−25%

på Windows ved årlig betaling, til 31/10. Se pakkerne

EQVPS

Diskkryptering på en VPS: hvad den reelt beskytter

26. sep. 2026 · 3 min. læsning · EQVPS Team

En søgning efter en »privatlivsfokuseret VPS med fuld diskkryptering« ender som regel ved et afkrydsningsfelt på en prisside. Feltet er ægte, men det, det giver dig, er smallere, end markedsføringen antyder. Før du krypterer noget, hjælper det at være præcis om, hvem du beskytter dataene mod, for i ét vigtigt tilfælde gør diskkryptering slet ingenting.

Hvad kryptering på en VPS beskytter, og hvad den ikke gør

En VPS er en virtuel maskine på en andens hardware. Mens den kører, er disken låst op, og krypteringsnøglen lever i VM'ens hukommelse. Værtsmaskinen kan i princippet læse den hukommelse. Altså:

Kryptering hjælper mod:

Kryptering hjælper ikke mod:

Det er ikke en grund til at springe den over. Det er en grund til at bruge den til det rigtige job og ikke forveksle den med usynlighed.

Hvorfor ikke kryptere hele roddisken?

Det kan du, men så stopper hver genstart ved en anmodning om adgangsfrase. Du låser op via webkonsollen eller bygger en SSH-server ind i initramfs (dropbear) og låser op på afstand. Kerneopdateringer kræver nu, at du er til stede; en genstart uden opsyn betyder nedetid, indtil du logger ind. For de fleste er den bedre afvejning: systemdisk som normalt, følsomme data på et krypteret volumen, som du låser op efter opstart.

En krypteret boks på fem kommandoer

En LUKS-container i en fil virker på enhver VPS, uden ekstra disk:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Montér og brug den:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Efter en genstart forbliver boksen låst, indtil du åbner den igen:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Tilføj en ekstra adgangsfrase som reservenøgle (cryptsetup luksAddKey /srv/vault.img), og opbevar begge i en adgangskodemanager. Mister du dem, er dataene væk for altid: ingen supportsag kan bringe dem tilbage.

Peg dine følsomme tjenester på /mnt/vault (en databasemappe, dokumentlager, datamappen for en adgangskodemanager), og lad dem først starte, når boksen er monteret.

Ofte bedre: kryptér dataene, ikke disken

Diskkryptering stopper ved disken. Data, du kopierer andre steder hen (backups, eksporter, synkroniseringer), rejser ukrypteret, medmindre du også krypterer dem. Beskyttelse, der følger dataene, er som regel mere værd:

Sådan ser det ud hos EQVPS

Vi beder ikke om ID, vi sælger ikke dine data, og vi udgiver en warrant canary. Managed Backups krypteres, før de forlader værten, og forbliver krypterede i lageret, men med vores nøgle, fordi en backup, vi ikke kan gendanne, ikke er en backup. Har du brug for data, som ingen andre end du kan læse, så kryptér dem selv, før de rammer disken. Det gælder på enhver server, også vores.

Pointen

Kryptér et datavolumen til alt, du ville hade at se i et lækket snapshot. Kryptér backups ved kilden. Og lad ikke et afkrydsningsfelt overbevise dig om, at en kørende virtuel server er en boks: det stærkeste privatlivsværktøj, du har, er ikke at gemme data, du ikke har brug for.

FAQ

Beskytter diskkryptering en kørende VPS?

Nej. Mens serveren kører, er disken låst op, og nøglen ligger i RAM. Den, der kontrollerer værtsmaskinen, kan i princippet læse den hukommelse. Kryptering beskytter data i hvile: et kopieret diskimage, et gammelt snapshot, en udfaset disk.

Kan jeg kryptere rodfilsystemet på en VPS?

Teknisk set ja, men så venter serveren på en adgangsfrase ved hver opstart. Du skriver den i webkonsollen eller opsætter en lille SSH-server i initramfs. Det virker, det er skrøbeligt, og det beskytter kun lidt mere: at kryptere et separat datavolumen giver det meste af gevinsten med langt mindre besvær.

Hvad er bedre end diskkryptering til følsomme data?

At kryptere selve dataene, før de skrives eller tages backup af: krypterede backups med restic, filer krypteret med age eller GPG, kryptering på applikationsniveau af hemmeligheder. Den beskyttelse følger med dataene, hvorhen de end kopieres.

Er EQVPS' backups krypterede?

Ja: Managed Backups krypteres, før de forlader serverens vært, og forbliver krypterede i lageret. De er dog krypteret med vores nøgle, fordi vi skal kunne gendanne dem. Data, som kun du må kunne læse, krypterer du selv først.

Hvad sker der, hvis jeg mister LUKS-adgangsfrasen?

Så er dataene væk. Der er ingen gendannelsesvej: det er hele pointen med kryptering. Opbevar adgangsfrasen i en adgangskodemanager, og tilføj en ekstra nøgleplads som reserve.

← Tilbage til blogSe planer & priser →

Kommentarer

Ingen kommentarer endnu. Vær den første.

Skriv en kommentar

Kommentarer modereres, før de vises.