„Krypteret VPS" er en frase, mange værter smider om sig med uden at sige, hvad den beskytter mod. Vi er hellere ligeud, for dem der bekymrer sig om dette, bekymrer sig om nøjagtighed. Du kan køre krypteret lagring på en VPS — et LUKS-krypteret datavolumen, du låser op med en adgangssætning — og det beskytter virkelig dine data i hvile. Hvad det ikke gør, er at gøre en kørende server usynlig for den, der kontrollerer den fysiske hardware. Her er den ærlige form af det, og hvordan du sætter det op.
Hvad kryptering på en VPS gør — og ikke gør
Hvad der er ægte: et LUKS-volumen er chiffertekst, når det er låst. Sluk serveren, eller lad simpelthen være med at låse volumenet op, og filerne er ulæselige uden din adgangssætning. En disk der udrangeres, imageres koldt eller beslaglægges slukket, udleverer intet læsbart. Det er en ægte, værdifuld beskyttelse — og det er den almindelige trussel for de fleste (en pensioneret disk, et koldt snapshot, tilfældig adgang).
Hvad der ikke er: så længe volumenet er monteret og serveren kører, er krypteringsnøglen i RAM, og udbyderen driver hypervisoren under din VM. Fuld diskkryptering på enhver VPS — vores eller nogens — kan ikke beskytte et kørende, oplåst volumen mod en beslutsom operatør af den fysiske maskine. Enhver vært der lover andet, oversælger. Det gør vi ikke.
Så: ægte beskyttelse i hvile, ærlige grænser live. Den handel er det værd for et privat datalager, du holder ulæseligt i tomgang — parret med KYC-fri tilmelding, så lageret slet ikke er bundet til din identitet fra start.
Sæt et LUKS-krypteret volumen op (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Efter en genstart forbliver volumenet låst, indtil du selv låser det op:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Gem aldrig adgangssætningen på serveren. Lås op manuelt (eller pip den gennem din SSH-session), så nøglen kun findes i hukommelsen, mens du bruger den. Læg den ikke i et boot-script — det ophæver pointen.
Ærligt omfang, en gang til
- Beskytter: data i hvile — slukket, før oplåsning, koldt snapshot, pensioneret disk.
- Beskytter ikke: et kørende, oplåst volumen mod nogen med fysisk/hypervisor-kontrol.
- Ikke anonymitet i sig selv: din server har stadig en offentlig IP og trafik på ledningen. Dette handler om fortrolighed for data i hvile, kombineret med KYC-fri fakturering.
Hvis din trusselmodel er juridisk pres frem for en stjålet disk, er det mere meningsfulde signal vores warrant canary — en dateret erklæring om, at vi ikke har haft hemmelige ordrer eller krav om at svække sikkerheden, holdt aktuel. En canary du kan holde øje med slår et krypteringsmærke du ikke kan verificere. Se også den ærlige gennemgang af anonym VPS om, hvad KYC-fri giver dig og ikke.
Hvorfor EQVPS til krypteret lagring
- Fuld root, så LUKS og dit oplåsningsflow er helt dine — ingen nøgledeponering hos udbyderen, ingen ved boot gemt adgangssætning medmindre du vælger det.
- Ingen KYC, kryptobetaling. E-mail for at registrere, USDC/USDT for at betale — lageret er ikke svejset til din identitet.
- EU (Tyskland, Finland), rigtig databeskyttelseslov, en offentlig warrant canary, root på ~60 sekunder.
Anonym VPS, KYC-fri — den ærlige version → · Self-host Vaultwarden (krypteret boks) →
Kommentarer
Ingen kommentarer endnu. Vær den første.