−25%

op Windows bij jaarbetaling, tot 31/10. Naar de pakketten

EQVPS

Volledige schijfversleuteling op een VPS: wat beschermt het echt

26 sep 2026 · 3 min lezen · EQVPS Team

Zoeken naar een „privacygerichte VPS met volledige schijfversleuteling” eindigt meestal bij een vinkje op een prijspagina. Dat vinkje is echt, maar wat het je oplevert is smaller dan de marketing doet vermoeden. Voordat je iets versleutelt, helpt het om precies te zijn over tegen wie je de data beschermt, want in één belangrijk geval doet schijfversleuteling helemaal niets.

Wat versleuteling op een VPS beschermt, en wat niet

Een VPS is een virtuele machine op de hardware van een ander. Zolang hij draait, is de schijf ontgrendeld en leeft de versleutelingssleutel in het geheugen van de VM. De hostmachine kan dat geheugen in principe lezen. Dus:

Versleuteling helpt tegen:

Versleuteling helpt niet tegen:

Dat is geen reden om het over te slaan. Het is een reden om het voor de juiste taak te gebruiken en het niet te verwarren met onzichtbaarheid.

Waarom niet de hele rootschijf versleutelen?

Dat kan, maar dan stopt elke herstart bij een vraag om een wachtwoordzin. Je ontgrendelt via de webconsole, of je bouwt een SSH-server in de initramfs (dropbear) en ontgrendelt op afstand. Kernelupdates vragen dan om je aanwezigheid; een onbewaakte herstart betekent downtime tot je inlogt. Voor de meeste mensen is de betere ruil: systeemschijf zoals gewoonlijk, gevoelige data op een versleuteld volume dat je na het opstarten ontgrendelt.

Een versleutelde kluis in vijf commando's

Een LUKS-container in een bestand werkt op elke VPS, zonder extra schijf:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Koppel hem en gebruik hem:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Na een herstart blijft de kluis dicht tot je hem opnieuw opent:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Voeg een tweede wachtwoordzin toe als reservesleutel (cryptsetup luksAddKey /srv/vault.img) en bewaar beide in een wachtwoordmanager. Raak je ze kwijt, dan is de data voorgoed weg: geen supportticket krijgt hem terug.

Richt je gevoelige diensten op /mnt/vault (een databasemap, documentopslag, de datamap van een wachtwoordmanager) en laat ze pas starten nadat de kluis gekoppeld is.

Vaak beter: versleutel de data, niet de schijf

Schijfversleuteling stopt bij de schijf. Data die je elders naartoe kopieert (back-ups, exports, synchronisaties) reist onversleuteld, tenzij je die ook versleutelt. Bescherming die met de data meereist, is meestal meer waard:

Hoe dit er bij EQVPS uitziet

We vragen geen identiteitsbewijs, verkopen je data niet en publiceren een warrant canary. Managed Backups worden versleuteld voordat ze de host verlaten en blijven versleuteld in de opslag, maar met onze sleutel, want een back-up die we niet kunnen terugzetten is geen back-up. Heb je data nodig die niemand behalve jij kan lezen, versleutel die dan zelf voordat ze de schijf raakt. Dat geldt op elke server, ook op die van ons.

De conclusie

Versleutel een datavolume voor alles wat je niet in een gelekte snapshot wilt zien. Versleutel back-ups bij de bron. En laat je niet door een vinkje wijsmaken dat een draaiende virtuele server een kluis is: het sterkste privacymiddel dat je hebt, is geen data bewaren die je niet nodig hebt.

FAQ

Beschermt schijfversleuteling een draaiende VPS?

Nee. Zolang de server draait, is de schijf ontgrendeld en staat de sleutel in het RAM. Wie de hostmachine beheert, kan dat geheugen in principe lezen. Versleuteling beschermt data in rust: een gekopieerde schijfimage, een oude snapshot, een afgedankte schijf.

Kan ik het root-bestandssysteem van een VPS versleutelen?

Technisch wel, maar dan wacht de server bij elke start op een wachtwoordzin. Die typ je in via de webconsole, of je zet een kleine SSH-server in de initramfs. Het werkt, het is fragiel en het beschermt weinig extra: een apart datavolume versleutelen levert het meeste voordeel op met veel minder gedoe.

Wat is beter dan schijfversleuteling voor gevoelige data?

De data zelf versleutelen voordat ze wordt weggeschreven of geback-upt: versleutelde back-ups met restic, bestanden versleuteld met age of GPG, versleuteling op applicatieniveau voor geheimen. Die bescherming reist met de data mee, waar die ook naartoe wordt gekopieerd.

Zijn de back-ups van EQVPS versleuteld?

Ja: Managed Backups worden versleuteld voordat ze de host van de server verlaten en blijven versleuteld in de opslag. Ze zijn wel versleuteld met onze sleutel, omdat we ze moeten kunnen terugzetten. Voor data die alleen jij mag lezen, versleutel je die eerst zelf.

Wat gebeurt er als ik de LUKS-wachtwoordzin kwijtraak?

Dan is de data weg. Er is geen herstelroute: dat is precies het punt van versleuteling. Bewaar de wachtwoordzin in een wachtwoordmanager en voeg een tweede sleutelslot toe als reserve.

← Terug naar blogBekijk plannen & prijzen →

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.