„დაშიფრული VPS" ფრაზაა, რომელსაც ბევრი ჰოსტი ისვრის იმის თქმის გარეშე, რისგან იცავს. ჩვენ გვირჩევნია პირდაპირ ვთქვათ, რადგან ვისაც ეს აღელვებს, სიზუსტე აღელვებს. VPS-ზე დაშიფრული საცავის გაშვება შეგიძლია — LUKS-ით დაშიფრული მონაცემთა ტომი, რომელსაც პაროლფრაზით ხსნი — და ის ნამდვილად იცავს შენს მონაცემს მოსვენებულ მდგომარეობაში. რასაც არ აკეთებს, ეს არის მომუშავე სერვერის უხილავად ქცევა იმისთვის, ვინც ფიზიკურ ტექნიკას აკონტროლებს. აი, მისი გულახდილი ფორმა და როგორ დააყენო.
რას აკეთებს დაშიფვრა VPS-ზე — და რას არა
რაც ნამდვილია: LUKS ტომი შიფრტექსტია, როცა ჩაკეტილია. გამორთე სერვერი, ან უბრალოდ არ განბლოკო ტომი, და ფაილები წაუკითხავია შენი პაროლფრაზის გარეშე. დისკი, რომელიც გაუქმდა, ცივად დაიმიჯა ან გამორთულ მდგომარეობაში ამოიღეს, არაფერ წაკითხვადს არ გასცემს. ეს ნამდვილი, ღირებული დაცვაა — და ეს არის გავრცელებული საფრთხე უმეტესობისთვის (გაუქმებული დისკი, ცივი snapshot, შემთხვევითი წვდომა).
რაც არა: სანამ ტომი დამონტაჟებულია და სერვერი მუშაობს, დაშიფვრის გასაღები RAM-შია, და პროვაიდერი შენი VM-ის ქვეშ ჰიპერვიზორს მართავს. სრული დისკის დაშიფვრა ნებისმიერ VPS-ზე — ჩვენსა თუ ვინმეს — ვერ იცავს მომუშავე, განბლოკილ ტომს ფიზიკური მანქანის მტკიცე ოპერატორისგან. ნებისმიერი ჰოსტი, რომელიც სხვას გპირდება, ზედმეტს ყიდის. ჩვენ არ გავყიდით.
ასე რომ: ნამდვილი დაცვა მოსვენებაში, გულახდილი ზღვრები ცოცხლად. ის გაცვლა ღირს პირადი მონაცემთა საცავისთვის, რომელსაც უქმად ყოფნისას წაუკითხავად ინახავ — KYC-ის გარეშე რეგისტრაციასთან ერთად, რომ საცავი თავიდანვე შენს ვინაობას არ დაუკავშირდეს.
დააყენე LUKS-ით დაშიფრული ტომი (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
გადატვირთვის შემდეგ ტომი ჩაკეტილი რჩება, სანამ თავად არ განბლოკავ:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
პაროლფრაზა არასდროს შეინახო სერვერზე. განბლოკე ხელით (ან გაატარე შენი SSH სესიით), რომ გასაღები მხოლოდ მაშინ არსებობდეს მეხსიერებაში, როცა იყენებ. არ ჩადო ის boot სკრიპტში — ეს აზრს კარგავს.
გულახდილი მასშტაბი, კიდევ ერთხელ
- იცავს: მონაცემს მოსვენებაში — გამორთული, განბლოკვამდე, ცივი snapshot, გაუქმებული დისკი.
- არ იცავს: მომუშავე, განბლოკილ ტომს ფიზიკური/ჰიპერვიზორის კონტროლის მქონე ვინმესგან.
- თავისთავად არ არის ანონიმურობა: შენს სერვერს ისევ აქვს საჯარო IP და ტრაფიკი მავთულზე. ეს ეხება მოსვენებული მონაცემის კონფიდენციალურობას, KYC-ის გარეშე ბილინგთან ერთად.
თუ შენი საფრთხის მოდელი იურიდიული ზეწოლაა და არა მოპარული დისკი, უფრო მნიშვნელოვანი სიგნალი ჩვენი warrant canary-ია — თარიღიანი განცხადება, რომ არ გვქონია საიდუმლო ბრძანებები ან უსაფრთხოების დასუსტების მოთხოვნები, მიმდინარედ დაცული. canary, რომელსაც თვალს ადევნებ, სჯობს დაშიფვრის ნიშანს, რომელსაც ვერ ამოწმებ. იხ. ასევე ანონიმური VPS-ის გულახდილი ანალიზი იმაზე, რას გაძლევს და რას არა KYC-ის არარსებობა.
რატომ EQVPS დაშიფრული საცავისთვის
- სრული root, ასე რომ LUKS და შენი განბლოკვის ნაკადი მთლიანად შენია — არანაირი პროვაიდერის გასაღების escrow, არანაირი boot-ში შენახული პაროლფრაზა, თუ თავად არ აირჩევ.
- KYC-ის გარეშე, კრიპტოთი გადახდა. ელფოსტა რეგისტრაციისთვის, USDC/USDT გადასახდელად — საცავი შენს ვინაობას არ არის მიდუღებული.
- ევროკავშირი (გერმანია, ფინეთი), ნამდვილი მონაცემთა დაცვის კანონი, საჯარო warrant canary, root ~60 წამში.
ანონიმური VPS, KYC-ის გარეშე — გულახდილი ვერსია → · Vaultwarden-ის self-host (დაშიფრული საცავი) →
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.