−25%

Windows के सालाना भुगतान पर, 31 अक्टूबर तक। प्लान देखें

EQVPS

VPS पर पूरी डिस्क का एन्क्रिप्शन: यह असल में क्या बचाता है

26 सित॰ 2026 · 4 मिनट पढ़ने में · EQVPS Team

“पूरी डिस्क एन्क्रिप्शन वाले निजता-केंद्रित VPS” की खोज आमतौर पर किसी मूल्य पृष्ठ पर एक चेकबॉक्स पर ख़त्म होती है। वह चेकबॉक्स असली है, लेकिन उससे जो मिलता है वह मार्केटिंग के इशारे से कहीं सीमित है। कुछ भी एन्क्रिप्ट करने से पहले यह साफ़ होना मदद करता है कि आप डेटा को किससे बचा रहे हैं, क्योंकि एक अहम मामले में डिस्क एन्क्रिप्शन बिल्कुल कुछ नहीं करता।

VPS पर एन्क्रिप्शन क्या बचाता है, और क्या नहीं

VPS किसी और के हार्डवेयर पर चलने वाली वर्चुअल मशीन है। जब यह चलती है, तो डिस्क अनलॉक रहती है और एन्क्रिप्शन कुंजी VM की मेमोरी में रहती है। होस्ट मशीन सिद्धांत रूप में वह मेमोरी पढ़ सकती है। इसलिए:

एन्क्रिप्शन इनसे बचाने में मदद करता है:

एन्क्रिप्शन इनसे नहीं बचाता:

यह एन्क्रिप्शन छोड़ने का कारण नहीं है। यह इसे सही काम के लिए इस्तेमाल करने और इसे अदृश्यता न समझने का कारण है।

पूरी रूट डिस्क एन्क्रिप्ट क्यों न करें?

आप कर सकते हैं, लेकिन तब हर रीबूट पासफ़्रेज़ माँगने पर रुक जाएगा। आप उसे वेब कंसोल से अनलॉक करेंगे, या initramfs में SSH सर्वर (dropbear) डालकर दूर से अनलॉक करेंगे। अब कर्नेल अपडेट के लिए आपका मौजूद होना ज़रूरी होगा; बिना निगरानी वाले रीबूट का मतलब है कि आपके लॉग इन करने तक सेवा बंद। ज़्यादातर लोगों के लिए बेहतर समझौता है: सिस्टम डिस्क सामान्य रखें, और संवेदनशील डेटा एक एन्क्रिप्टेड वॉल्यूम पर रखें जिसे आप बूट के बाद अनलॉक करते हैं।

पाँच कमांड में एक एन्क्रिप्टेड तिजोरी

एक फ़ाइल में बना LUKS कंटेनर किसी भी VPS पर चलता है, अतिरिक्त डिस्क की ज़रूरत नहीं:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

इसे माउंट करें और इस्तेमाल करें:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

रीबूट के बाद तिजोरी तब तक बंद रहती है जब तक आप इसे फिर न खोलें:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

अतिरिक्त कुंजी के रूप में दूसरा पासफ़्रेज़ जोड़ें (cryptsetup luksAddKey /srv/vault.img) और दोनों को पासवर्ड मैनेजर में रखें। दोनों खो गए तो डेटा हमेशा के लिए चला जाएगा: कोई भी सपोर्ट टिकट उसे वापस नहीं ला सकता।

अपनी संवेदनशील सेवाओं (डेटाबेस डायरेक्टरी, दस्तावेज़ भंडार, पासवर्ड मैनेजर का डेटा फ़ोल्डर) को /mnt/vault की ओर इंगित करें और उन्हें तभी शुरू होने दें जब तिजोरी माउंट हो जाए।

अक्सर बेहतर: डिस्क नहीं, डेटा एन्क्रिप्ट करें

डिस्क एन्क्रिप्शन डिस्क पर ही रुक जाता है। जो डेटा आप कहीं और कॉपी करते हैं (बैकअप, एक्सपोर्ट, सिंक), वह बिना एन्क्रिप्शन के जाता है, जब तक आप उसे भी एन्क्रिप्ट न करें। डेटा के साथ चलने वाली सुरक्षा आमतौर पर ज़्यादा क़ीमती होती है:

EQVPS में यह कैसा दिखता है

हम पहचान पत्र नहीं माँगते, आपका डेटा नहीं बेचते, और एक warrant canary प्रकाशित करते हैं। Managed Backups होस्ट छोड़ने से पहले एन्क्रिप्ट होते हैं और स्टोरेज में एन्क्रिप्टेड रहते हैं, लेकिन हमारी कुंजी से, क्योंकि जिस बैकअप को हम रिस्टोर न कर सकें वह बैकअप नहीं है। अगर आपको ऐसा डेटा चाहिए जिसे आपके सिवा कोई न पढ़ सके, तो डिस्क तक पहुँचने से पहले उसे खुद एन्क्रिप्ट करें। यह हर सर्वर पर सच है, हमारे पर भी।

निष्कर्ष

जो कुछ भी आप किसी लीक हुए स्नैपशॉट में देखना नहीं चाहेंगे, उसके लिए डेटा वॉल्यूम एन्क्रिप्ट करें। बैकअप को स्रोत पर ही एन्क्रिप्ट करें। और किसी चेकबॉक्स को आपको यह यक़ीन न दिलाने दें कि चालू वर्चुअल सर्वर एक तिजोरी है: आपके पास निजता का सबसे मज़बूत औज़ार है वह डेटा न रखना जिसकी आपको ज़रूरत नहीं।

FAQ

क्या डिस्क एन्क्रिप्शन चालू VPS को बचाता है?

नहीं। सर्वर चलते समय डिस्क अनलॉक रहती है और कुंजी RAM में होती है। होस्ट मशीन को नियंत्रित करने वाला कोई भी सिद्धांत रूप में वह मेमोरी पढ़ सकता है। एन्क्रिप्शन रुके हुए डेटा को बचाता है: कॉपी की गई डिस्क इमेज, पुराना स्नैपशॉट, हटाई गई डिस्क।

क्या मैं VPS का रूट फ़ाइल सिस्टम एन्क्रिप्ट कर सकता हूँ?

तकनीकी रूप से हाँ, लेकिन तब सर्वर हर बूट पर पासफ़्रेज़ का इंतज़ार करता है। आप उसे वेब कंसोल में टाइप करेंगे, या initramfs में एक छोटा SSH सर्वर सेट करेंगे। यह चलता है, नाज़ुक है और बहुत कम अतिरिक्त सुरक्षा देता है: एक अलग डेटा वॉल्यूम एन्क्रिप्ट करने से बहुत कम झंझट में ज़्यादातर फ़ायदा मिल जाता है।

संवेदनशील डेटा के लिए डिस्क एन्क्रिप्शन से बेहतर क्या है?

लिखने या बैकअप से पहले डेटा को ही एन्क्रिप्ट करना: restic से एन्क्रिप्टेड बैकअप, age या GPG से एन्क्रिप्ट की गई फ़ाइलें, गोपनीय जानकारी के लिए ऐप्लिकेशन-स्तर का एन्क्रिप्शन। यह सुरक्षा डेटा के साथ चलती है, वह जहाँ भी कॉपी हो।

क्या EQVPS के बैकअप एन्क्रिप्टेड होते हैं?

हाँ: Managed Backups सर्वर के होस्ट को छोड़ने से पहले एन्क्रिप्ट होते हैं और स्टोरेज में भी एन्क्रिप्टेड रहते हैं। लेकिन वे हमारी कुंजी से एन्क्रिप्ट होते हैं, क्योंकि हमें उन्हें रिस्टोर कर पाना होता है। जो डेटा सिर्फ़ आपको पढ़ना चाहिए, उसे पहले खुद एन्क्रिप्ट करें।

अगर मैं LUKS पासफ़्रेज़ भूल जाऊँ तो क्या होगा?

डेटा चला जाएगा। वापस पाने का कोई रास्ता नहीं है: एन्क्रिप्शन का मक़सद यही है। पासफ़्रेज़ को पासवर्ड मैनेजर में रखें और बैकअप के तौर पर एक दूसरा की-स्लॉट जोड़ें।

← ब्लॉग पर वापसप्लान और मूल्य देखें →

टिप्पणियाँ

अभी तक कोई टिप्पणी नहीं। पहले बनें।

एक टिप्पणी छोड़ें

टिप्पणियाँ दिखने से पहले मॉडरेट की जाती हैं।