«ሙሉ የdisk ምስጠራ ያለው በግላዊነት ላይ ያተኮረ VPS» ፍለጋ በተለምዶ በዋጋ ገጽ ላይ ባለ checkbox ያበቃል። checkboxኡ እውነተኛ ነው፣ ነገር ግን የሚገዛልዎት ግብይቱ ከሚጠቁመው ጠባብ ነው። ማንኛውንም ነገር ከማመስጠርዎ በፊት ውሂቡን ከማን እየጠበቁ እንደሆነ በትክክል ማወቅ ይረዳል፣ ምክንያቱም በአንድ አስፈላጊ ሁኔታ የdisk ምስጠራ ምንም አያደርግም።
በVPS ላይ ምስጠራ የሚጠብቀው እና የማይጠብቀው
VPS በሌላ ሰው hardware ላይ ያለ virtual ማሽን ነው። በሚሰራበት ጊዜ diskኡ ክፍት ነው እና የምስጠራ keyኡ በvirtual ማሽኑ ማህደረ ትውስታ ውስጥ ይኖራል። የhost ማሽኑ በመርህ ደረጃ ያንን ማህደረ ትውስታ ማንበብ ይችላል። ስለዚህ፦
ምስጠራ የሚረዳው በእነዚህ ላይ ነው፦
- የdisk imageዎ ወይም snapshotዎ ቅጂ መሆን በሌለበት ቦታ መድረሱ።
- hardware ከተተካ በኋላ የቆዩ disks ከአገልግሎት መውጣታቸው።
- አንድ ሰው እየሰራ ያለውን serverዎን ሳይደርስ ማከማቻን ወይም backupsን መድረሱ።
ምስጠራ የማይረዳው በእነዚህ ላይ ነው፦
- እየሰራ ያለውን host የሚቆጣጠር ማንኛውም ሰው።
- በserverዎ ላይ shell የሚያገኝ አጥቂ፤ ለእሱ diskኡ አስቀድሞ ክፍት ነው።
- serverሩ በሚሰራበት ጊዜ የሚቀርቡ ህጋዊ ጥያቄዎች።
ይህ ለመዝለል ምክንያት አይደለም። ለትክክለኛው ስራ ለመጠቀም እና ከመጥፋት ጋር ላለማምታታት ምክንያት ነው።
ሙሉውን root disk ለምን አናመሰጥርም?
ይችላሉ፣ ነገር ግን ያኔ እያንዳንዱ ዳግም ማስጀመር በpassphrase ጥያቄ ላይ ይቆማል። በweb console በኩል ይከፍቱታል፣ ወይም በinitramfs ውስጥ SSH server (dropbear) ገንብተው ከርቀት ይከፍቱታል። የkernel ዝማኔዎች አሁን መገኘትዎን ይፈልጋሉ፤ ያልተጠበቀ ዳግም ማስጀመር እስኪገቡ ድረስ መቋረጥ ማለት ነው። ለአብዛኞቹ ሰዎች የተሻለው ግብይት፦ የስርዓት disk እንደተለመደው፣ ሚስጥራዊ ውሂብ በተመሰጠረ volume ላይ ከboot በኋላ የሚከፍቱት።
በአምስት ትዕዛዞች የተመሰጠረ ካዝና ያዋቅሩ
በፋይል ውስጥ ያለ የLUKS container በማንኛውም VPS ላይ ይሰራል፣ ተጨማሪ disk አያስፈልግም፦
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
mount ያድርጉት እና ይጠቀሙበት፦
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
ከዳግም ማስጀመር በኋላ ካዝናው እንደገና እስኪከፍቱት ድረስ ተቆልፎ ይቆያል፦
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
እንደ ትርፍ key ሁለተኛ passphrase ያክሉ (cryptsetup luksAddKey /srv/vault.img) እና ሁለቱንም በpassword manager ውስጥ ያስቀምጡ። ካጧቸው ውሂቡ ለዘላለም ይጠፋል፤ የትኛውም የድጋፍ ticket ሊመልሰው አይችልም።
ሚስጥራዊ አገልግሎቶችዎን ወደ /mnt/vault ያመልክቱ (የdatabase ማውጫ፣ የሰነድ ማከማቻ፣ የpassword manager የውሂብ ፎልደር) እና ካዝናው mount ከተደረገ በኋላ ብቻ እንዲጀምሩ ያድርጉ።
ብዙውን ጊዜ የተሻለው፦ diskን ሳይሆን ውሂቡን ያመስጥሩ
የdisk ምስጠራ በdiskኡ ላይ ይቆማል። ወደ ሌላ ቦታ የሚቀዱት ውሂብ (backups፣ exports፣ syncs) እርስዎም ካላመሰጠሩት ሳይመሰጠር ይጓዛል። ከውሂቡ ጋር የሚሄድ ጥበቃ በተለምዶ የበለጠ ዋጋ አለው፦
- Backups፦ restic ከመስቀሉ በፊት በclient በኩል ሁሉንም ነገር ያመስጥራል።
- ፋይሎች፦
age -p secrets.tar > secrets.tar.ageበpassphrase ያመስጥራል። - በapps ውስጥ ሚስጥሮች፦ የappኡን የራሱን ምስጠራ ይጠቀሙ (ብዙ password managers፣ የNextcloud server-side ምስጠራ፣ የdatabase column ምስጠራ)።
ይህ በEQVPS እንዴት ይመስላል
መታወቂያ አንጠይቅም፣ ውሂብዎን አንሸጥም፣ እና warrant canary እናትማለን። Managed Backups ከhostኡ ከመውጣታቸው በፊት ይመሰጠራሉ እና በማከማቻ ውስጥ ተመስጥረው ይቆያሉ፣ ነገር ግን በእኛ key፣ ምክንያቱም መመለስ የማንችለው backup backup አይደለም። ከእርስዎ በስተቀር ማንም ሊያነበው የማይችል ውሂብ ካስፈለገዎ diskኡን ከመንካቱ በፊት ራስዎ ያመስጥሩት። ይህ በማንኛውም server ላይ እውነት ነው፣ የእኛንም ጨምሮ።
ቁም ነገሩ
በሾለከ snapshot ውስጥ ማየት ለማይፈልጉት ማንኛውም ነገር የውሂብ volume ያመስጥሩ። backupsን በምንጩ ያመስጥሩ። እና checkbox እየሰራ ያለ virtual server ካዝና እንደሆነ እንዲያሳምንዎ አይፍቀዱ፦ በጣም ጠንካራው የግላዊነት መሳሪያዎ የማያስፈልግዎትን ውሂብ አለማቆየት ነው።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።