البحث عن «VPS يركّز على الخصوصية مع تشفير القرص الكامل» ينتهي عادةً عند مربع اختيار في صفحة الأسعار. المربع حقيقي، لكن ما يشتريه لك أضيق مما يوحي به التسويق. قبل أن تشفّر أي شيء، يفيد أن تكون دقيقًا بشأن ممّن تحمي البيانات، لأن تشفير القرص في حالة مهمة واحدة لا يفعل شيئًا على الإطلاق.
ما الذي يحميه التشفير على VPS، وما الذي لا يحميه
الـ VPS آلة افتراضية على عتاد شخص آخر. أثناء عملها يكون القرص مفتوحًا ويعيش مفتاح التشفير في ذاكرة الآلة الافتراضية. والجهاز المضيف يستطيع، من حيث المبدأ، قراءة تلك الذاكرة. إذن:
التشفير يساعد ضد:
- وصول نسخة من صورة قرصك أو لقطته إلى حيث لا يجب.
- إخراج أقراص قديمة من الخدمة بعد استبدال العتاد.
- حصول شخص على وصول إلى التخزين أو النسخ الاحتياطية دون وصول إلى خادمك العامل.
التشفير لا يساعد ضد:
- أي شخص يتحكم في المضيف العامل.
- مهاجم يحصل على سطر أوامر على خادمك؛ فالقرص بالنسبة له مفتوح أصلًا.
- الطلبات القانونية المقدَّمة أثناء عمل الخادم.
هذا ليس سببًا لتخطّيه. بل سبب لاستخدامه في المهمة الصحيحة وعدم الخلط بينه وبين الاختفاء.
لماذا لا تشفّر قرص الجذر كله؟
يمكنك، لكن كل إعادة تشغيل ستتوقف عندها عند طلب عبارة المرور. ستفتحه عبر وحدة التحكم على الويب، أو تبني خادم SSH داخل initramfs (dropbear) وتفتحه عن بُعد. تحديثات النواة تحتاج الآن إلى حضورك؛ وإعادة تشغيل غير مراقبة تعني توقفًا حتى تسجّل الدخول. لمعظم الناس المقايضة الأفضل هي: قرص النظام كالمعتاد، والبيانات الحساسة على وحدة مشفّرة تفتحها بعد الإقلاع.
أعدّ خزنة مشفّرة في خمسة أوامر
حاوية LUKS داخل ملف تعمل على أي VPS، دون الحاجة إلى قرص إضافي:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
اربطها واستخدمها:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
بعد إعادة التشغيل تبقى الخزنة مقفلة حتى تفتحها مجددًا:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
أضف عبارة مرور ثانية كمفتاح احتياطي (cryptsetup luksAddKey /srv/vault.img) واحفظ الاثنتين في مدير كلمات مرور. إن فقدتهما ضاعت البيانات إلى الأبد، ولا تذكرة دعم تستطيع إعادتها.
وجّه خدماتك الحساسة إلى /mnt/vault (مجلد قاعدة بيانات، تخزين مستندات، مجلد بيانات مدير كلمات مرور) واجعلها لا تبدأ إلا بعد ربط الخزنة.
غالبًا أفضل: شفّر البيانات، لا القرص
تشفير القرص يتوقف عند القرص. البيانات التي تنسخها إلى مكان آخر (نسخ احتياطية، تصديرات، مزامنات) تنتقل دون تشفير ما لم تشفّرها أيضًا. الحماية التي تتبع البيانات تساوي عادةً أكثر:
- النسخ الاحتياطية: يشفّر restic كل شيء على جهة العميل قبل الرفع.
- الملفات:
age -p secrets.tar > secrets.tar.ageيشفّر بعبارة مرور. - الأسرار في التطبيقات: استخدم تشفير التطبيق نفسه (كثير من مديري كلمات المرور، والتشفير من جهة الخادم في Nextcloud، وتشفير أعمدة قاعدة البيانات).
كيف يبدو هذا في EQVPS
لا نطلب هوية، ولا نبيع بياناتك، وننشر warrant canary. Managed Backups تُشفَّر قبل مغادرة المضيف وتبقى مشفّرة في التخزين، لكن بمفتاحنا، لأن نسخة احتياطية لا نستطيع استعادتها ليست نسخة احتياطية. إن كنت تحتاج بيانات لا يستطيع أحد سواك قراءتها، فشفّرها بنفسك قبل أن تلمس القرص. هذا صحيح على أي خادم، بما في ذلك خوادمنا.
الخلاصة
شفّر وحدة بيانات لكل ما تكره أن تراه في لقطة مسرّبة. شفّر النسخ الاحتياطية من المصدر. ولا تدع مربع اختيار يقنعك بأن خادمًا افتراضيًا يعمل هو خزنة: أقوى أداة خصوصية لديك هي ألّا تحتفظ ببيانات لا تحتاجها.
التعليقات
لا تعليقات بعد. كن الأول.