−25%

auf Windows bei Jahreszahlung, bis 31.10. Zu den Tarifen

EQVPS

Festplattenverschlüsselung auf dem VPS: was sie schützt

26. Sept. 2026 · 3 Min. Lesezeit · EQVPS Team

Die Suche nach einem „datenschutzorientierten VPS mit Festplattenverschlüsselung“ endet meist bei einem Häkchen auf einer Preisseite. Das Häkchen ist echt, aber es kauft dir weniger, als das Marketing suggeriert. Bevor du irgendetwas verschlüsselst, lohnt es sich, genau zu klären, vor wem du die Daten schützt – denn in einem wichtigen Fall bewirkt Festplattenverschlüsselung gar nichts.

Was Verschlüsselung auf einem VPS schützt – und was nicht

Ein VPS ist eine virtuelle Maschine auf fremder Hardware. Solange sie läuft, ist die Festplatte entsperrt und der Schlüssel liegt im Speicher der VM. Der Host kann diesen Speicher grundsätzlich lesen. Also:

Verschlüsselung hilft gegen:

Verschlüsselung hilft nicht gegen:

Das ist kein Grund, darauf zu verzichten. Es ist ein Grund, sie für die richtige Aufgabe einzusetzen und nicht mit Unsichtbarkeit zu verwechseln.

Warum nicht gleich die ganze Root-Festplatte?

Kannst du, aber dann bleibt jeder Neustart an einer Passphrase-Abfrage hängen. Du entsperrst über die Webkonsole oder baust einen SSH-Server ins initramfs ein (dropbear) und entsperrst aus der Ferne. Kernel-Updates brauchen jetzt deine Anwesenheit; ein unbeaufsichtigter Neustart bedeutet Ausfallzeit, bis du dich einloggst. Für die meisten ist der bessere Deal: Systemplatte wie gewohnt, sensible Daten auf einem verschlüsselten Volume, das du nach dem Start öffnest.

Einen verschlüsselten Tresor in fünf Befehlen einrichten

Ein LUKS-Container in einer Datei funktioniert auf jedem VPS – keine zusätzliche Festplatte nötig:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Einhängen und benutzen:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Nach einem Neustart bleibt der Tresor verschlossen, bis du ihn wieder öffnest:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Leg eine zweite Passphrase als Reserveschlüssel an (cryptsetup luksAddKey /srv/vault.img) und bewahre beide in einem Passwortmanager auf. Verlierst du sie, sind die Daten für immer weg – kein Support-Ticket holt sie zurück.

Richte deine sensiblen Dienste auf /mnt/vault aus (ein Datenbankverzeichnis, ein Dokumentenspeicher, der Datenordner eines Passwortmanagers) und lass sie erst starten, wenn der Tresor eingehängt ist.

Oft besser: die Daten verschlüsseln, nicht die Festplatte

Festplattenverschlüsselung endet an der Festplatte. Daten, die du anderswohin kopierst – Backups, Exporte, Syncs –, reisen unverschlüsselt, wenn du sie nicht ebenfalls verschlüsselst. Schutz, der den Daten folgt, ist meist mehr wert:

Wie das bei EQVPS aussieht

Wir verlangen keinen Ausweis, verkaufen deine Daten nicht und veröffentlichen einen Warrant Canary. Managed Backups werden verschlüsselt, bevor sie den Host verlassen, und bleiben im Speicher verschlüsselt – aber mit unserem Schlüssel, denn ein Backup, das wir nicht wiederherstellen können, ist kein Backup. Brauchst du Daten, die niemand außer dir lesen kann, verschlüssle sie selbst, bevor sie die Festplatte erreichen. Das gilt auf jedem Server, auch auf unseren.

Das Fazit

Verschlüssle ein Daten-Volume für alles, was du ungern in einem geleakten Snapshot sehen würdest. Verschlüssle Backups an der Quelle. Und lass dich nicht von einem Häkchen überzeugen, ein laufender virtueller Server sei ein Tresor – das stärkste Datenschutz-Werkzeug, das du hast, ist, keine Daten zu behalten, die du nicht brauchst.

FAQ

Schützt Festplattenverschlüsselung einen laufenden VPS?

Nein. Solange der Server läuft, ist die Festplatte entsperrt und der Schlüssel liegt im RAM. Wer den Host kontrolliert, kann diesen Speicher grundsätzlich lesen. Verschlüsselung schützt ruhende Daten: ein kopiertes Festplatten-Image, einen alten Snapshot, ein ausgemustertes Laufwerk.

Kann ich das Root-Dateisystem eines VPS verschlüsseln?

Technisch ja, aber dann wartet der Server bei jedem Start auf eine Passphrase. Du gibst sie in der Webkonsole ein oder richtest einen winzigen SSH-Server im initramfs ein. Das funktioniert, ist fragil und schützt kaum mehr – ein verschlüsseltes separates Daten-Volume bringt den Großteil des Nutzens mit viel weniger Aufwand.

Was ist für sensible Daten besser als Festplattenverschlüsselung?

Die Daten selbst zu verschlüsseln, bevor sie geschrieben oder gesichert werden: verschlüsselte Backups mit restic, Dateien mit age oder GPG, Verschlüsselung von Geheimnissen auf Anwendungsebene. Dieser Schutz reist mit den Daten, wohin sie auch kopiert werden.

Sind die Backups von EQVPS verschlüsselt?

Ja – Managed Backups werden verschlüsselt, bevor sie den Host des Servers verlassen, und bleiben im Speicher verschlüsselt. Allerdings mit unserem Schlüssel, weil wir sie wiederherstellen können müssen. Für Daten, die nur du lesen sollst, verschlüssle sie vorher selbst.

Was passiert, wenn ich die LUKS-Passphrase verliere?

Dann sind die Daten weg. Es gibt keinen Wiederherstellungsweg – das ist der Sinn von Verschlüsselung. Bewahr die Passphrase in einem Passwortmanager auf und leg einen zweiten Schlüsselplatz als Reserve an.

← Zurück zum BlogPläne & Preise ansehen →

Kommentare

Noch keine Kommentare. Sei der Erste.

Kommentar hinterlassen

Kommentare werden vor der Anzeige moderiert.