−25%

روی پرداخت سالانه Windows، تا ۳۱ اکتبر. مشاهده پلن‌ها

EQVPS

رمزنگاری کامل دیسک روی VPS: واقعاً از چه محافظت می‌کند

4 مهر 1405 · 3 دقیقه مطالعه · EQVPS Team

جست‌وجوی «VPS متمرکز بر حریم خصوصی با رمزنگاری کامل دیسک» معمولاً به یک تیک در صفحه قیمت‌ها ختم می‌شود. آن تیک واقعی است، اما آنچه برایتان می‌خرد محدودتر از چیزی است که بازاریابی القا می‌کند. پیش از رمزنگاری هر چیزی، خوب است دقیق بدانید داده را از چه کسی محافظت می‌کنید، چون در یک حالت مهم، رمزنگاری دیسک هیچ کاری نمی‌کند.

رمزنگاری روی VPS از چه محافظت می‌کند و از چه نه

VPS یک ماشین مجازی روی سخت‌افزار کس دیگری است. وقتی اجرا می‌شود، دیسک باز است و کلید رمزنگاری در حافظه ماشین مجازی زندگی می‌کند. دستگاه میزبان در اصل می‌تواند آن حافظه را بخواند. پس:

رمزنگاری در برابر این‌ها کمک می‌کند:

رمزنگاری در برابر این‌ها کمکی نمی‌کند:

این دلیلی برای کنار گذاشتنش نیست. دلیلی است برای استفاده از آن در کار درست و اشتباه نگرفتنش با نامرئی بودن.

چرا کل دیسک ریشه را رمزنگاری نکنیم؟

می‌توانید، اما آن وقت هر ری‌بوت پشت درخواست عبارت عبور متوقف می‌شود. آن را از طریق کنسول وب باز می‌کنید، یا یک سرور SSH داخل initramfs (dropbear) می‌سازید و از راه دور باز می‌کنید. به‌روزرسانی‌های کرنل حالا به حضور شما نیاز دارند؛ یک ری‌بوت بی‌نظارت یعنی قطعی تا وقتی وارد شوید. برای بیشتر مردم بده‌بستان بهتر این است: دیسک سیستم مثل همیشه، و داده حساس روی یک والیوم رمزنگاری‌شده که پس از بوت بازش می‌کنید.

با پنج دستور یک گاوصندوق رمزنگاری‌شده بسازید

یک کانتینر LUKS در یک فایل روی هر VPS کار می‌کند و دیسک اضافه لازم ندارد:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

آن را mount کنید و استفاده کنید:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

پس از ری‌بوت، گاوصندوق قفل می‌ماند تا دوباره بازش کنید:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

یک عبارت عبور دوم به عنوان کلید یدکی اضافه کنید (cryptsetup luksAddKey /srv/vault.img) و هر دو را در یک مدیر رمز عبور نگه دارید. اگر گمشان کنید، داده برای همیشه از دست رفته است؛ هیچ تیکت پشتیبانی نمی‌تواند برش گرداند.

سرویس‌های حساس خود را به /mnt/vault هدایت کنید (پوشه پایگاه‌داده، ذخیره اسناد، پوشه داده یک مدیر رمز عبور) و کاری کنید که فقط پس از mount شدن گاوصندوق شروع شوند.

اغلب بهتر: داده را رمزنگاری کنید، نه دیسک را

رمزنگاری دیسک در همان دیسک متوقف می‌شود. داده‌ای که جای دیگری کپی می‌کنید (پشتیبان‌ها، خروجی‌ها، همگام‌سازی‌ها) رمزنگاری‌نشده سفر می‌کند، مگر اینکه آن را هم رمزنگاری کنید. محافظتی که همراه داده می‌رود معمولاً بیشتر می‌ارزد:

این در EQVPS چطور است

ما مدرک هویتی نمی‌خواهیم، داده‌های شما را نمی‌فروشیم و یک warrant canary منتشر می‌کنیم. Managed Backups پیش از خروج از میزبان رمزنگاری می‌شوند و در ذخیره‌سازی رمزنگاری‌شده می‌مانند، اما با کلید ما، چون پشتیبانی که نتوانیم بازیابی‌اش کنیم پشتیبان نیست. اگر داده‌ای لازم دارید که هیچ‌کس جز شما نتواند بخواند، پیش از رسیدن به دیسک خودتان رمزنگاری‌اش کنید. این روی هر سروری درست است، از جمله سرورهای ما.

نتیجه

برای هر چیزی که دوست ندارید در یک snapshot نشت‌کرده ببینید، یک والیوم داده را رمزنگاری کنید. پشتیبان‌ها را در مبدأ رمزنگاری کنید. و نگذارید یک تیک قانعتان کند که سرور مجازی در حال اجرا گاوصندوق است: قوی‌ترین ابزار حریم خصوصی شما نگه نداشتن داده‌ای است که لازمش ندارید.

سؤالات متداول

آیا رمزنگاری کامل دیسک از VPS در حال اجرا محافظت می‌کند؟

نه. وقتی سرور اجرا می‌شود، دیسک باز است و کلید در RAM قرار دارد. هر کسی که کنترل دستگاه میزبان را دارد، در اصل می‌تواند آن حافظه را بخواند. رمزنگاری از داده در حالت سکون محافظت می‌کند: یک ایمیج دیسک کپی‌شده، یک snapshot قدیمی، یک دیسک کنارگذاشته.

آیا می‌توانم فایل‌سیستم ریشه VPS را رمزنگاری کنم؟

از نظر فنی بله، اما آن وقت سرور در هر بوت منتظر عبارت عبور می‌ماند. آن را در کنسول وب تایپ می‌کنید یا یک سرور SSH کوچک در initramfs راه می‌اندازید. کار می‌کند، شکننده است و محافظت اضافه کمی می‌دهد؛ رمزنگاری یک والیوم داده جداگانه بیشتر فایده را با دردسر خیلی کمتر می‌دهد.

چه چیزی برای داده حساس از رمزنگاری دیسک بهتر است؟

رمزنگاری خود داده پیش از نوشتن یا پشتیبان‌گیری: پشتیبان‌های رمزنگاری‌شده با restic، فایل‌های رمزنگاری‌شده با age یا GPG، رمزنگاری در سطح اپلیکیشن برای رازها. این محافظت هر جا داده کپی شود همراهش می‌رود.

آیا پشتیبان‌های EQVPS رمزنگاری‌شده‌اند؟

بله؛ Managed Backups پیش از خروج از میزبان سرور رمزنگاری می‌شوند و در ذخیره‌سازی رمزنگاری‌شده می‌مانند. اما با کلید ما رمزنگاری می‌شوند، چون باید بتوانیم آن‌ها را بازیابی کنیم. برای داده‌ای که فقط شما باید بخوانید، اول خودتان رمزنگاری‌اش کنید.

اگر عبارت عبور LUKS را گم کنم چه می‌شود؟

داده از دست می‌رود. هیچ راه بازیابی وجود ندارد؛ هدف رمزنگاری همین است. عبارت عبور را در یک مدیر رمز عبور نگه دارید و یک اسلات کلید دوم به عنوان پشتیبان اضافه کنید.

← بازگشت به وبلاگ← پلن‌ها و قیمت‌ها

نظرات

هنوز نظری نیست. اولین نفر باشید.

یک نظر بگذارید

نظرات پیش از نمایش بررسی می‌شوند.