EQVPS

VPS დაშიფრული საცავისთვის (LUKS, გულახდილი ზღვრებზე)

გაუშვი დაშიფრული საცავი VPS-ზე LUKS-ით მონაცემთა ტომზე, KYC-ის გარეშე რეგისტრაციითა და კრიპტოთი გადახდით. პირდაპირ იმაზე, რისგან იცავს დაშიფვრა VPS-ზე და რისგან არა — და რატომ warrant canary უფრო მნიშვნელოვანია, ვიდრე მარკეტინგული დაპირება.

„დაშიფრული VPS" ფრაზაა, რომელსაც ბევრი ჰოსტი ისვრის იმის თქმის გარეშე, რისგან იცავს. ჩვენ გვირჩევნია პირდაპირ ვთქვათ, რადგან ვისაც ეს აღელვებს, სიზუსტე აღელვებს. VPS-ზე დაშიფრული საცავის გაშვება შეგიძლია — LUKS-ით დაშიფრული მონაცემთა ტომი, რომელსაც პაროლფრაზით ხსნი — და ის ნამდვილად იცავს შენს მონაცემს მოსვენებულ მდგომარეობაში. რასაც არ აკეთებს, ეს არის მომუშავე სერვერის უხილავად ქცევა იმისთვის, ვინც ფიზიკურ ტექნიკას აკონტროლებს. აი, მისი გულახდილი ფორმა და როგორ დააყენო.

რას აკეთებს დაშიფვრა VPS-ზე — და რას არა

რაც ნამდვილია: LUKS ტომი შიფრტექსტია, როცა ჩაკეტილია. გამორთე სერვერი, ან უბრალოდ არ განბლოკო ტომი, და ფაილები წაუკითხავია შენი პაროლფრაზის გარეშე. დისკი, რომელიც გაუქმდა, ცივად დაიმიჯა ან გამორთულ მდგომარეობაში ამოიღეს, არაფერ წაკითხვადს არ გასცემს. ეს ნამდვილი, ღირებული დაცვაა — და ეს არის გავრცელებული საფრთხე უმეტესობისთვის (გაუქმებული დისკი, ცივი snapshot, შემთხვევითი წვდომა).

რაც არა: სანამ ტომი დამონტაჟებულია და სერვერი მუშაობს, დაშიფვრის გასაღები RAM-შია, და პროვაიდერი შენი VM-ის ქვეშ ჰიპერვიზორს მართავს. სრული დისკის დაშიფვრა ნებისმიერ VPS-ზე — ჩვენსა თუ ვინმეს — ვერ იცავს მომუშავე, განბლოკილ ტომს ფიზიკური მანქანის მტკიცე ოპერატორისგან. ნებისმიერი ჰოსტი, რომელიც სხვას გპირდება, ზედმეტს ყიდის. ჩვენ არ გავყიდით.

ასე რომ: ნამდვილი დაცვა მოსვენებაში, გულახდილი ზღვრები ცოცხლად. ის გაცვლა ღირს პირადი მონაცემთა საცავისთვის, რომელსაც უქმად ყოფნისას წაუკითხავად ინახავ — KYC-ის გარეშე რეგისტრაციასთან ერთად, რომ საცავი თავიდანვე შენს ვინაობას არ დაუკავშირდეს.

დააყენე LUKS-ით დაშიფრული ტომი (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

გადატვირთვის შემდეგ ტომი ჩაკეტილი რჩება, სანამ თავად არ განბლოკავ:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

პაროლფრაზა არასდროს შეინახო სერვერზე. განბლოკე ხელით (ან გაატარე შენი SSH სესიით), რომ გასაღები მხოლოდ მაშინ არსებობდეს მეხსიერებაში, როცა იყენებ. არ ჩადო ის boot სკრიპტში — ეს აზრს კარგავს.

გულახდილი მასშტაბი, კიდევ ერთხელ

თუ შენი საფრთხის მოდელი იურიდიული ზეწოლაა და არა მოპარული დისკი, უფრო მნიშვნელოვანი სიგნალი ჩვენი warrant canary-ია — თარიღიანი განცხადება, რომ არ გვქონია საიდუმლო ბრძანებები ან უსაფრთხოების დასუსტების მოთხოვნები, მიმდინარედ დაცული. canary, რომელსაც თვალს ადევნებ, სჯობს დაშიფვრის ნიშანს, რომელსაც ვერ ამოწმებ. იხ. ასევე ანონიმური VPS-ის გულახდილი ანალიზი იმაზე, რას გაძლევს და რას არა KYC-ის არარსებობა.

რატომ EQVPS დაშიფრული საცავისთვის

ანონიმური VPS, KYC-ის გარეშე — გულახდილი ვერსია → · Vaultwarden-ის self-host (დაშიფრული საცავი) →

მზად ხართ განთავსებისთვის? გადაიხადეთ კრიპტოთი, KYC-ის გარეშე — ჩართული დაახლოებით წუთში.

განათავსეთ ახლა →

ხდკ

შეუძლია VPS-ს ნამდვილად მომცეს დაშიფრული საცავი?

შეგიძლია დაშიფრო მონაცემთა ტომი LUKS-ით და დაამონტაჟო მხოლოდ შენი პაროლფრაზით, ასე რომ მოსვენებულ მდგომარეობაში — გამორთული ან განბლოკვამდე — მონაცემი შიფრტექსტია. ეს ნამდვილია და ღირს. მაგრამ იყავი ნათელი: სანამ ტომი დამონტაჟებულია და სერვერი მუშაობს, გასაღები RAM-ში ცხოვრობს, და ჰოსტი მის ქვეშ ჰიპერვიზორს მართავს. დაშიფვრა VPS-ზე იცავს მოპარული/გაუქმებული დისკისა და შემთხვევითი წვდომისგან, არა ფიზიკური მანქანის მტკიცე ოპერატორისგან.

მაშ, რისთვის ვარგა სინამდვილეში?

მონაცემის მოსვენებულ მდგომარეობაში შიფრტექსტად შესანახად, ისე რომ გაუქმებულმა, ცივად snapshot-ებულმა ან გამორთულ მდგომარეობაში ამოღებულმა დისკმა წაკითხვადი ფაილები არ გასცეს. KYC-ის გარეშე რეგისტრაციასა და კრიპტო გადახდასთან ერთად, ინახავს მონაცემთა საცავს შენი ვინაობისგან მოშორებით და წაუკითხავად, როცა არ მუშაობს. ეს არ არის დაპირება, რომ ფიზიკური კონტროლის მქონე ვინმეს ვერასდროს ექნება წვდომა მომუშავე, განბლოკილ ტომზე — ვინც ამას ამბობს, ზედმეტს ყიდის.

როგორ დავაყენო?

შექმენი LUKS კონტეინერი მონაცემთა ბილიკზე, დააფორმატე და დაამონტაჟე, ჩააწყვე შენი ფაილები იქ, და განბლოკე ხელით (ან SSH-ით) ყოველი გადატვირთვის შემდეგ, რომ პაროლფრაზა არასდროს ინახებოდეს მანქანაზე. ნაბიჯები ქვემოთაა. პაროლფრაზა სრულიად სერვერის გარეთ შეინახე.

რატომ არის აქ warrant canary მნიშვნელოვანი?

იმიტომ, რომ იურიდიულ ზეწოლაზე გულახდილობა ნამდვილი სიგნალია, არა დაშიფვრის ნიშანი. ჩვენი /canary გვერდი თარიღიანი განცხადებაა, რომ არ მიგვიღია საიდუმლო იურიდიული ბრძანებები, გაჩუმების ბრძანებები ან უსაფრთხოების დასუსტების მოთხოვნები — და ის მიმდინარედ ინახება. canary, რომელსაც შეგიძლია ადევნო თვალი, უფრო ღირს, ვიდრე მტკიცება, რომელსაც ვერ ამოწმებ.

ითხოვთ პირადობას ან ბარათს?

არა. ელფოსტა რეგისტრაციისთვის, გადახდა USDC-ით ან USDT-ით. დოკუმენტების გარეშე, ბარათის გარეშე — შესაფერისი პირადი მონაცემთა საცავისთვის.

კომენტარები

ჯერ არ არის კომენტარები. იყავით პირველი.

დატოვეთ კომენტარი

კომენტარები მოდერირდება გამოჩენამდე.