ძიება «კონფიდენციალურობაზე ორიენტირებული VPS დისკის სრული დაშიფვრით» ჩვეულებრივ ფასების გვერდზე ერთი მოსანიშნი ველით მთავრდება. ველი რეალურია, მაგრამ ის, რასაც ყიდულობს, უფრო ვიწროა, ვიდრე მარკეტინგი გვაფიქრებინებს. სანამ რამეს დაშიფრავთ, სასარგებლოა ზუსტად იცოდეთ, ვისგან იცავთ მონაცემებს, რადგან ერთ მნიშვნელოვან შემთხვევაში დისკის დაშიფვრა საერთოდ არაფერს აკეთებს.
რას იცავს დაშიფვრა VPS-ზე და რას არა
VPS ვირტუალური მანქანაა სხვის აპარატურაზე. სანამ მუშაობს, დისკი გახსნილია და დაშიფვრის გასაღები ვირტუალური მანქანის მეხსიერებაში ცხოვრობს. ჰოსტ-მანქანას პრინციპში შეუძლია ამ მეხსიერების წაკითხვა. ასე რომ:
დაშიფვრა ეხმარება:
- როცა თქვენი დისკის image-ის ან snapshot-ის ასლი იქ ხვდება, სადაც არ უნდა.
- როცა ძველი დისკები აპარატურის შეცვლის შემდეგ ექსპლუატაციიდან გამოდის.
- როცა ვინმე საცავზე ან სარეზერვო ასლებზე წვდომას იღებს თქვენს მომუშავე სერვერზე წვდომის გარეშე.
დაშიფვრა არ ეხმარება:
- ნებისმიერის წინააღმდეგ, ვინც მომუშავე ჰოსტს აკონტროლებს.
- თავდამსხმელის წინააღმდეგ, რომელიც თქვენს სერვერზე shell-ს იღებს; მისთვის დისკი უკვე გახსნილია.
- სამართლებრივი მოთხოვნების წინააღმდეგ, რომლებიც სერვერის მუშაობისას ხდება.
ეს მისი გამოტოვების მიზეზი არ არის. ეს მიზეზია, გამოიყენოთ ის სწორი ამოცანისთვის და არ აურიოთ უხილავობაში.
რატომ არ დავშიფროთ მთელი root დისკი?
შეგიძლიათ, მაგრამ მაშინ ყოველი გადატვირთვა საიდუმლო ფრაზის მოთხოვნაზე ჩერდება. მას ვებ-კონსოლით გახსნით ან initramfs-ში SSH სერვერს (dropbear) ააწყობთ და დისტანციურად გახსნით. ბირთვის განახლებებს ახლა თქვენი დასწრება სჭირდება; უყურადღებო გადატვირთვა ნიშნავს გათიშვას, სანამ არ შეხვალთ. ადამიანების უმეტესობისთვის უკეთესი კომპრომისია: სისტემური დისკი ჩვეულებრივად, სენსიტიური მონაცემები კი დაშიფრულ ტომზე, რომელსაც ჩატვირთვის შემდეგ ხსნით.
ააწყვეთ დაშიფრული სეიფი ხუთი ბრძანებით
LUKS კონტეინერი ფაილში ნებისმიერ VPS-ზე მუშაობს, დამატებითი დისკის გარეშე:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
დაამონტაჟეთ და გამოიყენეთ:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
გადატვირთვის შემდეგ სეიფი დაკეტილი რჩება, სანამ ხელახლა არ გახსნით:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
სათადარიგო გასაღებად დაამატეთ მეორე საიდუმლო ფრაზა (cryptsetup luksAddKey /srv/vault.img) და ორივე პაროლების მენეჯერში შეინახეთ. თუ დაკარგავთ, მონაცემები სამუდამოდ დაიკარგება; მხარდაჭერის ვერანაირი მოთხოვნა ვერ დააბრუნებს.
მიმართეთ თქვენი სენსიტიური სერვისები /mnt/vault-ზე (ბაზის საქაღალდე, დოკუმენტების საცავი, პაროლების მენეჯერის მონაცემთა საქაღალდე) და გახადეთ ისე, რომ მხოლოდ სეიფის დამონტაჟების შემდეგ ჩაირთონ.
ხშირად უკეთესი: დაშიფრეთ მონაცემები და არა დისკი
დისკის დაშიფვრა დისკზე ჩერდება. მონაცემები, რომლებსაც სხვაგან აკოპირებთ (სარეზერვო ასლები, ექსპორტები, სინქრონიზაციები), დაუშიფრავად მოგზაურობენ, თუ მათაც არ დაშიფრავთ. დაცვა, რომელიც მონაცემებს მიჰყვება, ჩვეულებრივ მეტი ღირს:
- სარეზერვო ასლები: restic ატვირთვამდე კლიენტის მხარეს ყველაფერს შიფრავს.
- ფაილები:
age -p secrets.tar > secrets.tar.ageსაიდუმლო ფრაზით შიფრავს. - საიდუმლოებები აპებში: გამოიყენეთ აპის საკუთარი დაშიფვრა (ბევრი პაროლების მენეჯერი, Nextcloud-ის სერვერული დაშიფვრა, ბაზის სვეტების დაშიფვრა).
როგორ გამოიყურება ეს EQVPS-ზე
ჩვენ არ ვითხოვთ პირადობის დამადასტურებელ დოკუმენტს, არ ვყიდით თქვენს მონაცემებს და ვაქვეყნებთ warrant canary-ს. Managed Backups იშიფრება ჰოსტიდან გასვლამდე და საცავში დაშიფრული რჩება, მაგრამ ჩვენი გასაღებით, რადგან სარეზერვო ასლი, რომლის აღდგენაც არ შეგვიძლია, სარეზერვო ასლი არ არის. თუ გჭირდებათ მონაცემები, რომლებსაც თქვენს გარდა ვერავინ წაიკითხავს, დაშიფრეთ ისინი თავად, სანამ დისკს შეეხება. ეს მართებულია ნებისმიერ სერვერზე, ჩვენი ჩათვლით.
დასკვნა
დაშიფრეთ მონაცემთა ტომი ყველაფრისთვის, რისი ნახვაც გაჟონილ snapshot-ში არ გინდათ. დაშიფრეთ სარეზერვო ასლები წყაროსთან. და ნუ მისცემთ მოსანიშნ ველს უფლებას, დაგარწმუნოთ, რომ მომუშავე ვირტუალური სერვერი სეიფია: თქვენი ყველაზე ძლიერი კონფიდენციალურობის ინსტრუმენტი იმ მონაცემების არშენახვაა, რომლებიც არ გჭირდებათ.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.