«Κρυπτογραφημένο VPS» είναι μια φράση που πολλοί host πετάνε χωρίς να λένε από τι προστατεύει. Προτιμούμε να είμαστε ξεκάθαροι, γιατί όσοι νοιάζονται γι' αυτό νοιάζονται για την ακρίβεια. Μπορείς να τρέξεις κρυπτογραφημένη αποθήκευση σε ένα VPS — έναν τόμο δεδομένων κρυπτογραφημένο με LUKS που ξεκλειδώνεις με φράση πρόσβασης — και προστατεύει πραγματικά τα δεδομένα σου σε ηρεμία. Αυτό που δεν κάνει είναι να κάνει έναν διακομιστή που τρέχει αόρατο σε όποιον ελέγχει το φυσικό υλικό. Ορίστε η ειλικρινής μορφή του, και πώς να το στήσεις.
Τι κάνει η κρυπτογράφηση σε ένα VPS — και τι όχι
Τι είναι αληθινό: ένας τόμος LUKS είναι κρυπτοκείμενο όταν είναι κλειδωμένος. Απενεργοποίησε τον διακομιστή, ή απλώς μην ξεκλειδώσεις τον τόμο, και τα αρχεία είναι μη αναγνώσιμα χωρίς τη φράση πρόσβασής σου. Ένας δίσκος που αποσύρεται, φωτογραφίζεται κρύα ή κατάσχεται απενεργοποιημένος δεν παραδίδει τίποτα αναγνώσιμο. Αυτή είναι μια γνήσια, αξιόλογη προστασία — και είναι η κοινή απειλή για τους περισσότερους (ένας αποσυρμένος δίσκος, ένα κρύο snapshot, περιστασιακή πρόσβαση).
Τι δεν είναι: όσο ο τόμος είναι προσαρτημένος και ο διακομιστής τρέχει, το κλειδί κρυπτογράφησης είναι στη RAM, και ο πάροχος χειρίζεται τον hypervisor κάτω από το VM σου. Η πλήρης κρυπτογράφηση δίσκου σε οποιοδήποτε VPS — δικό μας ή οποιουδήποτε — δεν μπορεί να προστατεύσει έναν τόμο που τρέχει και είναι ξεκλείδωτος από έναν αποφασισμένο χειριστή της φυσικής μηχανής. Κάθε host που υπόσχεται αλλιώς υπερπουλάει. Εμείς δεν θα το κάνουμε.
Άρα: πραγματική προστασία σε ηρεμία, ειλικρινή όρια εν λειτουργία. Αυτή η ανταλλαγή αξίζει για έναν ιδιωτικό αποθηκευτικό χώρο δεδομένων που κρατάς μη αναγνώσιμο όταν αδρανεί — σε συνδυασμό με εγγραφή χωρίς KYC ώστε ο χώρος να μην είναι δεμένος με την ταυτότητά σου εξαρχής.
Στήσε έναν κρυπτογραφημένο τόμο LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Μετά από μια επανεκκίνηση ο τόμος μένει κλειδωμένος μέχρι να τον ξεκλειδώσεις ο ίδιος:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Ποτέ μην αποθηκεύεις τη φράση πρόσβασης στον διακομιστή. Ξεκλείδωσε χειροκίνητα (ή δίοχέτευσέ την μέσω της συνεδρίας SSH σου) ώστε το κλειδί να υπάρχει μόνο στη μνήμη όσο το χρησιμοποιείς. Μην το βάλεις σε boot script — αυτό ακυρώνει τον σκοπό.
Ειλικρινές εύρος, άλλη μία φορά
- Προστατεύει: τα δεδομένα σε ηρεμία — απενεργοποιημένα, πριν το ξεκλείδωμα, κρύο snapshot, αποσυρμένος δίσκος.
- Δεν προστατεύει: έναν τόμο που τρέχει και είναι ξεκλείδωτος από κάποιον με φυσικό/hypervisor έλεγχο.
- Όχι ανωνυμία από μόνη της: ο διακομιστής σου εξακολουθεί να έχει δημόσια IP και κίνηση στο καλώδιο. Αυτό αφορά την εμπιστευτικότητα των δεδομένων σε ηρεμία, σε συνδυασμό με χρέωση χωρίς KYC.
Αν το μοντέλο απειλής σου είναι νομική πίεση παρά ένας κλεμμένος δίσκος, το πιο ουσιαστικό σήμα είναι το warrant canary μας — μια χρονολογημένη δήλωση ότι δεν είχαμε μυστικές εντολές ή απαιτήσεις εξασθένισης της ασφάλειας, ενημερωμένη. Ένα canary που μπορείς να παρακολουθείς νικάει ένα σήμα κρυπτογράφησης που δεν μπορείς να επαληθεύσεις. Δες επίσης την ειλικρινή ανάλυση του ανώνυμου VPS για το τι σου δίνει και τι όχι το χωρίς-KYC.
Γιατί EQVPS για κρυπτογραφημένη αποθήκευση
- Πλήρες root, ώστε το LUKS και η ροή ξεκλειδώματός σου να είναι εντελώς δικά σου — καμία μεσεγγύηση κλειδιού από τον πάροχο, καμία αποθηκευμένη στο boot φράση πρόσβασης εκτός αν το επιλέξεις.
- Χωρίς KYC, πληρωμή σε crypto. Email για εγγραφή, USDC/USDT για πληρωμή — ο χώρος δεν είναι συγκολλημένος με την ταυτότητά σου.
- ΕΕ (Γερμανία, Φινλανδία), πραγματικός νόμος προστασίας δεδομένων, ένα δημόσιο warrant canary, root σε ~60 δευτερόλεπτα.
Ανώνυμο VPS, χωρίς KYC — η ειλικρινής εκδοχή → · Self-host Vaultwarden (κρυπτογραφημένο θησαυροφυλάκιο) →
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.