Μια αναζήτηση για «VPS εστιασμένο στην ιδιωτικότητα με πλήρη κρυπτογράφηση δίσκου» συνήθως καταλήγει σε ένα κουτάκι στη σελίδα τιμών. Το κουτάκι είναι αληθινό, αλλά αυτό που σας αγοράζει είναι στενότερο απ' ό,τι υπονοεί το marketing. Πριν κρυπτογραφήσετε οτιδήποτε, βοηθά να είστε ακριβείς για το από ποιον προστατεύετε τα δεδομένα, γιατί σε μία σημαντική περίπτωση η κρυπτογράφηση δίσκου δεν κάνει απολύτως τίποτα.
Τι προστατεύει η κρυπτογράφηση σε VPS, και τι όχι
Ένα VPS είναι εικονική μηχανή σε hardware κάποιου άλλου. Όσο τρέχει, ο δίσκος είναι ξεκλείδωτος και το κλειδί κρυπτογράφησης ζει στη μνήμη της εικονικής μηχανής. Το μηχάνημα-host μπορεί, κατ' αρχήν, να διαβάσει αυτή τη μνήμη. Άρα:
Η κρυπτογράφηση βοηθά απέναντι σε:
- Ένα αντίγραφο του image ή του snapshot του δίσκου σας που καταλήγει εκεί που δεν πρέπει.
- Παλιούς δίσκους που αποσύρονται μετά από αντικατάσταση hardware.
- Κάποιον που αποκτά πρόσβαση στην αποθήκευση ή στα backups χωρίς πρόσβαση στον server σας σε λειτουργία.
Η κρυπτογράφηση δεν βοηθά απέναντι σε:
- Όποιον ελέγχει τον host σε λειτουργία.
- Έναν επιτιθέμενο που αποκτά shell στον server σας· γι' αυτόν ο δίσκος είναι ήδη ξεκλείδωτος.
- Νομικά αιτήματα που επιδίδονται ενώ ο server τρέχει.
Αυτό δεν είναι λόγος να την παραλείψετε. Είναι λόγος να τη χρησιμοποιήσετε για τη σωστή δουλειά και να μην τη μπερδεύετε με αορατότητα.
Γιατί να μην κρυπτογραφήσετε όλο τον root δίσκο;
Μπορείτε, αλλά τότε κάθε επανεκκίνηση σταματά σε αίτημα passphrase. Θα τον ξεκλειδώνετε από την web κονσόλα ή θα φτιάξετε έναν SSH server μέσα στο initramfs (dropbear) και θα ξεκλειδώνετε απομακρυσμένα. Οι ενημερώσεις kernel θέλουν πλέον την παρουσία σας· μια επανεκκίνηση χωρίς επίβλεψη σημαίνει διακοπή μέχρι να συνδεθείτε. Για τους περισσότερους ο καλύτερος συμβιβασμός είναι: δίσκος συστήματος ως συνήθως, και ευαίσθητα δεδομένα σε κρυπτογραφημένο volume που ξεκλειδώνετε μετά την εκκίνηση.
Στήστε ένα κρυπτογραφημένο θησαυροφυλάκιο με πέντε εντολές
Ένα container LUKS μέσα σε αρχείο δουλεύει σε κάθε VPS, χωρίς επιπλέον δίσκο:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Προσαρτήστε το και χρησιμοποιήστε το:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Μετά από επανεκκίνηση το θησαυροφυλάκιο μένει κλειδωμένο μέχρι να το ανοίξετε ξανά:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Προσθέστε δεύτερο passphrase ως εφεδρικό κλειδί (cryptsetup luksAddKey /srv/vault.img) και κρατήστε και τα δύο σε password manager. Αν τα χάσετε, τα δεδομένα χάνονται οριστικά· κανένα αίτημα υποστήριξης δεν μπορεί να τα φέρει πίσω.
Στρέψτε τις ευαίσθητες υπηρεσίες σας στο /mnt/vault (φάκελο βάσης δεδομένων, αποθήκευση εγγράφων, φάκελο δεδομένων ενός password manager) και κάντε τες να ξεκινούν μόνο αφού προσαρτηθεί το θησαυροφυλάκιο.
Συχνά καλύτερο: κρυπτογραφήστε τα δεδομένα, όχι τον δίσκο
Η κρυπτογράφηση δίσκου σταματά στον δίσκο. Δεδομένα που αντιγράφετε αλλού (backups, εξαγωγές, συγχρονισμοί) ταξιδεύουν ακρυπτογράφητα, εκτός αν τα κρυπτογραφήσετε κι αυτά. Η προστασία που ακολουθεί τα δεδομένα συνήθως αξίζει περισσότερο:
- Backups: το restic κρυπτογραφεί τα πάντα στην πλευρά του client πριν το ανέβασμα.
- Αρχεία: το
age -p secrets.tar > secrets.tar.ageκρυπτογραφεί με passphrase. - Μυστικά σε εφαρμογές: χρησιμοποιήστε την κρυπτογράφηση της ίδιας της εφαρμογής (πολλοί password managers, η κρυπτογράφηση στην πλευρά του server του Nextcloud, κρυπτογράφηση στηλών βάσης δεδομένων).
Πώς είναι αυτό στο EQVPS
Δεν ζητάμε ταυτότητα, δεν πουλάμε τα δεδομένα σας και δημοσιεύουμε warrant canary. Τα Managed Backups κρυπτογραφούνται πριν φύγουν από τον host και μένουν κρυπτογραφημένα στην αποθήκευση, αλλά με δικό μας κλειδί, γιατί ένα backup που δεν μπορούμε να επαναφέρουμε δεν είναι backup. Αν χρειάζεστε δεδομένα που δεν μπορεί να διαβάσει κανείς άλλος εκτός από εσάς, κρυπτογραφήστε τα μόνοι σας πριν αγγίξουν τον δίσκο. Αυτό ισχύει σε κάθε server, και στους δικούς μας.
Το συμπέρασμα
Κρυπτογραφήστε ένα volume δεδομένων για οτιδήποτε δεν θα θέλατε να δείτε σε ένα διαρρεύσαν snapshot. Κρυπτογραφήστε τα backups στην πηγή. Και μην αφήσετε ένα κουτάκι να σας πείσει ότι ένας εικονικός server σε λειτουργία είναι θησαυροφυλάκιο: το ισχυρότερο εργαλείο ιδιωτικότητας που έχετε είναι να μην κρατάτε δεδομένα που δεν χρειάζεστε.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.