−25%

за Windows при годишно плащане, до 31.10. Към плановете

EQVPS

Пълно криптиране на диска на VPS: какво реално защитава

26.09.2026 г. · 3 мин четене · EQVPS Team

Търсенето на «VPS с фокус върху поверителността и пълно криптиране на диска» обикновено свършва с отметка на страницата с цените. Отметката е истинска, но това, което ти купува, е по-тясно, отколкото подсказва маркетингът. Преди да криптираш каквото и да е, полезно е да си наясно от кого пазиш данните, защото в един важен случай криптирането на диска не прави абсолютно нищо.

Какво пази криптирането на VPS и какво не

VPS е виртуална машина върху чужд хардуер. Докато работи, дискът е отключен и ключът за криптиране живее в паметта на виртуалната машина. Хост машината по принцип може да прочете тази памет. Така че:

Криптирането помага срещу:

Криптирането не помага срещу:

Това не е причина да го пропуснеш. Причина е да го ползваш за правилната работа и да не го бъркаш с невидимост.

Защо да не криптираш целия root диск?

Можеш, но тогава всяко рестартиране спира на въпрос за парола. Ще го отключваш през уеб конзолата или ще изградиш SSH сървър в initramfs (dropbear) и ще отключваш отдалечено. Обновленията на ядрото вече искат присъствието ти; рестартиране без надзор значи прекъсване, докато не влезеш. За повечето хора по-добрият компромис е: системен диск както обикновено и чувствителни данни на криптиран том, който отключваш след зареждане.

Направи криптиран трезор с пет команди

LUKS контейнер във файл работи на всеки VPS, без допълнителен диск:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Монтирай го и го ползвай:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

След рестартиране трезорът остава заключен, докато не го отвориш отново:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Добави втора парола като резервен ключ (cryptsetup luksAddKey /srv/vault.img) и пази и двете в мениджър на пароли. Ако ги загубиш, данните са загубени завинаги; никакво обръщение към поддръжката не може да ги върне.

Насочи чувствителните си услуги към /mnt/vault (директория на база данни, хранилище за документи, директорията с данни на мениджър на пароли) и ги накарай да стартират само след като трезорът е монтиран.

Често по-добре: криптирай данните, не диска

Криптирането на диска спира на диска. Данните, които копираш другаде (бекъпи, експорти, синхронизации), пътуват некриптирани, освен ако не криптираш и тях. Защитата, която следва данните, обикновено струва повече:

Как изглежда това в EQVPS

Не искаме документ за самоличност, не продаваме данните ти и публикуваме warrant canary. Managed Backups се криптират, преди да напуснат хоста, и остават криптирани в хранилището, но с наш ключ, защото бекъп, който не можем да възстановим, не е бекъп. Ако ти трябват данни, които никой освен теб не може да прочете, криптирай ги сам, преди да докоснат диска. Това важи за всеки сървър, включително нашите.

Изводът

Криптирай том с данни за всичко, което не би искал да видиш в изтекъл snapshot. Криптирай бекъпите при източника. И не позволявай на една отметка да те убеди, че работещ виртуален сървър е трезор: най-силният ти инструмент за поверителност е да не пазиш данни, които не ти трябват.

Въпроси

Защитава ли пълното криптиране на диска работещ VPS?

Не. Докато сървърът работи, дискът е отключен и ключът стои в RAM. Всеки, който контролира хост машината, по принцип може да прочете тази памет. Криптирането пази данни в покой: копиран образ на диск, стар snapshot, изведен от употреба диск.

Мога ли да криптирам root файловата система на VPS?

Технически да, но тогава сървърът чака парола при всяко зареждане. Ще я пишеш в уеб конзолата или ще настроиш малък SSH сървър в initramfs. Работи, крехко е и защитава малко повече; криптирането на отделен том с данни дава повечето полза с много по-малко мъки.

Кое е по-добро от криптирането на диска за чувствителни данни?

Криптиране на самите данни, преди да бъдат записани или архивирани: криптирани бекъпи с restic, файлове, криптирани с age или GPG, криптиране на ниво приложение за тайните. Тази защита пътува с данните, където и да бъдат копирани.

Криптирани ли са бекъпите на EQVPS?

Да; Managed Backups се криптират, преди да напуснат хоста на сървъра, и остават криптирани в хранилището. Но с наш ключ, защото трябва да можем да ги възстановим. За данни, които само ти трябва да четеш, първо ги криптирай сам.

Какво става, ако загубя паролата на LUKS?

Данните са загубени. Няма път за възстановяване; това е смисълът на криптирането. Пази паролата в мениджър на пароли и добави втори слот за ключ като резерва.

← Обратно към блогаВиж планове и цени →

Коментари

Още няма коментари. Бъди първият.

Остави коментар

Коментарите се модерират преди да се появят.