−25%

στα Windows με ετήσια χρέωση, έως 31/10. Δείτε τα πακέτα

EQVPS

Πλήρης κρυπτογράφηση δίσκου σε VPS: τι προστατεύει πραγματικά

Sep 26, 2026 · 3 λεπτά ανάγνωσης · EQVPS Team

Μια αναζήτηση για «VPS εστιασμένο στην ιδιωτικότητα με πλήρη κρυπτογράφηση δίσκου» συνήθως καταλήγει σε ένα κουτάκι στη σελίδα τιμών. Το κουτάκι είναι αληθινό, αλλά αυτό που σας αγοράζει είναι στενότερο απ' ό,τι υπονοεί το marketing. Πριν κρυπτογραφήσετε οτιδήποτε, βοηθά να είστε ακριβείς για το από ποιον προστατεύετε τα δεδομένα, γιατί σε μία σημαντική περίπτωση η κρυπτογράφηση δίσκου δεν κάνει απολύτως τίποτα.

Τι προστατεύει η κρυπτογράφηση σε VPS, και τι όχι

Ένα VPS είναι εικονική μηχανή σε hardware κάποιου άλλου. Όσο τρέχει, ο δίσκος είναι ξεκλείδωτος και το κλειδί κρυπτογράφησης ζει στη μνήμη της εικονικής μηχανής. Το μηχάνημα-host μπορεί, κατ' αρχήν, να διαβάσει αυτή τη μνήμη. Άρα:

Η κρυπτογράφηση βοηθά απέναντι σε:

Η κρυπτογράφηση δεν βοηθά απέναντι σε:

Αυτό δεν είναι λόγος να την παραλείψετε. Είναι λόγος να τη χρησιμοποιήσετε για τη σωστή δουλειά και να μην τη μπερδεύετε με αορατότητα.

Γιατί να μην κρυπτογραφήσετε όλο τον root δίσκο;

Μπορείτε, αλλά τότε κάθε επανεκκίνηση σταματά σε αίτημα passphrase. Θα τον ξεκλειδώνετε από την web κονσόλα ή θα φτιάξετε έναν SSH server μέσα στο initramfs (dropbear) και θα ξεκλειδώνετε απομακρυσμένα. Οι ενημερώσεις kernel θέλουν πλέον την παρουσία σας· μια επανεκκίνηση χωρίς επίβλεψη σημαίνει διακοπή μέχρι να συνδεθείτε. Για τους περισσότερους ο καλύτερος συμβιβασμός είναι: δίσκος συστήματος ως συνήθως, και ευαίσθητα δεδομένα σε κρυπτογραφημένο volume που ξεκλειδώνετε μετά την εκκίνηση.

Στήστε ένα κρυπτογραφημένο θησαυροφυλάκιο με πέντε εντολές

Ένα container LUKS μέσα σε αρχείο δουλεύει σε κάθε VPS, χωρίς επιπλέον δίσκο:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Προσαρτήστε το και χρησιμοποιήστε το:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Μετά από επανεκκίνηση το θησαυροφυλάκιο μένει κλειδωμένο μέχρι να το ανοίξετε ξανά:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Προσθέστε δεύτερο passphrase ως εφεδρικό κλειδί (cryptsetup luksAddKey /srv/vault.img) και κρατήστε και τα δύο σε password manager. Αν τα χάσετε, τα δεδομένα χάνονται οριστικά· κανένα αίτημα υποστήριξης δεν μπορεί να τα φέρει πίσω.

Στρέψτε τις ευαίσθητες υπηρεσίες σας στο /mnt/vault (φάκελο βάσης δεδομένων, αποθήκευση εγγράφων, φάκελο δεδομένων ενός password manager) και κάντε τες να ξεκινούν μόνο αφού προσαρτηθεί το θησαυροφυλάκιο.

Συχνά καλύτερο: κρυπτογραφήστε τα δεδομένα, όχι τον δίσκο

Η κρυπτογράφηση δίσκου σταματά στον δίσκο. Δεδομένα που αντιγράφετε αλλού (backups, εξαγωγές, συγχρονισμοί) ταξιδεύουν ακρυπτογράφητα, εκτός αν τα κρυπτογραφήσετε κι αυτά. Η προστασία που ακολουθεί τα δεδομένα συνήθως αξίζει περισσότερο:

Πώς είναι αυτό στο EQVPS

Δεν ζητάμε ταυτότητα, δεν πουλάμε τα δεδομένα σας και δημοσιεύουμε warrant canary. Τα Managed Backups κρυπτογραφούνται πριν φύγουν από τον host και μένουν κρυπτογραφημένα στην αποθήκευση, αλλά με δικό μας κλειδί, γιατί ένα backup που δεν μπορούμε να επαναφέρουμε δεν είναι backup. Αν χρειάζεστε δεδομένα που δεν μπορεί να διαβάσει κανείς άλλος εκτός από εσάς, κρυπτογραφήστε τα μόνοι σας πριν αγγίξουν τον δίσκο. Αυτό ισχύει σε κάθε server, και στους δικούς μας.

Το συμπέρασμα

Κρυπτογραφήστε ένα volume δεδομένων για οτιδήποτε δεν θα θέλατε να δείτε σε ένα διαρρεύσαν snapshot. Κρυπτογραφήστε τα backups στην πηγή. Και μην αφήσετε ένα κουτάκι να σας πείσει ότι ένας εικονικός server σε λειτουργία είναι θησαυροφυλάκιο: το ισχυρότερο εργαλείο ιδιωτικότητας που έχετε είναι να μην κρατάτε δεδομένα που δεν χρειάζεστε.

Συχνές ερωτήσεις

Προστατεύει η πλήρης κρυπτογράφηση δίσκου ένα VPS σε λειτουργία;

Όχι. Όσο ο server τρέχει, ο δίσκος είναι ξεκλείδωτος και το κλειδί βρίσκεται στη RAM. Όποιος ελέγχει το μηχάνημα-host μπορεί, κατ' αρχήν, να διαβάσει αυτή τη μνήμη. Η κρυπτογράφηση προστατεύει δεδομένα σε ηρεμία: ένα αντιγραμμένο image δίσκου, ένα παλιό snapshot, έναν αποσυρμένο δίσκο.

Μπορώ να κρυπτογραφήσω το root σύστημα αρχείων ενός VPS;

Τεχνικά ναι, αλλά τότε ο server περιμένει passphrase σε κάθε εκκίνηση. Θα την πληκτρολογείτε στην web κονσόλα ή θα στήσετε έναν μικρό SSH server στο initramfs. Δουλεύει, είναι εύθραυστο και προστατεύει ελάχιστα παραπάνω· η κρυπτογράφηση ενός ξεχωριστού volume δεδομένων δίνει το μεγαλύτερο όφελος με πολύ λιγότερο κόπο.

Τι είναι καλύτερο από την κρυπτογράφηση δίσκου για ευαίσθητα δεδομένα;

Η κρυπτογράφηση των ίδιων των δεδομένων πριν γραφτούν ή πάνε σε backup: κρυπτογραφημένα backups με restic, αρχεία κρυπτογραφημένα με age ή GPG, κρυπτογράφηση σε επίπεδο εφαρμογής για τα μυστικά. Αυτή η προστασία ταξιδεύει μαζί με τα δεδομένα όπου κι αν αντιγραφούν.

Είναι κρυπτογραφημένα τα backups του EQVPS;

Ναι· τα Managed Backups κρυπτογραφούνται πριν φύγουν από τον host του server και μένουν κρυπτογραφημένα στην αποθήκευση. Κρυπτογραφούνται όμως με δικό μας κλειδί, γιατί πρέπει να μπορούμε να τα επαναφέρουμε. Για δεδομένα που πρέπει να διαβάζετε μόνο εσείς, κρυπτογραφήστε τα πρώτα μόνοι σας.

Τι γίνεται αν χάσω το passphrase του LUKS;

Τα δεδομένα χάνονται. Δεν υπάρχει δρόμος ανάκτησης· αυτό είναι το νόημα της κρυπτογράφησης. Κρατήστε το passphrase σε password manager και προσθέστε δεύτερη θέση κλειδιού ως εφεδρεία.

← Πίσω στο BlogΔείτε πακέτα & τιμές →

Σχόλια

Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.

Αφήστε ένα σχόλιο

Τα σχόλια ελέγχονται πριν εμφανιστούν.