−25%

על Windows בתשלום שנתי, עד 31.10. לחבילות

EQVPS

הצפנת דיסק מלאה ב-VPS: ממה היא באמת מגינה

26 בספט׳ 2026 · 3 דק' קריאה · EQVPS Team

חיפוש של «VPS ממוקד פרטיות עם הצפנת דיסק מלאה» נגמר בדרך כלל בתיבת סימון בדף מחירים. התיבה אמיתית, אבל מה שהיא קונה לכם צר יותר ממה שהשיווק רומז. לפני שמצפינים משהו, כדאי לדייק ממי אתם מגינים על הנתונים, כי במקרה חשוב אחד הצפנת דיסק לא עושה כלום.

ממה הצפנה ב-VPS מגינה, וממה לא

‏VPS הוא מכונה וירטואלית על חומרה של מישהו אחר. בזמן שהיא רצה, הדיסק פתוח ומפתח ההצפנה חי בזיכרון של המכונה הווירטואלית. המכונה המארחת יכולה, עקרונית, לקרוא את הזיכרון הזה. לכן:

הצפנה עוזרת נגד:

הצפנה לא עוזרת נגד:

זו לא סיבה לוותר עליה. זו סיבה להשתמש בה למשימה הנכונה ולא לבלבל אותה עם היעלמות.

למה לא להצפין את כל דיסק ה-root?

אפשר, אבל אז כל אתחול נעצר בבקשת סיסמה. תפתחו אותו דרך קונסולת ה-web, או תבנו שרת SSH בתוך ה-initramfs ‏(dropbear) ותפתחו מרחוק. עדכוני קרנל צריכים עכשיו את הנוכחות שלכם; אתחול לא מפוקח אומר השבתה עד שתתחברו. לרוב האנשים הפשרה הטובה יותר היא: דיסק מערכת כרגיל, ונתונים רגישים על volume מוצפן שפותחים אחרי האתחול.

הגדירו כספת מוצפנת בחמש פקודות

קונטיינר LUKS בתוך קובץ עובד על כל VPS, בלי צורך בדיסק נוסף:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

עגנו אותו והשתמשו בו:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

אחרי אתחול הכספת נשארת נעולה עד שתפתחו אותה שוב:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

הוסיפו סיסמה שנייה כמפתח רזרבי (cryptsetup luksAddKey /srv/vault.img) ושמרו את שתיהן במנהל סיסמאות. אם תאבדו אותן, הנתונים אבודים לתמיד; שום פנייה לתמיכה לא תחזיר אותם.

הפנו את השירותים הרגישים ל-/mnt/vault (תיקיית מסד נתונים, אחסון מסמכים, תיקיית הנתונים של מנהל סיסמאות) ודאגו שיעלו רק אחרי שהכספת מעוגנת.

לעתים קרובות עדיף: להצפין את הנתונים, לא את הדיסק

הצפנת דיסק נעצרת בדיסק. נתונים שמעתיקים למקום אחר (גיבויים, ייצואים, סנכרונים) נוסעים לא מוצפנים אלא אם מצפינים גם אותם. הגנה שהולכת עם הנתונים שווה בדרך כלל יותר:

איך זה נראה ב-EQVPS

אנחנו לא מבקשים תעודה מזהה, לא מוכרים את הנתונים שלכם, ומפרסמים warrant canary. ‏Managed Backups מוצפנים לפני שהם עוזבים את המארח ונשארים מוצפנים באחסון, אבל במפתח שלנו, כי גיבוי שאנחנו לא יכולים לשחזר הוא לא גיבוי. אם אתם צריכים נתונים שאף אחד חוץ מכם לא יכול לקרוא, הצפינו אותם בעצמכם לפני שהם נוגעים בדיסק. זה נכון בכל שרת, כולל שלנו.

המסקנה

הצפינו volume נתונים לכל מה שהייתם שונאים לראות ב-snapshot שדלף. הצפינו גיבויים במקור. ואל תתנו לתיבת סימון לשכנע אתכם ששרת וירטואלי פועל הוא כספת: כלי הפרטיות החזק ביותר שלכם הוא לא לשמור נתונים שאתם לא צריכים.

שאלות נפוצות

האם הצפנת דיסק מלאה מגינה על VPS פועל?

לא. בזמן שהשרת רץ, הדיסק פתוח והמפתח יושב ב-RAM. כל מי ששולט במכונה המארחת יכול, עקרונית, לקרוא את הזיכרון הזה. הצפנה מגינה על נתונים במנוחה: image דיסק שהועתק, snapshot ישן, דיסק שהוצא משימוש.

אפשר להצפין את מערכת הקבצים הראשית של VPS?

טכנית כן, אבל אז השרת מחכה לסיסמה בכל אתחול. תקלידו אותה בקונסולת ה-web, או תגדירו שרת SSH קטנטן ב-initramfs. זה עובד, זה שביר, וזה מוסיף מעט הגנה; הצפנת volume נתונים נפרד נותנת את רוב התועלת עם הרבה פחות כאב.

מה עדיף על הצפנת דיסק לנתונים רגישים?

הצפנת הנתונים עצמם לפני שהם נכתבים או מגובים: גיבויים מוצפנים עם restic, קבצים מוצפנים עם age או GPG, הצפנה ברמת האפליקציה לסודות. ההגנה הזו נוסעת עם הנתונים לכל מקום שאליו הם מועתקים.

האם הגיבויים של EQVPS מוצפנים?

כן; ‏Managed Backups מוצפנים לפני שהם עוזבים את מארח השרת ונשארים מוצפנים באחסון. אבל הם מוצפנים במפתח שלנו, כי אנחנו צריכים להיות מסוגלים לשחזר אותם. לנתונים שרק אתם אמורים לקרוא, הצפינו אותם בעצמכם קודם.

מה קורה אם מאבדים את סיסמת ה-LUKS?

הנתונים אבודים. אין דרך שחזור; זה כל הרעיון של הצפנה. שמרו את הסיסמה במנהל סיסמאות והוסיפו חריץ מפתח שני כגיבוי.

← חזרה לבלוגראו תוכניות ומחירים →

תגובות

אין עדיין תגובות. היו הראשונים.

השאירו תגובה

התגובות עוברות מודרציה לפני שהן מופיעות.