Търсенето на «VPS с фокус върху поверителността и пълно криптиране на диска» обикновено свършва с отметка на страницата с цените. Отметката е истинска, но това, което ти купува, е по-тясно, отколкото подсказва маркетингът. Преди да криптираш каквото и да е, полезно е да си наясно от кого пазиш данните, защото в един важен случай криптирането на диска не прави абсолютно нищо.
Какво пази криптирането на VPS и какво не
VPS е виртуална машина върху чужд хардуер. Докато работи, дискът е отключен и ключът за криптиране живее в паметта на виртуалната машина. Хост машината по принцип може да прочете тази памет. Така че:
Криптирането помага срещу:
- Копие на образа или snapshot-а на диска ти, което попада там, където не трябва.
- Стари дискове, изведени от употреба след подмяна на хардуер.
- Някой, който получи достъп до хранилището или бекъпите без достъп до работещия ти сървър.
Криптирането не помага срещу:
- Всеки, който контролира работещия хост.
- Нападател, който получи shell на сървъра ти; за него дискът вече е отключен.
- Правни искания, връчени, докато сървърът работи.
Това не е причина да го пропуснеш. Причина е да го ползваш за правилната работа и да не го бъркаш с невидимост.
Защо да не криптираш целия root диск?
Можеш, но тогава всяко рестартиране спира на въпрос за парола. Ще го отключваш през уеб конзолата или ще изградиш SSH сървър в initramfs (dropbear) и ще отключваш отдалечено. Обновленията на ядрото вече искат присъствието ти; рестартиране без надзор значи прекъсване, докато не влезеш. За повечето хора по-добрият компромис е: системен диск както обикновено и чувствителни данни на криптиран том, който отключваш след зареждане.
Направи криптиран трезор с пет команди
LUKS контейнер във файл работи на всеки VPS, без допълнителен диск:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Монтирай го и го ползвай:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
След рестартиране трезорът остава заключен, докато не го отвориш отново:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Добави втора парола като резервен ключ (cryptsetup luksAddKey /srv/vault.img) и пази и двете в мениджър на пароли. Ако ги загубиш, данните са загубени завинаги; никакво обръщение към поддръжката не може да ги върне.
Насочи чувствителните си услуги към /mnt/vault (директория на база данни, хранилище за документи, директорията с данни на мениджър на пароли) и ги накарай да стартират само след като трезорът е монтиран.
Често по-добре: криптирай данните, не диска
Криптирането на диска спира на диска. Данните, които копираш другаде (бекъпи, експорти, синхронизации), пътуват некриптирани, освен ако не криптираш и тях. Защитата, която следва данните, обикновено струва повече:
- Бекъпи: restic криптира всичко от страна на клиента преди качване.
- Файлове:
age -p secrets.tar > secrets.tar.ageкриптира с парола. - Тайни в приложения: ползвай собственото криптиране на приложението (много мениджъри на пароли, сървърното криптиране на Nextcloud, криптиране на колони в базата).
Как изглежда това в EQVPS
Не искаме документ за самоличност, не продаваме данните ти и публикуваме warrant canary. Managed Backups се криптират, преди да напуснат хоста, и остават криптирани в хранилището, но с наш ключ, защото бекъп, който не можем да възстановим, не е бекъп. Ако ти трябват данни, които никой освен теб не може да прочете, криптирай ги сам, преди да докоснат диска. Това важи за всеки сървър, включително нашите.
Изводът
Криптирай том с данни за всичко, което не би искал да видиш в изтекъл snapshot. Криптирай бекъпите при източника. И не позволявай на една отметка да те убеди, че работещ виртуален сървър е трезор: най-силният ти инструмент за поверителност е да не пазиш данни, които не ти трябват.
Коментари
Още няма коментари. Бъди първият.