"एन्क्रिप्टेड VPS" एक वाक्यांश है जिसे कई होस्ट यह कहे बिना उछालते हैं कि यह किससे बचाता है। हम सीधे रहना पसंद करते हैं, क्योंकि जिन्हें इसकी परवाह है उन्हें सटीकता की परवाह है। आप एक VPS पर एन्क्रिप्टेड स्टोरेज चला सकते हैं — एक LUKS-एन्क्रिप्टेड डेटा वॉल्यूम जिसे आप पासफ़्रेज़ से अनलॉक करते हैं — और यह सचमुच आपके डेटा को विश्राम में सुरक्षित करता है। जो यह नहीं करता, वह है एक चलते सर्वर को उसके लिए अदृश्य बनाना जो भौतिक हार्डवेयर को नियंत्रित करता है। यह रहा इसका ईमानदार रूप, और इसे कैसे सेट करें।
VPS पर एन्क्रिप्शन क्या करता है — और क्या नहीं
जो असली है: एक LUKS वॉल्यूम लॉक होने पर सिफरटेक्स्ट है। सर्वर बंद कर दें, या बस वॉल्यूम अनलॉक न करें, और फ़ाइलें आपके पासफ़्रेज़ के बिना अपठनीय हैं। रिटायर हुई, कोल्ड इमेज या बंद अवस्था में ज़ब्त डिस्क पढ़ने योग्य कुछ नहीं सौंपती। यह एक असली, सार्थक सुरक्षा है — और यह अधिकांश लोगों के लिए आम ख़तरा है (रिटायर डिस्क, कोल्ड स्नैपशॉट, आकस्मिक पहुँच)।
जो नहीं: जब तक वॉल्यूम माउंटेड है और सर्वर चल रहा है, एन्क्रिप्शन कुंजी RAM में है, और प्रोवाइडर आपके VM के नीचे हाइपरवाइज़र चलाता है। किसी भी VPS पर फ़ुल-डिस्क एन्क्रिप्शन — हमारा या किसी का भी — एक चलते, अनलॉक वॉल्यूम को भौतिक मशीन के दृढ़ ऑपरेटर से नहीं बचा सकता। कोई भी होस्ट जो इसके विपरीत वादा करता है वह ओवरसेल कर रहा है। हम नहीं करेंगे।
तो: विश्राम में असली सुरक्षा, चालू रहने पर ईमानदार सीमाएँ। वह सौदा एक निजी डेटा स्टोर के लिए मूल्यवान है जिसे आप निष्क्रिय होने पर अपठनीय रखते हैं — बिना-KYC साइनअप के साथ ताकि स्टोर पहले-पहल आपकी पहचान से बँधा ही न हो।
एक LUKS-एन्क्रिप्टेड वॉल्यूम सेट करें (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
रीबूट के बाद वॉल्यूम तब तक लॉक रहता है जब तक आप ख़ुद उसे अनलॉक न करें:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
पासफ़्रेज़ को कभी सर्वर पर संग्रहित न करें। मैन्युअली अनलॉक करें (या अपने SSH सत्र से पाइप करें) ताकि कुंजी केवल तभी मेमोरी में रहे जब आप उसका उपयोग कर रहे हों। इसे बूट स्क्रिप्ट में न डालें — वह उद्देश्य को ही मिटा देता है।
ईमानदार दायरा, एक बार और
- बचाता है: विश्राम में डेटा — बंद, अनलॉक से पहले, कोल्ड-स्नैपशॉट, रिटायर डिस्क।
- नहीं बचाता: एक चलते, अनलॉक वॉल्यूम को उससे जिसके पास भौतिक/हाइपरवाइज़र नियंत्रण है।
- अपने आप में गुमनामी नहीं: आपके सर्वर का अब भी एक सार्वजनिक IP और तार पर ट्रैफ़िक है। यह विश्राम-में-डेटा की गोपनीयता के बारे में है, बिना-KYC बिलिंग के साथ।
यदि आपका ख़तरा-मॉडल चुराई डिस्क के बजाय क़ानूनी दबाव है, तो अधिक सार्थक संकेत हमारा warrant canary है — एक तिथि-अंकित बयान कि हमें कोई गुप्त आदेश या सुरक्षा कमज़ोर करने की माँग नहीं मिली, अद्यतन रखा गया। जिस canary को आप देख सकते हैं, वह ऐसे एन्क्रिप्शन बैज को हराता है जिसे आप सत्यापित नहीं कर सकते। यह भी देखें ईमानदार अनाम-VPS विश्लेषण कि बिना-KYC आपको क्या देता है और क्या नहीं।
एन्क्रिप्टेड स्टोरेज के लिए EQVPS क्यों
- पूर्ण root, ताकि LUKS और आपका अनलॉक प्रवाह पूरी तरह आपका हो — कोई प्रोवाइडर कुंजी एस्क्रो नहीं, कोई बूट-संग्रहित पासफ़्रेज़ नहीं जब तक आप न चुनें।
- बिना KYC, क्रिप्टो भुगतान। रजिस्टर के लिए ईमेल, भुगतान के लिए USDC/USDT — स्टोर आपकी पहचान से वेल्ड नहीं है।
- EU (जर्मनी, फ़िनलैंड), असली डेटा-सुरक्षा क़ानून, एक सार्वजनिक warrant canary, ~60 सेकंड में root।
अनाम VPS, बिना-KYC — ईमानदार संस्करण → · Vaultwarden सेल्फ-होस्ट करें (एन्क्रिप्टेड वॉल्ट) →
टिप्पणियाँ
अभी तक कोई टिप्पणी नहीं। पहले बनें।