«VPS رمزنگاریشده» عبارتی است که بسیاری از هاستها بیآنکه بگویند از چه محافظت میکند به کارش میبرند. ما ترجیح میدهیم رک باشیم، چون کسانی که به این اهمیت میدهند به دقت اهمیت میدهند. تو میتوانی ذخیرهسازیِ رمزنگاریشده را روی VPS اجرا کنی — یک والیومِ دادهٔ رمزنگاریشده با LUKS که با عبارتعبور قفلش را باز میکنی — و واقعاً از دادهٔ تو در سکون محافظت میکند. کاری که نمیکند این است که یک سرورِ در حال اجرا را برای هرکه سختافزار فیزیکی را کنترل میکند نامرئی سازد. این شکلِ صادقانهاش است و اینکه چطور راهاندازیاش کنی.
رمزنگاری روی VPS چه میکند — و چه نمیکند
آنچه واقعی است: یک والیوم LUKS وقتی قفل است متنِ رمزی است. سرور را خاموش کن، یا صرفاً والیوم را باز نکن، و فایلها بدون عبارتعبورت ناخوانا هستند. دیسکی که بازنشسته، بهصورت سرد ایمیج گرفته، یا در حالت خاموش ضبط شده، چیزِ خوانایی تحویل نمیدهد. این محافظتی واقعی و ارزشمند است — و برای بیشتر مردم تهدیدِ رایج همین است (دیسکِ بازنشسته، اسنپشاتِ سرد، دسترسیِ گذری).
آنچه نیست: تا وقتی والیوم mount شده و سرور در حال اجراست، کلیدِ رمزنگاری در RAM است، و ارائهدهنده هایپروایزر را زیرِ VM تو میگرداند. رمزنگاریِ کاملِ دیسک روی هر VPS — از آنِ ما یا هرکس — نمیتواند یک والیومِ در حال اجرا و باز شده را از یک اپراتورِ مصممِ ماشین فیزیکی محافظت کند. هر هاستی که غیرِ این را وعده دهد بیشفروشی میکند. ما نمیکنیم.
پس: محافظتِ واقعی در سکون، محدودیتهای صادقانه در زمان اجرا. این معامله برای یک انبارِ دادهٔ خصوصی که در بیکاری ناخوانا نگه میداری میارزد — همراه با ثبتنام بدون KYC تا انبار از همان اول به هویتت گره نخورد.
راهاندازیِ یک والیومِ رمزنگاریشده با LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
پس از ریبوت والیوم قفل میماند تا وقتی خودت بازش کنی:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
هرگز عبارتعبور را روی سرور ذخیره نکن. بهصورت دستی باز کن (یا از طریق نشستِ SSHات pipe کن) تا کلید فقط در زمانِ استفاده در حافظه وجود داشته باشد. آن را در اسکریپتِ بوت نگذار — این نکته را از بین میبرد.
دامنهٔ صادقانه، یک بار دیگر
- محافظت میکند: دادهٔ در سکون — خاموش، پیش از باز کردن، اسنپشاتِ سرد، دیسکِ بازنشسته.
- محافظت نمیکند: یک والیومِ در حال اجرا و باز شده در برابرِ کسی با کنترلِ فیزیکی/هایپروایزر.
- بهتنهایی گمنامی نیست: سرورت هنوز IP عمومی و ترافیک روی سیم دارد. این دربارهٔ محرمانگیِ دادهٔ در سکون است، همراه با صورتحسابِ بدون KYC.
اگر مدلِ تهدیدت فشارِ قانونی است نه دیسکِ دزدیدهشده، سیگنالِ معنادارتر warrant canary ماست — بیانیهای تاریخدار که هیچ دستورِ محرمانه یا مطالبهٔ تضعیفِ امنیت نداشتهایم، بهروز نگهداشتهشده. canaryای که میتوانی رصد کنی از یک نشانِ رمزنگاری که نمیتوانی راستیآزمایی کنی بهتر است. همچنین تفکیکِ صادقانهٔ VPS گمنام را ببین که نبودِ KYC چه به تو میدهد و چه نمیدهد.
چرا EQVPS برای ذخیرهسازیِ رمزنگاریشده
- root کامل، پس LUKS و جریانِ باز کردنِ تو کاملاً از آنِ توست — نه سپردنِ کلید به ارائهدهنده، نه عبارتعبورِ ذخیرهشده در بوت مگر خودت انتخاب کنی.
- بدون KYC، پرداخت با ارز دیجیتال. ایمیل برای ثبتنام، USDC/USDT برای پرداخت — انبار به هویتت جوش نخورده است.
- اتحادیهٔ اروپا (آلمان، فنلاند)، قانونِ واقعیِ حفاظت از داده، یک warrant canary عمومی، root در ~۶۰ ثانیه.
VPS گمنام، بدون KYC — نسخهٔ صادقانه → · خودمیزبانیِ Vaultwarden (خزانهٔ رمزنگاریشده) →
نظرات
هنوز نظری نیست. اولین نفر باشید.