En søgning efter en »privatlivsfokuseret VPS med fuld diskkryptering« ender som regel ved et afkrydsningsfelt på en prisside. Feltet er ægte, men det, det giver dig, er smallere, end markedsføringen antyder. Før du krypterer noget, hjælper det at være præcis om, hvem du beskytter dataene mod, for i ét vigtigt tilfælde gør diskkryptering slet ingenting.
Hvad kryptering på en VPS beskytter, og hvad den ikke gør
En VPS er en virtuel maskine på en andens hardware. Mens den kører, er disken låst op, og krypteringsnøglen lever i VM'ens hukommelse. Værtsmaskinen kan i princippet læse den hukommelse. Altså:
Kryptering hjælper mod:
- En kopi af dit diskimage eller snapshot, der havner, hvor den ikke skal.
- Gamle diske, der udfases efter en hardwareudskiftning.
- Nogen, der får adgang til lager eller backups uden adgang til din kørende server.
Kryptering hjælper ikke mod:
- Den, der kontrollerer den kørende vært.
- En angriber, der får en shell på din server: for vedkommende er disken allerede låst op.
- Retslige anmodninger, der forkyndes, mens serveren kører.
Det er ikke en grund til at springe den over. Det er en grund til at bruge den til det rigtige job og ikke forveksle den med usynlighed.
Hvorfor ikke kryptere hele roddisken?
Det kan du, men så stopper hver genstart ved en anmodning om adgangsfrase. Du låser op via webkonsollen eller bygger en SSH-server ind i initramfs (dropbear) og låser op på afstand. Kerneopdateringer kræver nu, at du er til stede; en genstart uden opsyn betyder nedetid, indtil du logger ind. For de fleste er den bedre afvejning: systemdisk som normalt, følsomme data på et krypteret volumen, som du låser op efter opstart.
En krypteret boks på fem kommandoer
En LUKS-container i en fil virker på enhver VPS, uden ekstra disk:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Montér og brug den:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Efter en genstart forbliver boksen låst, indtil du åbner den igen:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Tilføj en ekstra adgangsfrase som reservenøgle (cryptsetup luksAddKey /srv/vault.img), og opbevar begge i en adgangskodemanager. Mister du dem, er dataene væk for altid: ingen supportsag kan bringe dem tilbage.
Peg dine følsomme tjenester på /mnt/vault (en databasemappe, dokumentlager, datamappen for en adgangskodemanager), og lad dem først starte, når boksen er monteret.
Ofte bedre: kryptér dataene, ikke disken
Diskkryptering stopper ved disken. Data, du kopierer andre steder hen (backups, eksporter, synkroniseringer), rejser ukrypteret, medmindre du også krypterer dem. Beskyttelse, der følger dataene, er som regel mere værd:
- Backups: restic krypterer alt på klientsiden før upload.
- Filer:
age -p secrets.tar > secrets.tar.agekrypterer med en adgangsfrase. - Hemmeligheder i apps: brug appens egen kryptering (mange adgangskodemanagere, Nextclouds kryptering på serversiden, kolonnekryptering i databasen).
Sådan ser det ud hos EQVPS
Vi beder ikke om ID, vi sælger ikke dine data, og vi udgiver en warrant canary. Managed Backups krypteres, før de forlader værten, og forbliver krypterede i lageret, men med vores nøgle, fordi en backup, vi ikke kan gendanne, ikke er en backup. Har du brug for data, som ingen andre end du kan læse, så kryptér dem selv, før de rammer disken. Det gælder på enhver server, også vores.
Pointen
Kryptér et datavolumen til alt, du ville hade at se i et lækket snapshot. Kryptér backups ved kilden. Og lad ikke et afkrydsningsfelt overbevise dig om, at en kørende virtuel server er en boks: det stærkeste privatlivsværktøj, du har, er ikke at gemme data, du ikke har brug for.
Kommentarer
Ingen kommentarer endnu. Vær den første.