„Криптиран VPS" е фраза, която много хостове размахват, без да казват от какво предпазва. Предпочитаме да сме направо, защото хората, на които им пука за това, държат на точността. Можеш да пуснеш криптирано съхранение на VPS — том за данни, криптиран с LUKS, който отключваш с паролна фраза — и той наистина предпазва данните ти в покой. Това, което не прави, е да направи работещ сървър невидим за онзи, който контролира физическия хардуер. Ето честната му форма и как да го настроиш.
Какво прави криптирането на VPS — и какво не
Кое е реално: LUKS том е шифротекст, когато е заключен. Изключи сървъра или просто не отключвай тома, и файловете са нечитаеми без паролната ти фраза. Диск, който е бракуван, студено имиджнат или конфискуван изключен, не предава нищо четимо. Това е истинска, стойностна защита — и е обичайната заплаха за повечето хора (бракуван диск, студен снапшот, случаен достъп).
Кое не е: докато томът е монтиран и сървърът работи, ключът за криптиране е в RAM, а доставчикът управлява хипервайзора под твоята VM. Пълното дисково криптиране на който и да е VPS — нашия или на когото и да е — не може да защити работещ, отключен том от решителен оператор на физическата машина. Всеки хост, който обещава друго, преувеличава. Ние няма.
Така че: истинска защита в покой, честни граници на живо. Тази размяна си струва за частно хранилище за данни, което държиш нечитаемо, когато е неактивно — в комбинация с регистрация без KYC, за да не е хранилището изобщо свързано със самоличността ти.
Настрой криптиран LUKS том (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
След рестартиране томът остава заключен, докато сам не го отключиш:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Никога не съхранявай паролната фраза на сървъра. Отключвай ръчно (или я подавай през SSH сесията си), така че ключът да съществува само в паметта, докато го използваш. Не го слагай в boot скрипт — това обезсмисля целта.
Честен обхват, още веднъж
- Предпазва: данните в покой — изключено, преди отключване, студен снапшот, бракуван диск.
- Не предпазва: работещ, отключен том от някого с физически/хипервайзор контрол.
- Само по себе си не е анонимност: сървърът ти още има публичен IP и трафик по жицата. Това е за поверителност на данните в покой, в комбинация с таксуване без KYC.
Ако моделът ти на заплаха е правен натиск, а не откраднат диск, по-значимият сигнал е нашият warrant canary — датирано изявление, че не сме имали тайни заповеди или искания да отслабим сигурността, поддържано актуално. Canary, който можеш да наблюдаваш, бие значка за криптиране, която не можеш да провериш. Виж също честния анализ на анонимния VPS за това какво без-KYC ти дава и какво не.
Защо EQVPS за криптирано съхранение
- Пълен root, така че LUKS и потокът ти за отключване са изцяло твои — без депозиране на ключ при доставчика, без съхранена при boot паролна фраза, освен ако сам не избереш.
- Без KYC, плащане в крипто. Имейл за регистрация, USDC/USDT за плащане — хранилището не е заварено към самоличността ти.
- ЕС (Германия, Финландия), истински закон за защита на данните, публичен warrant canary, root за ~60 секунди.
Анонимен VPS, без KYC — честната версия → · Self-host Vaultwarden (криптиран трезор) →
Коментари
Още няма коментари. Бъди първият.