−25%

en Windows con pago anual, hasta el 31/10. Ver planes

EQVPS

Cifrado de disco en un VPS: qué protege de verdad

26 sept 2026 · 3 min de lectura · EQVPS Team

Buscar un «VPS centrado en la privacidad con cifrado de disco completo» suele acabar en una casilla de una página de precios. La casilla es real, pero lo que te compra es más limitado de lo que sugiere el marketing. Antes de cifrar nada, conviene tener claro de quién estás protegiendo los datos, porque en un caso importante el cifrado de disco no hace absolutamente nada.

Qué protege el cifrado en un VPS y qué no

Un VPS es una máquina virtual sobre el hardware de otro. Mientras funciona, el disco está desbloqueado y la clave de cifrado vive en la memoria de la VM. La máquina anfitriona puede, en principio, leer esa memoria. Por tanto:

El cifrado ayuda contra:

El cifrado no ayuda contra:

Eso no es motivo para prescindir de él. Es motivo para usarlo en la tarea correcta y no confundirlo con la invisibilidad.

¿Por qué no cifrar todo el disco raíz?

Puedes, pero cada reinicio se quedará parado en una petición de frase de paso. Lo desbloquearías desde la consola web o integrando un servidor SSH en el initramfs (dropbear) para hacerlo en remoto. Las actualizaciones del kernel pasan a requerir tu presencia; un reinicio sin supervisión significa caída hasta que inicies sesión. Para la mayoría, el mejor trato es: disco del sistema como siempre y datos sensibles en un volumen cifrado que abres después del arranque.

Una bóveda cifrada en cinco comandos

Un contenedor LUKS en un archivo funciona en cualquier VPS, sin disco adicional:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Móntalo y úsalo:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Tras un reinicio, la bóveda sigue cerrada hasta que vuelvas a abrirla:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Añade una segunda frase de paso como clave de reserva (cryptsetup luksAddKey /srv/vault.img) y guarda ambas en un gestor de contraseñas. Si las pierdes, los datos desaparecen para siempre: ningún ticket de soporte podrá recuperarlos.

Apunta tus servicios sensibles a /mnt/vault (un directorio de base de datos, un almacén de documentos, la carpeta de datos de un gestor de contraseñas) y haz que solo arranquen cuando la bóveda esté montada.

A menudo mejor: cifra los datos, no el disco

El cifrado de disco termina en el disco. Los datos que copias a otro sitio (copias de seguridad, exportaciones, sincronizaciones) viajan sin cifrar si no los cifras también. Una protección que acompaña a los datos suele valer más:

Cómo es esto en EQVPS

No pedimos documentación, no vendemos tus datos y publicamos un warrant canary. Las Managed Backups se cifran antes de salir del host y se guardan cifradas, pero con nuestra clave, porque una copia que no podemos restaurar no es una copia. Si necesitas datos que nadie salvo tú pueda leer, cífralos tú antes de que toquen el disco. Eso vale para cualquier servidor, incluido el nuestro.

La conclusión

Cifra un volumen de datos para todo lo que odiarías ver en una instantánea filtrada. Cifra las copias de seguridad en origen. Y no dejes que una casilla te convenza de que un servidor virtual en marcha es una caja fuerte: la mejor herramienta de privacidad que tienes es no guardar datos que no necesitas.

Preguntas frecuentes

¿El cifrado de disco protege un VPS en marcha?

No. Mientras el servidor está en marcha, el disco está desbloqueado y la clave está en la RAM. Quien controle la máquina anfitriona puede, en principio, leer esa memoria. El cifrado protege los datos en reposo: una imagen de disco copiada, una instantánea antigua, un disco retirado.

¿Puedo cifrar el sistema de archivos raíz de un VPS?

Técnicamente sí, pero entonces el servidor espera una frase de paso en cada arranque. La escribirías en la consola web o montarías un servidor SSH diminuto en el initramfs. Funciona, es frágil y protege poco más: cifrar un volumen de datos separado da casi todo el beneficio con mucho menos dolor.

¿Qué es mejor que el cifrado de disco para datos sensibles?

Cifrar los propios datos antes de escribirlos o respaldarlos: copias cifradas con restic, archivos cifrados con age o GPG, cifrado de secretos a nivel de aplicación. Esa protección viaja con los datos allá donde se copien.

¿Están cifradas las copias de seguridad de EQVPS?

Sí: Managed Backups se cifran antes de salir del host del servidor y se guardan cifradas. Pero con nuestra clave, porque tenemos que poder restaurarlas. Para datos que solo tú debas leer, cífralos tú primero.

¿Qué pasa si pierdo la frase de paso de LUKS?

Los datos se pierden. No hay forma de recuperarlos: ese es el sentido del cifrado. Guarda la frase de paso en un gestor de contraseñas y añade un segundo hueco de clave como respaldo.

← Volver al blogVer planes y precios →

Comentarios

Aún no hay comentarios. Sé el primero.

Deja un comentario

Los comentarios se moderan antes de aparecer.