа компаний
с дорогими ценами и с дешевыми
чем дешевле цена тем более зверский KYC

у хетзнер когда-то достаточно было прислать именно просто фото карточки больше ничего они не спрашивали
вероятно их атаковали только кардеры т.к. там не требовалось 3ds sms даже когда-то

но как только они сделали 3 евровое облако
то стали собирать чуть ли не 10 разных метрик и отказывать 80% регистраций отклонять

заграницей так же забанят пошлют нахуй
только вероятность этого будет меньше если ты обратишься в компанию которая продает выделенные серверы от 50 евро хотя бы и дешевле чем 50 евро там услуг вовсе нет
jackb
потому что хетзнер сам рождает мошенников. неужели им не пришло в голову то, что постоплата — зло? сами деньги теряют, так еще и появляются неудобства для обычных клиентов, которых считают мошенниками
я видел хостеров в европе, которые также сталкиваются с тем, что дешевый тариф используют для мошенничества, но вместо появления kyc, они самый дешевый тариф продают минимум на 3 месяца, оплата сразу
alice2k
оплата хетзнера то как рождает?
там всегда давалось ровно 3 дня и потом если не оплатишь то аккаунт отключается
никто никогда там не мог наебать хетзнера

либо только очень очень долгие клиенты которые исправно платили несколько лет, если допустим бросят серверы в самом конце, ну 2 недели потеряется. хуйня же.

а вот именно 3 евровое дерьмо и породило мошенников
Alik46
А я поддержу jackb, имхо проблема Хетцнера не в самом по себе трёхевровом говне (вон у OVH тоже такое есть, и что? Я уж молчу, что у некоторых есть и 2-х евровое, и даже по 1 евро), а в его раздаче даром.
Если загуглишь инструкции образца 2022 года, как устраивать бубосы в интернетах, то увидишь, что все они начинаются примерно так: «регистрируемся на hetzner.com по купону/получаем триал».
Именно вот эта политика и привела к тому, что сети Хетцнера превратились в везде забаненное говно с высоким показателем рисков. И именно поэтому они начали через свой кусь отбрасывать 80% регистрирующихся клиентов, хотя конечно действительно парадокс, ведь они могли бы просто перестать раздавать триалы и ввести плату сразу за несколько месяцев на дешёвые тарифы (или минимальный первый взнос для активации аккаунта), но они предпочли просто поставить вышибалу на входе.

С PQ же история другая: они итак не лоукостер, даром уже давным-давно ничего не раздают. Минимальная ВМ обойдётся в почти 6 евро сама по себе +1 евро, если нужна поддержка IPv6. Покупать под бубосы за такие деньги — лишено смысла даже при условии отсутствия верификации и уж тем более куся. А с ними двоими это вообще абсурд)

По мне PQ — скорее прекрасный образец типового молдавского сервиса, но в нетиповой для Молдовы сфере. Если кто-то из читателей бывал в Молдове или по крайней мере пытался пересечь с ней границу — поймут, что я имею в виду. В механике взаимодействия чувствуется ещё советский подход тёти Маши-продавщицы хлебного, которая может как угодно хреново обслуживать покупателя понимая, что он всё равно за хлебом в другой магазин не пойдёт. Я это, например, почувствовал по ВМ в Израиле, которая едва ли выдавала 20Мбит скорости при заявленном гигабите. Я это почувствовал по недавней покупке ВМ в Армении, где было заявлено 10Гбит, а по факту оказалось 100-250Мбит и в поддержке мне прямо ответили «а чо, вам не хватит, штоле? итак норм, идитинахуй».

Я иногда, бывает, покупаю какие-нибудь простенькие ВМ у лоукостеров чисто потестить: как оттуда связность с моими сетями, как стабильность, как надёжность. Иногда таким образом мне удаётся найти очень крутых, но малоизвестных хостеров, услугами которых уже продолжаю пользоваться под реальные проекты. Иногда нахожу лютое говно. Но если я получаю качественный уровень сервиса — быстрые ответы ТП или отдела продаж, желание разобраться в возникшей проблеме, если она есть; удобный интерфейс или оплату без 25 комиссий — такие ВМ я продлеваю сразу на 1-5 лет и забиваю на них. Я по ним уже свои выводы сделал, мне больше потребности нет. А чувакам будет приятно видеть оценку их труда не в виде звёздочек на Отзовике, а в виде реального заказа на продолжительный период.
Так вот, к чему я это. У PQ ни одна купленная мной ВМ не жила дольше трёх месяцев)
Всегда начинались либо технические проблемы (привет Нидерландам), либо хамские ответы ТП.
jackb
рождает мошенников именно на самом хетзнере, очень много статей о том, как его абузить. при этом, хетзнер тебе сам дает купон на 20 евро в клауде, вот таким образом и появляются абузеры, а страдают обычные клиенты, которые хотели купить сервер. решение довольно простое — убрать постоплату
jackb
3-евровое говно есть почти у каждого, кто хочет заманить себе клиента. как сказали выше, тот самый овх, который продает вдски новым клиентам по доллару. но у них нет обязательного kyc, только выборочный. и в отличии от хетзнера ты платишь сразу

Оставить комментарий