חיפוש של «VPS ממוקד פרטיות עם הצפנת דיסק מלאה» נגמר בדרך כלל בתיבת סימון בדף מחירים. התיבה אמיתית, אבל מה שהיא קונה לכם צר יותר ממה שהשיווק רומז. לפני שמצפינים משהו, כדאי לדייק ממי אתם מגינים על הנתונים, כי במקרה חשוב אחד הצפנת דיסק לא עושה כלום.
ממה הצפנה ב-VPS מגינה, וממה לא
VPS הוא מכונה וירטואלית על חומרה של מישהו אחר. בזמן שהיא רצה, הדיסק פתוח ומפתח ההצפנה חי בזיכרון של המכונה הווירטואלית. המכונה המארחת יכולה, עקרונית, לקרוא את הזיכרון הזה. לכן:
הצפנה עוזרת נגד:
- עותק של ה-image או ה-snapshot של הדיסק שמגיע למקום שלא צריך.
- דיסקים ישנים שמוצאים משימוש אחרי החלפת חומרה.
- מישהו שמקבל גישה לאחסון או לגיבויים בלי גישה לשרת הפועל שלכם.
הצפנה לא עוזרת נגד:
- כל מי ששולט במארח הפועל.
- תוקף שמשיג shell על השרת שלכם; מבחינתו הדיסק כבר פתוח.
- בקשות משפטיות שמוגשות בזמן שהשרת פועל.
זו לא סיבה לוותר עליה. זו סיבה להשתמש בה למשימה הנכונה ולא לבלבל אותה עם היעלמות.
למה לא להצפין את כל דיסק ה-root?
אפשר, אבל אז כל אתחול נעצר בבקשת סיסמה. תפתחו אותו דרך קונסולת ה-web, או תבנו שרת SSH בתוך ה-initramfs (dropbear) ותפתחו מרחוק. עדכוני קרנל צריכים עכשיו את הנוכחות שלכם; אתחול לא מפוקח אומר השבתה עד שתתחברו. לרוב האנשים הפשרה הטובה יותר היא: דיסק מערכת כרגיל, ונתונים רגישים על volume מוצפן שפותחים אחרי האתחול.
הגדירו כספת מוצפנת בחמש פקודות
קונטיינר LUKS בתוך קובץ עובד על כל VPS, בלי צורך בדיסק נוסף:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
עגנו אותו והשתמשו בו:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
אחרי אתחול הכספת נשארת נעולה עד שתפתחו אותה שוב:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
הוסיפו סיסמה שנייה כמפתח רזרבי (cryptsetup luksAddKey /srv/vault.img) ושמרו את שתיהן במנהל סיסמאות. אם תאבדו אותן, הנתונים אבודים לתמיד; שום פנייה לתמיכה לא תחזיר אותם.
הפנו את השירותים הרגישים ל-/mnt/vault (תיקיית מסד נתונים, אחסון מסמכים, תיקיית הנתונים של מנהל סיסמאות) ודאגו שיעלו רק אחרי שהכספת מעוגנת.
לעתים קרובות עדיף: להצפין את הנתונים, לא את הדיסק
הצפנת דיסק נעצרת בדיסק. נתונים שמעתיקים למקום אחר (גיבויים, ייצואים, סנכרונים) נוסעים לא מוצפנים אלא אם מצפינים גם אותם. הגנה שהולכת עם הנתונים שווה בדרך כלל יותר:
- גיבויים: restic מצפין הכול בצד הלקוח לפני העלאה.
- קבצים:
age -p secrets.tar > secrets.tar.ageמצפין עם סיסמה. - סודות באפליקציות: השתמשו בהצפנה של האפליקציה עצמה (הרבה מנהלי סיסמאות, ההצפנה בצד השרת של Nextcloud, הצפנת עמודות במסד נתונים).
איך זה נראה ב-EQVPS
אנחנו לא מבקשים תעודה מזהה, לא מוכרים את הנתונים שלכם, ומפרסמים warrant canary. Managed Backups מוצפנים לפני שהם עוזבים את המארח ונשארים מוצפנים באחסון, אבל במפתח שלנו, כי גיבוי שאנחנו לא יכולים לשחזר הוא לא גיבוי. אם אתם צריכים נתונים שאף אחד חוץ מכם לא יכול לקרוא, הצפינו אותם בעצמכם לפני שהם נוגעים בדיסק. זה נכון בכל שרת, כולל שלנו.
המסקנה
הצפינו volume נתונים לכל מה שהייתם שונאים לראות ב-snapshot שדלף. הצפינו גיבויים במקור. ואל תתנו לתיבת סימון לשכנע אתכם ששרת וירטואלי פועל הוא כספת: כלי הפרטיות החזק ביותר שלכם הוא לא לשמור נתונים שאתם לא צריכים.
תגובות
אין עדיין תגובות. היו הראשונים.