「暗号化 VPS」は、多くのホストが何を守るのか言わずに振り回す言葉です。私たちは率直でありたい。これを気にかける人は正確さを気にかけるからです。あなたは VPS 上で 暗号化ストレージ を運用できます——パスフレーズで解錠する LUKS 暗号化データボリューム——そしてそれは 静止時 のデータを本当に守ります。それがしないのは、物理ハードウェアを支配する者に対して、動いているサーバーを不可視にすることです。その正直な姿と、設定方法を示します。
VPS 上の暗号化がすること——しないこと
本物な点: LUKS ボリュームはロックされているとき暗号文です。サーバーの電源を切るか、単にボリュームを解錠しなければ、ファイルはあなたのパスフレーズなしには読めません。退役した、コールドでイメージされた、または電源オフで押収されたディスクは、読める何も渡しません。これは本物で価値のある保護です——そしてほとんどの人にとって一般的な脅威です(退役ディスク、コールドスナップショット、不用意なアクセス)。
そうでない点: ボリュームが マウントされサーバーが動いている 間、暗号化鍵は RAM にあり、プロバイダーはあなたの VM の下でハイパーバイザーを運用します。どの VPS のフルディスク暗号化も——当社のものでも誰のものでも——動いていて解錠されたボリュームを、物理マシンの本気の運用者から守ることはできません。それ以外を約束するホストは過大に売っています。私たちはしません。
つまり:静止時の本物の保護、稼働時の正直な限界。そのトレードオフは、アイドル時に読めなく保つプライベートなデータストアには価値があります——ストアがそもそもあなたの身元に結びつかないよう、KYC なし登録と組み合わせて。
LUKS 暗号化ボリュームを設定する(Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
再起動後、ボリュームは自分で解錠するまでロックされたままです:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
パスフレーズをサーバーに決して保存しないこと。 手動で解錠する(または SSH セッション経由でパイプする)ことで、鍵は使っている間だけメモリに存在します。ブートスクリプトに入れないでください——それでは意味がなくなります。
正直な範囲、もう一度
- 守る: 静止時のデータ——電源オフ、解錠前、コールドスナップショット、退役ディスク。
- 守らない: 物理/ハイパーバイザー支配を持つ誰かから、動いていて解錠されたボリュームを。
- それ自体では匿名性ではない: サーバーには依然として公開 IP と回線上のトラフィックがあります。これは静止時データの機密性の話で、KYC なし課金と組み合わせたものです。
あなたの脅威モデルが盗まれたディスクよりも法的圧力なら、より意味のあるシグナルは当社の warrant canary——秘密の命令やセキュリティを弱める要求がなかったという日付入りの声明で、最新に保たれます。監視できる canary は、検証できない暗号化バッジに勝ります。KYC なしが何をもたらし何をもたらさないかは、正直な匿名 VPS の分解 も参照。
暗号化ストレージに EQVPS を選ぶ理由
- 完全な root、だから LUKS と解錠フローは完全にあなたのもの——プロバイダーの鍵エスクローなし、あなたが選ばない限りブート保存のパスフレーズなし。
- KYC なし、暗号資産で支払い。 登録にメール、支払いに USDC/USDT——ストアはあなたの身元に溶接されていません。
- EU(ドイツ、フィンランド)、本物のデータ保護法、公開の warrant canary、約60秒で root。
コメント
まだコメントはありません。最初になりましょう。