«VPS مشفّر» عبارة يقذفها كثير من المضيفين دون قول ممّاذا تحمي. نفضّل أن نكون صريحين، لأن من يهتمّون بهذا يهتمّون بالدقّة. تستطيع بالفعل تشغيل تخزين مشفّر على VPS — وحدة بيانات مشفّرة بـ LUKS تفكّها بعبارة مرور — وهي تحمي بياناتك فعلاً في السكون. ما لا تفعله هو جعل خادم يعمل غير مرئي لمن يسيطر على العتاد الفيزيائي. إليك شكلها الصريح، وكيفية إعدادها.
ما يفعله التشفير على VPS — وما لا يفعله
ما هو حقيقي: وحدة LUKS نصّ مشفّر حين تكون مقفلة. أطفئ الخادم، أو ببساطة لا تفكّ قفل الوحدة، وتكون الملفات غير مقروءة دون عبارة مرورك. قرص مُتقاعد أو مُصوَّر لقطة باردة أو مُصادَر وهو مطفأ لا يسلّم شيئاً مقروءاً. هذه حماية حقيقية وجديرة — وهي التهديد الشائع لمعظم الناس (قرص مُتقاعد، لقطة باردة، وصول عابر).
ما ليس كذلك: ما دامت الوحدة مركّبة والخادم يعمل، يكون مفتاح التشفير في الذاكرة، ويشغّل المزوّد الهايبرفايزر تحت جهازك الافتراضي. تشفير القرص الكامل على أي VPS — لدينا أو لأي أحد — لا يمكنه حماية وحدة تعمل ومفكوكة القفل من مشغّل مصمّم للجهاز الفيزيائي. أي مضيف يعد بغير ذلك يبالغ في البيع. نحن لن نفعل.
إذن: حماية حقيقية في السكون، حدود صريحة حين يعمل. تلك المقايضة تستحقّ لمخزن بيانات خاص تُبقيه غير مقروء في الخمول — مقروناً بتسجيل بلا KYC بحيث لا يكون المخزن مربوطاً بهويتك أصلاً.
إعداد وحدة مشفّرة بـ LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
بعد إعادة التشغيل تبقى الوحدة مقفلة حتى تفكّها بنفسك:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
لا تخزّن عبارة المرور على الخادم أبداً. افكّ القفل يدوياً (أو مرّرها عبر جلسة SSH) بحيث لا يوجد المفتاح إلا في الذاكرة أثناء استخدامك له. لا تضعها في سكربت إقلاع — فذلك يُبطل الغرض.
النطاق الصريح، مرة أخرى
- يحمي: البيانات في السكون — مطفأة، قبل فكّ القفل، لقطة باردة، قرص مُتقاعد.
- لا يحمي: وحدة تعمل ومفكوكة القفل ممّن له سيطرة فيزيائية/هايبرفايزر.
- ليس إخفاء هوية بذاته: خادمك ما زال له IP عام وحركة مرور على السلك. هذا عن سرية البيانات في السكون، مقرونة بفوترة بلا KYC.
إن كان نموذج تهديدك هو الضغط القانوني لا قرصاً مسروقاً، فالإشارة الأهم هي warrant canary لدينا — بيان مؤرَّخ بأننا لم نتلقَّ أوامر سرية ولا مطالب بإضعاف الأمن، يبقى محدّثاً. canary تستطيع مراقبته يتفوّق على شارة تشفير لا تستطيع التحقق منها. راجع أيضاً التفصيل الصريح لـ VPS المجهول لما يمنحه ولا يمنحه غياب KYC.
لماذا EQVPS للتخزين المشفّر
- root كامل، بحيث يكون LUKS وتدفق فكّ القفل لك بالكامل — لا حجز مفاتيح لدى المزوّد، لا عبارة مرور مخزّنة عند الإقلاع إلا إن اخترت ذلك.
- بلا KYC، دفع بالعملات المشفّرة. بريد إلكتروني للتسجيل، USDC/USDT للدفع — المخزن غير ملحوم بهويتك.
- الاتحاد الأوروبي (ألمانيا، فنلندا)، قانون حماية بيانات حقيقي، warrant canary علني، root في ~60 ثانية.
VPS مجهول، بلا KYC — النسخة الصريحة → · استضافة Vaultwarden ذاتياً (خزنة مشفّرة) →
التعليقات
لا تعليقات بعد. كن الأول.