Buscar un «VPS centrado en la privacidad con cifrado de disco completo» suele acabar en una casilla de una página de precios. La casilla es real, pero lo que te compra es más limitado de lo que sugiere el marketing. Antes de cifrar nada, conviene tener claro de quién estás protegiendo los datos, porque en un caso importante el cifrado de disco no hace absolutamente nada.
Qué protege el cifrado en un VPS y qué no
Un VPS es una máquina virtual sobre el hardware de otro. Mientras funciona, el disco está desbloqueado y la clave de cifrado vive en la memoria de la VM. La máquina anfitriona puede, en principio, leer esa memoria. Por tanto:
El cifrado ayuda contra:
- Una copia de tu imagen de disco o de una instantánea que acaba donde no debe.
- Discos antiguos que se retiran tras una sustitución de hardware.
- Alguien que accede al almacenamiento o a las copias de seguridad sin acceder a tu servidor en marcha.
El cifrado no ayuda contra:
- Quien controle el anfitrión en marcha.
- Un atacante con una shell en tu servidor: para él, el disco ya está desbloqueado.
- Requerimientos legales que llegan mientras el servidor está en marcha.
Eso no es motivo para prescindir de él. Es motivo para usarlo en la tarea correcta y no confundirlo con la invisibilidad.
¿Por qué no cifrar todo el disco raíz?
Puedes, pero cada reinicio se quedará parado en una petición de frase de paso. Lo desbloquearías desde la consola web o integrando un servidor SSH en el initramfs (dropbear) para hacerlo en remoto. Las actualizaciones del kernel pasan a requerir tu presencia; un reinicio sin supervisión significa caída hasta que inicies sesión. Para la mayoría, el mejor trato es: disco del sistema como siempre y datos sensibles en un volumen cifrado que abres después del arranque.
Una bóveda cifrada en cinco comandos
Un contenedor LUKS en un archivo funciona en cualquier VPS, sin disco adicional:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Móntalo y úsalo:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Tras un reinicio, la bóveda sigue cerrada hasta que vuelvas a abrirla:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Añade una segunda frase de paso como clave de reserva (cryptsetup luksAddKey /srv/vault.img) y guarda ambas en un gestor de contraseñas. Si las pierdes, los datos desaparecen para siempre: ningún ticket de soporte podrá recuperarlos.
Apunta tus servicios sensibles a /mnt/vault (un directorio de base de datos, un almacén de documentos, la carpeta de datos de un gestor de contraseñas) y haz que solo arranquen cuando la bóveda esté montada.
A menudo mejor: cifra los datos, no el disco
El cifrado de disco termina en el disco. Los datos que copias a otro sitio (copias de seguridad, exportaciones, sincronizaciones) viajan sin cifrar si no los cifras también. Una protección que acompaña a los datos suele valer más:
- Copias de seguridad: restic lo cifra todo en el cliente antes de subirlo.
- Archivos:
age -p secrets.tar > secrets.tar.agecifra con una frase de paso. - Secretos en aplicaciones: usa el cifrado propio de la aplicación (muchos gestores de contraseñas, el cifrado del lado del servidor de Nextcloud, el cifrado de columnas en la base de datos).
Cómo es esto en EQVPS
No pedimos documentación, no vendemos tus datos y publicamos un warrant canary. Las Managed Backups se cifran antes de salir del host y se guardan cifradas, pero con nuestra clave, porque una copia que no podemos restaurar no es una copia. Si necesitas datos que nadie salvo tú pueda leer, cífralos tú antes de que toquen el disco. Eso vale para cualquier servidor, incluido el nuestro.
La conclusión
Cifra un volumen de datos para todo lo que odiarías ver en una instantánea filtrada. Cifra las copias de seguridad en origen. Y no dejes que una casilla te convenza de que un servidor virtual en marcha es una caja fuerte: la mejor herramienta de privacidad que tienes es no guardar datos que no necesitas.
Comentarios
Aún no hay comentarios. Sé el primero.