Die Suche nach einem „datenschutzorientierten VPS mit Festplattenverschlüsselung“ endet meist bei einem Häkchen auf einer Preisseite. Das Häkchen ist echt, aber es kauft dir weniger, als das Marketing suggeriert. Bevor du irgendetwas verschlüsselst, lohnt es sich, genau zu klären, vor wem du die Daten schützt – denn in einem wichtigen Fall bewirkt Festplattenverschlüsselung gar nichts.
Was Verschlüsselung auf einem VPS schützt – und was nicht
Ein VPS ist eine virtuelle Maschine auf fremder Hardware. Solange sie läuft, ist die Festplatte entsperrt und der Schlüssel liegt im Speicher der VM. Der Host kann diesen Speicher grundsätzlich lesen. Also:
Verschlüsselung hilft gegen:
- Eine Kopie deines Festplatten-Images oder Snapshots, die dort landet, wo sie nicht hingehört.
- Alte Laufwerke, die nach einem Hardwaretausch ausgemustert werden.
- Jemanden, der Zugriff auf Speicher oder Backups bekommt, aber nicht auf deinen laufenden Server.
Verschlüsselung hilft nicht gegen:
- Jeden, der den laufenden Host kontrolliert.
- Einen Angreifer mit einer Shell auf deinem Server – für ihn ist die Festplatte bereits entsperrt.
- Behördliche Anfragen, die eintreffen, während der Server läuft.
Das ist kein Grund, darauf zu verzichten. Es ist ein Grund, sie für die richtige Aufgabe einzusetzen und nicht mit Unsichtbarkeit zu verwechseln.
Warum nicht gleich die ganze Root-Festplatte?
Kannst du, aber dann bleibt jeder Neustart an einer Passphrase-Abfrage hängen. Du entsperrst über die Webkonsole oder baust einen SSH-Server ins initramfs ein (dropbear) und entsperrst aus der Ferne. Kernel-Updates brauchen jetzt deine Anwesenheit; ein unbeaufsichtigter Neustart bedeutet Ausfallzeit, bis du dich einloggst. Für die meisten ist der bessere Deal: Systemplatte wie gewohnt, sensible Daten auf einem verschlüsselten Volume, das du nach dem Start öffnest.
Einen verschlüsselten Tresor in fünf Befehlen einrichten
Ein LUKS-Container in einer Datei funktioniert auf jedem VPS – keine zusätzliche Festplatte nötig:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Einhängen und benutzen:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Nach einem Neustart bleibt der Tresor verschlossen, bis du ihn wieder öffnest:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Leg eine zweite Passphrase als Reserveschlüssel an (cryptsetup luksAddKey /srv/vault.img) und bewahre beide in einem Passwortmanager auf. Verlierst du sie, sind die Daten für immer weg – kein Support-Ticket holt sie zurück.
Richte deine sensiblen Dienste auf /mnt/vault aus (ein Datenbankverzeichnis, ein Dokumentenspeicher, der Datenordner eines Passwortmanagers) und lass sie erst starten, wenn der Tresor eingehängt ist.
Oft besser: die Daten verschlüsseln, nicht die Festplatte
Festplattenverschlüsselung endet an der Festplatte. Daten, die du anderswohin kopierst – Backups, Exporte, Syncs –, reisen unverschlüsselt, wenn du sie nicht ebenfalls verschlüsselst. Schutz, der den Daten folgt, ist meist mehr wert:
- Backups: restic verschlüsselt alles clientseitig vor dem Upload.
- Dateien:
age -p secrets.tar > secrets.tar.ageverschlüsselt mit einer Passphrase. - Geheimnisse in Apps: Nutze die eingebaute Verschlüsselung der App (viele Passwortmanager, die serverseitige Verschlüsselung von Nextcloud, Spaltenverschlüsselung in der Datenbank).
Wie das bei EQVPS aussieht
Wir verlangen keinen Ausweis, verkaufen deine Daten nicht und veröffentlichen einen Warrant Canary. Managed Backups werden verschlüsselt, bevor sie den Host verlassen, und bleiben im Speicher verschlüsselt – aber mit unserem Schlüssel, denn ein Backup, das wir nicht wiederherstellen können, ist kein Backup. Brauchst du Daten, die niemand außer dir lesen kann, verschlüssle sie selbst, bevor sie die Festplatte erreichen. Das gilt auf jedem Server, auch auf unseren.
Das Fazit
Verschlüssle ein Daten-Volume für alles, was du ungern in einem geleakten Snapshot sehen würdest. Verschlüssle Backups an der Quelle. Und lass dich nicht von einem Häkchen überzeugen, ein laufender virtueller Server sei ein Tresor – das stärkste Datenschutz-Werkzeug, das du hast, ist, keine Daten zu behalten, die du nicht brauchst.
Kommentare
Noch keine Kommentare. Sei der Erste.