−25%

Windows 年払い、10月31日まで。 プランを見る

EQVPS

VPS のフルディスク暗号化:実際に何を守るのか

2026年9月26日 · 1 分で読める · EQVPS Team

「フルディスク暗号化付きのプライバシー重視 VPS」を探すと、たいていは料金ページのチェックボックスにたどり着きます。そのチェックボックスは本物ですが、得られるものはマーケティングがほのめかすより限定的です。何かを暗号化する前に、誰からデータを守るのかをはっきりさせておくと役に立ちます。ある重要なケースでは、ディスク暗号化はまったく何もしないからです。

VPS の暗号化が守るもの、守らないもの

VPS は他人のハードウェア上で動く仮想マシンです。動作中はディスクがロック解除され、暗号化の鍵は VM のメモリに存在します。ホストマシンは原理的にそのメモリを読めます。したがって次のようになります。

暗号化が役立つ場面:

暗号化が役立たない場面:

これは暗号化を省く理由ではありません。正しい用途で使い、透明人間になれると勘違いしないための理由です。

なぜルートディスク全体を暗号化しないのか

できますが、その場合は再起動のたびにパスフレーズの入力で止まります。Web コンソールから解除するか、initramfs に SSH サーバー(dropbear)を組み込んでリモートで解除することになります。カーネル更新のたびにあなたが立ち会う必要があり、無人の再起動はあなたがログインするまでの停止を意味します。ほとんどの人にとってより良い妥協点は、システムディスクは通常どおりにし、機密データを暗号化ボリュームに置いて起動後に解除することです。

コマンド 5 つで暗号化された金庫を作る

ファイル内の LUKS コンテナなら、追加のディスクなしでどの VPS でも使えます。

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

マウントして使います。

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

再起動後、金庫は再び開くまでロックされたままです。

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

予備の鍵として 2 つ目のパスフレーズを追加し(cryptsetup luksAddKey /srv/vault.img)、両方をパスワードマネージャーに保存します。両方なくせばデータは永久に失われ、どんなサポート依頼でも取り戻せません。

機密性の高いサービス(データベースのディレクトリ、文書の保管場所、パスワードマネージャーのデータフォルダー)は /mnt/vault を向くようにし、金庫がマウントされてから起動するようにしてください。

多くの場合より良い方法:ディスクではなくデータを暗号化する

ディスク暗号化はディスクで終わります。ほかの場所へコピーしたデータ(バックアップ、エクスポート、同期)は、それも暗号化しない限り平文で移動します。データに付いていく保護のほうが、たいていは価値があります。

EQVPS ではどうなっているか

当社は身分証を求めず、あなたのデータを売らず、warrant canary を公開しています。Managed Backups はホストを離れる前に暗号化され、ストレージでも暗号化されたままですが、使うのは当社の鍵です。復元できないバックアップはバックアップではないからです。あなた以外の誰にも読めないデータが必要なら、ディスクに触れる前に自分で暗号化してください。これは当社を含むどのサーバーでも同じです。

まとめ

漏えいしたスナップショットで見られたくないものはすべて、データボリュームを暗号化して置きましょう。バックアップは発生源で暗号化しましょう。そしてチェックボックス一つで、稼働中の仮想サーバーが金庫だと思い込まないでください。あなたが持つ最も強力なプライバシーの道具は、必要のないデータを持たないことです。

FAQ

ディスク暗号化は稼働中の VPS を守りますか?

守りません。サーバーが動いている間、ディスクはロック解除されており、鍵は RAM にあります。ホストマシンを管理する者は、原理的にはそのメモリを読めます。暗号化が守るのは保存状態のデータ、つまりコピーされたディスクイメージ、古いスナップショット、廃棄されたディスクです。

VPS のルートファイルシステムを暗号化できますか?

技術的には可能ですが、その場合サーバーは起動のたびにパスフレーズを待ちます。Web コンソールから入力するか、initramfs に小さな SSH サーバーを組み込むことになります。動きはしますが壊れやすく、追加の保護はわずかです。別のデータボリュームを暗号化すれば、はるかに少ない手間でほとんどの効果が得られます。

機密データにはディスク暗号化より良い方法がありますか?

書き込みやバックアップの前にデータそのものを暗号化することです。restic による暗号化バックアップ、age や GPG で暗号化したファイル、秘密情報のアプリケーションレベルでの暗号化。この保護はデータがどこへコピーされても付いていきます。

EQVPS のバックアップは暗号化されていますか?

はい。Managed Backups はサーバーのホストを離れる前に暗号化され、ストレージでも暗号化されたままです。ただし復元できる必要があるため、当社の鍵で暗号化されています。あなただけが読めるべきデータは、先に自分で暗号化してください。

LUKS のパスフレーズをなくしたらどうなりますか?

データは失われます。復旧手段はなく、それこそが暗号化の意味です。パスフレーズはパスワードマネージャーに保存し、予備として 2 つ目の鍵スロットを追加してください。

← ブログに戻るプランと価格を見る →

コメント

まだコメントはありません。最初になりましょう。

コメントを残す

コメントは表示される前にモデレートされます。