−25%

untuk Windows tahunan, hingga 31 Okt. Lihat paket

EQVPS
Mulai

Enkripsi disk penuh di VPS: apa yang benar-benar dilindungi

26 Sep 2026 · 3 mnt baca · EQVPS Team

Pencarian “VPS berfokus privasi dengan enkripsi disk penuh” biasanya berakhir di sebuah kotak centang di halaman harga. Kotak itu nyata, tetapi yang Anda dapatkan lebih sempit daripada yang diisyaratkan pemasaran. Sebelum mengenkripsi apa pun, ada baiknya Anda jelas tentang dari siapa data itu dilindungi, karena untuk satu kasus penting, enkripsi disk sama sekali tidak berbuat apa-apa.

Apa yang dilindungi enkripsi di VPS, dan apa yang tidak

VPS adalah mesin virtual di perangkat keras milik orang lain. Selama berjalan, disk dalam keadaan terbuka dan kunci enkripsi hidup di memori VM. Mesin host secara prinsip bisa membaca memori itu. Jadi:

Enkripsi membantu melawan:

Enkripsi tidak membantu melawan:

Itu bukan alasan untuk melewatkannya. Itu alasan untuk memakainya untuk tugas yang tepat dan tidak mengira ia membuat Anda tak terlihat.

Mengapa tidak mengenkripsi seluruh disk root?

Bisa saja, tetapi setiap reboot lalu berhenti di permintaan frasa sandi. Anda membukanya lewat konsol web, atau memasang server SSH di initramfs (dropbear) dan membuka dari jarak jauh. Pembaruan kernel kini membutuhkan kehadiran Anda; reboot tanpa pengawasan berarti downtime sampai Anda login. Bagi kebanyakan orang, kompromi yang lebih baik adalah: disk sistem seperti biasa, data sensitif di volume terenkripsi yang Anda buka setelah booting.

Brankas terenkripsi dalam lima perintah

Kontainer LUKS dalam sebuah file berfungsi di VPS mana pun, tanpa disk tambahan:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Mount dan gunakan:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Setelah reboot, brankas tetap terkunci sampai Anda membukanya lagi:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Tambahkan frasa sandi kedua sebagai kunci cadangan (cryptsetup luksAddKey /srv/vault.img) dan simpan keduanya di pengelola kata sandi. Jika keduanya hilang, data hilang selamanya: tidak ada tiket dukungan yang bisa mengembalikannya.

Arahkan layanan sensitif Anda ke /mnt/vault (direktori database, penyimpanan dokumen, folder data pengelola kata sandi) dan buat mereka baru berjalan setelah brankas di-mount.

Sering kali lebih baik: enkripsi datanya, bukan disknya

Enkripsi disk berhenti di disk. Data yang Anda salin ke tempat lain (backup, ekspor, sinkronisasi) berpindah tanpa enkripsi kecuali Anda juga mengenkripsinya. Perlindungan yang mengikuti data biasanya lebih berharga:

Bagaimana di EQVPS

Kami tidak meminta identitas, tidak menjual data Anda, dan menerbitkan warrant canary. Managed Backups dienkripsi sebelum meninggalkan host dan tetap terenkripsi di penyimpanan, tetapi dengan kunci kami, karena backup yang tidak bisa kami pulihkan bukanlah backup. Jika Anda butuh data yang tidak bisa dibaca siapa pun selain Anda, enkripsi sendiri sebelum menyentuh disk. Itu berlaku di server mana pun, termasuk milik kami.

Intinya

Enkripsi volume data untuk apa pun yang tidak ingin Anda lihat di snapshot yang bocor. Enkripsi backup di sumbernya. Dan jangan biarkan sebuah kotak centang meyakinkan Anda bahwa server virtual yang sedang berjalan adalah brankas: alat privasi terkuat yang Anda miliki adalah tidak menyimpan data yang tidak Anda perlukan.

Pertanyaan umum

Apakah enkripsi disk melindungi VPS yang sedang berjalan?

Tidak. Selama server berjalan, disk dalam keadaan terbuka dan kuncinya ada di RAM. Siapa pun yang mengendalikan mesin host secara prinsip bisa membaca memori itu. Enkripsi melindungi data saat diam: image disk yang disalin, snapshot lama, disk yang dipensiunkan.

Bisakah saya mengenkripsi sistem file root VPS?

Secara teknis bisa, tetapi server lalu menunggu frasa sandi setiap kali booting. Anda mengetiknya di konsol web, atau menyiapkan server SSH kecil di initramfs. Cara ini berfungsi, rapuh, dan hanya sedikit menambah perlindungan: mengenkripsi volume data terpisah memberi sebagian besar manfaatnya dengan jauh lebih sedikit repot.

Apa yang lebih baik daripada enkripsi disk untuk data sensitif?

Mengenkripsi datanya sendiri sebelum ditulis atau dicadangkan: backup terenkripsi dengan restic, file terenkripsi dengan age atau GPG, enkripsi tingkat aplikasi untuk rahasia. Perlindungan itu ikut ke mana pun data disalin.

Apakah backup EQVPS terenkripsi?

Ya: Managed Backups dienkripsi sebelum meninggalkan host server dan tetap terenkripsi di penyimpanan. Namun enkripsinya memakai kunci kami, karena kami harus bisa memulihkannya. Untuk data yang hanya boleh Anda baca, enkripsi sendiri terlebih dahulu.

Apa yang terjadi jika saya kehilangan frasa sandi LUKS?

Datanya hilang. Tidak ada jalur pemulihan: itulah inti enkripsi. Simpan frasa sandi di pengelola kata sandi dan tambahkan slot kunci kedua sebagai cadangan.

← Kembali ke blogLihat paket dan harga →

Komentar

Belum ada komentar. Jadilah yang pertama.

Tinggalkan komentar

Komentar dimoderasi sebelum muncul.