Pencarian “VPS berfokus privasi dengan enkripsi disk penuh” biasanya berakhir di sebuah kotak centang di halaman harga. Kotak itu nyata, tetapi yang Anda dapatkan lebih sempit daripada yang diisyaratkan pemasaran. Sebelum mengenkripsi apa pun, ada baiknya Anda jelas tentang dari siapa data itu dilindungi, karena untuk satu kasus penting, enkripsi disk sama sekali tidak berbuat apa-apa.
Apa yang dilindungi enkripsi di VPS, dan apa yang tidak
VPS adalah mesin virtual di perangkat keras milik orang lain. Selama berjalan, disk dalam keadaan terbuka dan kunci enkripsi hidup di memori VM. Mesin host secara prinsip bisa membaca memori itu. Jadi:
Enkripsi membantu melawan:
- Salinan image disk atau snapshot Anda yang berakhir di tempat yang salah.
- Disk lama yang dipensiunkan setelah penggantian perangkat keras.
- Seseorang yang mendapat akses ke penyimpanan atau backup tanpa akses ke server Anda yang sedang berjalan.
Enkripsi tidak membantu melawan:
- Siapa pun yang mengendalikan host yang sedang berjalan.
- Penyerang yang mendapatkan shell di server Anda: baginya disk sudah terbuka.
- Permintaan hukum yang disampaikan saat server menyala.
Itu bukan alasan untuk melewatkannya. Itu alasan untuk memakainya untuk tugas yang tepat dan tidak mengira ia membuat Anda tak terlihat.
Mengapa tidak mengenkripsi seluruh disk root?
Bisa saja, tetapi setiap reboot lalu berhenti di permintaan frasa sandi. Anda membukanya lewat konsol web, atau memasang server SSH di initramfs (dropbear) dan membuka dari jarak jauh. Pembaruan kernel kini membutuhkan kehadiran Anda; reboot tanpa pengawasan berarti downtime sampai Anda login. Bagi kebanyakan orang, kompromi yang lebih baik adalah: disk sistem seperti biasa, data sensitif di volume terenkripsi yang Anda buka setelah booting.
Brankas terenkripsi dalam lima perintah
Kontainer LUKS dalam sebuah file berfungsi di VPS mana pun, tanpa disk tambahan:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Mount dan gunakan:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Setelah reboot, brankas tetap terkunci sampai Anda membukanya lagi:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Tambahkan frasa sandi kedua sebagai kunci cadangan (cryptsetup luksAddKey /srv/vault.img) dan simpan keduanya di pengelola kata sandi. Jika keduanya hilang, data hilang selamanya: tidak ada tiket dukungan yang bisa mengembalikannya.
Arahkan layanan sensitif Anda ke /mnt/vault (direktori database, penyimpanan dokumen, folder data pengelola kata sandi) dan buat mereka baru berjalan setelah brankas di-mount.
Sering kali lebih baik: enkripsi datanya, bukan disknya
Enkripsi disk berhenti di disk. Data yang Anda salin ke tempat lain (backup, ekspor, sinkronisasi) berpindah tanpa enkripsi kecuali Anda juga mengenkripsinya. Perlindungan yang mengikuti data biasanya lebih berharga:
- Backup: restic mengenkripsi semuanya di sisi klien sebelum diunggah.
- File:
age -p secrets.tar > secrets.tar.agemengenkripsi dengan frasa sandi. - Rahasia di aplikasi: pakai enkripsi bawaan aplikasi (banyak pengelola kata sandi, enkripsi sisi server Nextcloud, enkripsi kolom database).
Bagaimana di EQVPS
Kami tidak meminta identitas, tidak menjual data Anda, dan menerbitkan warrant canary. Managed Backups dienkripsi sebelum meninggalkan host dan tetap terenkripsi di penyimpanan, tetapi dengan kunci kami, karena backup yang tidak bisa kami pulihkan bukanlah backup. Jika Anda butuh data yang tidak bisa dibaca siapa pun selain Anda, enkripsi sendiri sebelum menyentuh disk. Itu berlaku di server mana pun, termasuk milik kami.
Intinya
Enkripsi volume data untuk apa pun yang tidak ingin Anda lihat di snapshot yang bocor. Enkripsi backup di sumbernya. Dan jangan biarkan sebuah kotak centang meyakinkan Anda bahwa server virtual yang sedang berjalan adalah brankas: alat privasi terkuat yang Anda miliki adalah tidak menyimpan data yang tidak Anda perlukan.
Komentar
Belum ada komentar. Jadilah yang pertama.