−25%

Windows-ის წლიურ გადახდაზე, 31 ოქტომბრამდე. ტარიფებზე

EQVPS

დისკის სრული დაშიფვრა VPS-ზე: რას იცავს სინამდვილეში

Sep 26, 2026 · 3 წთ კითხვა · EQVPS Team

ძიება «კონფიდენციალურობაზე ორიენტირებული VPS დისკის სრული დაშიფვრით» ჩვეულებრივ ფასების გვერდზე ერთი მოსანიშნი ველით მთავრდება. ველი რეალურია, მაგრამ ის, რასაც ყიდულობს, უფრო ვიწროა, ვიდრე მარკეტინგი გვაფიქრებინებს. სანამ რამეს დაშიფრავთ, სასარგებლოა ზუსტად იცოდეთ, ვისგან იცავთ მონაცემებს, რადგან ერთ მნიშვნელოვან შემთხვევაში დისკის დაშიფვრა საერთოდ არაფერს აკეთებს.

რას იცავს დაშიფვრა VPS-ზე და რას არა

VPS ვირტუალური მანქანაა სხვის აპარატურაზე. სანამ მუშაობს, დისკი გახსნილია და დაშიფვრის გასაღები ვირტუალური მანქანის მეხსიერებაში ცხოვრობს. ჰოსტ-მანქანას პრინციპში შეუძლია ამ მეხსიერების წაკითხვა. ასე რომ:

დაშიფვრა ეხმარება:

დაშიფვრა არ ეხმარება:

ეს მისი გამოტოვების მიზეზი არ არის. ეს მიზეზია, გამოიყენოთ ის სწორი ამოცანისთვის და არ აურიოთ უხილავობაში.

რატომ არ დავშიფროთ მთელი root დისკი?

შეგიძლიათ, მაგრამ მაშინ ყოველი გადატვირთვა საიდუმლო ფრაზის მოთხოვნაზე ჩერდება. მას ვებ-კონსოლით გახსნით ან initramfs-ში SSH სერვერს (dropbear) ააწყობთ და დისტანციურად გახსნით. ბირთვის განახლებებს ახლა თქვენი დასწრება სჭირდება; უყურადღებო გადატვირთვა ნიშნავს გათიშვას, სანამ არ შეხვალთ. ადამიანების უმეტესობისთვის უკეთესი კომპრომისია: სისტემური დისკი ჩვეულებრივად, სენსიტიური მონაცემები კი დაშიფრულ ტომზე, რომელსაც ჩატვირთვის შემდეგ ხსნით.

ააწყვეთ დაშიფრული სეიფი ხუთი ბრძანებით

LUKS კონტეინერი ფაილში ნებისმიერ VPS-ზე მუშაობს, დამატებითი დისკის გარეშე:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

დაამონტაჟეთ და გამოიყენეთ:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

გადატვირთვის შემდეგ სეიფი დაკეტილი რჩება, სანამ ხელახლა არ გახსნით:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

სათადარიგო გასაღებად დაამატეთ მეორე საიდუმლო ფრაზა (cryptsetup luksAddKey /srv/vault.img) და ორივე პაროლების მენეჯერში შეინახეთ. თუ დაკარგავთ, მონაცემები სამუდამოდ დაიკარგება; მხარდაჭერის ვერანაირი მოთხოვნა ვერ დააბრუნებს.

მიმართეთ თქვენი სენსიტიური სერვისები /mnt/vault-ზე (ბაზის საქაღალდე, დოკუმენტების საცავი, პაროლების მენეჯერის მონაცემთა საქაღალდე) და გახადეთ ისე, რომ მხოლოდ სეიფის დამონტაჟების შემდეგ ჩაირთონ.

ხშირად უკეთესი: დაშიფრეთ მონაცემები და არა დისკი

დისკის დაშიფვრა დისკზე ჩერდება. მონაცემები, რომლებსაც სხვაგან აკოპირებთ (სარეზერვო ასლები, ექსპორტები, სინქრონიზაციები), დაუშიფრავად მოგზაურობენ, თუ მათაც არ დაშიფრავთ. დაცვა, რომელიც მონაცემებს მიჰყვება, ჩვეულებრივ მეტი ღირს:

როგორ გამოიყურება ეს EQVPS-ზე

ჩვენ არ ვითხოვთ პირადობის დამადასტურებელ დოკუმენტს, არ ვყიდით თქვენს მონაცემებს და ვაქვეყნებთ warrant canary-ს. Managed Backups იშიფრება ჰოსტიდან გასვლამდე და საცავში დაშიფრული რჩება, მაგრამ ჩვენი გასაღებით, რადგან სარეზერვო ასლი, რომლის აღდგენაც არ შეგვიძლია, სარეზერვო ასლი არ არის. თუ გჭირდებათ მონაცემები, რომლებსაც თქვენს გარდა ვერავინ წაიკითხავს, დაშიფრეთ ისინი თავად, სანამ დისკს შეეხება. ეს მართებულია ნებისმიერ სერვერზე, ჩვენი ჩათვლით.

დასკვნა

დაშიფრეთ მონაცემთა ტომი ყველაფრისთვის, რისი ნახვაც გაჟონილ snapshot-ში არ გინდათ. დაშიფრეთ სარეზერვო ასლები წყაროსთან. და ნუ მისცემთ მოსანიშნ ველს უფლებას, დაგარწმუნოთ, რომ მომუშავე ვირტუალური სერვერი სეიფია: თქვენი ყველაზე ძლიერი კონფიდენციალურობის ინსტრუმენტი იმ მონაცემების არშენახვაა, რომლებიც არ გჭირდებათ.

ხდკ

იცავს დისკის სრული დაშიფვრა მომუშავე VPS-ს?

არა. სანამ სერვერი მუშაობს, დისკი გახსნილია და გასაღები RAM-შია. ნებისმიერს, ვინც ჰოსტ-მანქანას აკონტროლებს, პრინციპში შეუძლია ამ მეხსიერების წაკითხვა. დაშიფვრა იცავს უმოქმედო მონაცემებს: დაკოპირებულ დისკის image-ს, ძველ snapshot-ს, ექსპლუატაციიდან გამოსულ დისკს.

შემიძლია VPS-ის root ფაილური სისტემის დაშიფვრა?

ტექნიკურად კი, მაგრამ მაშინ სერვერი ყოველ ჩატვირთვაზე საიდუმლო ფრაზას ელოდება. მას ვებ-კონსოლში აკრიფავთ ან initramfs-ში პატარა SSH სერვერს დააყენებთ. მუშაობს, მყიფეა და ცოტა დამატებით დაცვას იძლევა; ცალკე მონაცემთა ტომის დაშიფვრა სარგებლის უმეტეს ნაწილს გაცილებით ნაკლები ტკივილით იძლევა.

რა სჯობს დისკის დაშიფვრას სენსიტიური მონაცემებისთვის?

თავად მონაცემების დაშიფვრა ჩაწერამდე ან სარეზერვო ასლამდე: დაშიფრული სარეზერვო ასლები restic-ით, ფაილები age-ით ან GPG-ით, აპის დონის დაშიფვრა საიდუმლოებებისთვის. ეს დაცვა მონაცემებთან ერთად მოგზაურობს, სადაც არ უნდა დაკოპირდეს.

დაშიფრულია EQVPS-ის სარეზერვო ასლები?

კი; Managed Backups იშიფრება სერვერის ჰოსტიდან გასვლამდე და საცავში დაშიფრული რჩება. მაგრამ ჩვენი გასაღებით, რადგან მათი აღდგენა უნდა შეგვეძლოს. მონაცემებისთვის, რომლებიც მხოლოდ თქვენ უნდა წაიკითხოთ, ჯერ თავად დაშიფრეთ.

რა მოხდება, თუ LUKS-ის საიდუმლო ფრაზას დავკარგავ?

მონაცემები დაიკარგება. აღდგენის გზა არ არსებობს; დაშიფვრის აზრიც ესაა. შეინახეთ საიდუმლო ფრაზა პაროლების მენეჯერში და სარეზერვოდ მეორე გასაღების სლოტი დაამატეთ.

← ბლოგზე დაბრუნებატარიფებისა და ფასების ნახვა →

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.