−25%

على الدفع السنوي لـ Windows حتى 31 أكتوبر. عرض الخطط

EQVPS

تشفير القرص الكامل على VPS: ما الذي يحميه فعلًا

26 سبتمبر 2026 · 3 دقيقة قراءة · EQVPS Team

البحث عن «VPS يركّز على الخصوصية مع تشفير القرص الكامل» ينتهي عادةً عند مربع اختيار في صفحة الأسعار. المربع حقيقي، لكن ما يشتريه لك أضيق مما يوحي به التسويق. قبل أن تشفّر أي شيء، يفيد أن تكون دقيقًا بشأن ممّن تحمي البيانات، لأن تشفير القرص في حالة مهمة واحدة لا يفعل شيئًا على الإطلاق.

ما الذي يحميه التشفير على VPS، وما الذي لا يحميه

الـ VPS آلة افتراضية على عتاد شخص آخر. أثناء عملها يكون القرص مفتوحًا ويعيش مفتاح التشفير في ذاكرة الآلة الافتراضية. والجهاز المضيف يستطيع، من حيث المبدأ، قراءة تلك الذاكرة. إذن:

التشفير يساعد ضد:

التشفير لا يساعد ضد:

هذا ليس سببًا لتخطّيه. بل سبب لاستخدامه في المهمة الصحيحة وعدم الخلط بينه وبين الاختفاء.

لماذا لا تشفّر قرص الجذر كله؟

يمكنك، لكن كل إعادة تشغيل ستتوقف عندها عند طلب عبارة المرور. ستفتحه عبر وحدة التحكم على الويب، أو تبني خادم SSH داخل initramfs ‏(dropbear) وتفتحه عن بُعد. تحديثات النواة تحتاج الآن إلى حضورك؛ وإعادة تشغيل غير مراقبة تعني توقفًا حتى تسجّل الدخول. لمعظم الناس المقايضة الأفضل هي: قرص النظام كالمعتاد، والبيانات الحساسة على وحدة مشفّرة تفتحها بعد الإقلاع.

أعدّ خزنة مشفّرة في خمسة أوامر

حاوية LUKS داخل ملف تعمل على أي VPS، دون الحاجة إلى قرص إضافي:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

اربطها واستخدمها:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

بعد إعادة التشغيل تبقى الخزنة مقفلة حتى تفتحها مجددًا:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

أضف عبارة مرور ثانية كمفتاح احتياطي (cryptsetup luksAddKey /srv/vault.img) واحفظ الاثنتين في مدير كلمات مرور. إن فقدتهما ضاعت البيانات إلى الأبد، ولا تذكرة دعم تستطيع إعادتها.

وجّه خدماتك الحساسة إلى /mnt/vault (مجلد قاعدة بيانات، تخزين مستندات، مجلد بيانات مدير كلمات مرور) واجعلها لا تبدأ إلا بعد ربط الخزنة.

غالبًا أفضل: شفّر البيانات، لا القرص

تشفير القرص يتوقف عند القرص. البيانات التي تنسخها إلى مكان آخر (نسخ احتياطية، تصديرات، مزامنات) تنتقل دون تشفير ما لم تشفّرها أيضًا. الحماية التي تتبع البيانات تساوي عادةً أكثر:

كيف يبدو هذا في EQVPS

لا نطلب هوية، ولا نبيع بياناتك، وننشر warrant canary. ‏Managed Backups تُشفَّر قبل مغادرة المضيف وتبقى مشفّرة في التخزين، لكن بمفتاحنا، لأن نسخة احتياطية لا نستطيع استعادتها ليست نسخة احتياطية. إن كنت تحتاج بيانات لا يستطيع أحد سواك قراءتها، فشفّرها بنفسك قبل أن تلمس القرص. هذا صحيح على أي خادم، بما في ذلك خوادمنا.

الخلاصة

شفّر وحدة بيانات لكل ما تكره أن تراه في لقطة مسرّبة. شفّر النسخ الاحتياطية من المصدر. ولا تدع مربع اختيار يقنعك بأن خادمًا افتراضيًا يعمل هو خزنة: أقوى أداة خصوصية لديك هي ألّا تحتفظ ببيانات لا تحتاجها.

الأسئلة الشائعة

هل يحمي تشفير القرص الكامل VPS أثناء عمله؟

لا. أثناء عمل الخادم يكون القرص مفتوحًا والمفتاح موجودًا في الذاكرة. أي شخص يتحكم في الجهاز المضيف يستطيع، من حيث المبدأ، قراءة تلك الذاكرة. التشفير يحمي البيانات في حالة السكون: صورة قرص منسوخة، لقطة قديمة، قرص مُخرَج من الخدمة.

هل يمكنني تشفير نظام الملفات الجذري على VPS؟

تقنيًا نعم، لكن الخادم سينتظر عندها عبارة المرور عند كل إقلاع. ستكتبها في وحدة التحكم عبر الويب، أو تعدّ خادم SSH صغيرًا في initramfs. هذا يعمل، لكنه هشّ ولا يحمي إلا القليل الإضافي؛ تشفير وحدة بيانات منفصلة يمنح معظم الفائدة بعناء أقل بكثير.

ما الأفضل من تشفير القرص للبيانات الحساسة؟

تشفير البيانات نفسها قبل كتابتها أو نسخها احتياطيًا: نسخ احتياطية مشفّرة عبر restic، وملفات مشفّرة عبر age أو GPG، وتشفير على مستوى التطبيق للأسرار. هذه الحماية تنتقل مع البيانات أينما نُسخت.

هل النسخ الاحتياطية في EQVPS مشفّرة؟

نعم، تُشفَّر Managed Backups قبل مغادرة مضيف الخادم وتبقى مشفّرة في التخزين. لكنها مشفّرة بمفتاحنا، لأننا يجب أن نكون قادرين على استعادتها. للبيانات التي لا يجب أن يقرأها أحد سواك، شفّرها بنفسك أولًا.

ماذا يحدث إن فقدت عبارة مرور LUKS؟

تضيع البيانات. لا يوجد طريق للاستعادة، وهذا هو الهدف من التشفير. احفظ عبارة المرور في مدير كلمات مرور وأضف خانة مفتاح ثانية كاحتياط.

← العودة إلى المدوّنة← الخطط والأسعار

التعليقات

لا تعليقات بعد. كن الأول.

اترك تعليقًا

تُراجَع التعليقات قبل ظهورها.