EQVPS

VPS voor versleutelde opslag (LUKS, eerlijk over de grenzen)

Draai versleutelde opslag op een VPS met LUKS op een datavolume, KYC-vrije registratie en betalen in crypto. Recht voor z'n raap over waar versleuteling op een VPS wel en niet tegen beschermt — en waarom een warrant canary meer telt dan een marketingbelofte.

„Versleutelde VPS" is een frase die veel hosts rondstrooien zonder te zeggen waartegen die beschermt. Wij zijn liever recht voor z'n raap, want de mensen die hierom geven, geven om nauwkeurigheid. Je kunt versleutelde opslag op een VPS draaien — een LUKS-versleuteld datavolume dat je met een passphrase ontgrendelt — en het beschermt je data echt in rust. Wat het niet doet, is een draaiende server onzichtbaar maken voor wie de fysieke hardware controleert. Hier is de eerlijke vorm ervan, en hoe je het opzet.

Wat versleuteling op een VPS doet — en niet

Wat echt is: een LUKS-volume is ciphertext wanneer het vergrendeld is. Schakel de server uit, of ontgrendel het volume simpelweg niet, en de bestanden zijn onleesbaar zonder je passphrase. Een schijf die afgevoerd, koud geïmaged of uitgeschakeld in beslag genomen is, geeft niets leesbaars prijs. Dat is een echte, waardevolle bescherming — en het is de veelvoorkomende dreiging voor de meeste mensen (een afgevoerde schijf, een koude snapshot, toevallige toegang).

Wat niet: zolang het volume gemount is en de server draait, staat de versleutelingssleutel in RAM, en de provider bedient de hypervisor onder je VM. Volledige schijfversleuteling op elke VPS — de onze of van wie dan ook — kan een draaiend, ontgrendeld volume niet beschermen tegen een vastberaden operator van de fysieke machine. Elke host die anders belooft, verkoopt te veel. Wij doen dat niet.

Dus: echte bescherming in rust, eerlijke grenzen live. Die afweging is het waard voor een privé-dataopslag die je onleesbaar houdt wanneer die inactief is — gepaard met KYC-vrije registratie zodat de opslag om te beginnen niet aan je identiteit gebonden is.

Zet een LUKS-versleuteld volume op (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Na een reboot blijft het volume vergrendeld tot je het zelf ontgrendelt:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Sla de passphrase nooit op de server op. Ontgrendel handmatig (of pipe hem via je SSH-sessie) zodat de sleutel alleen in geheugen bestaat terwijl je hem gebruikt. Zet hem niet in een boot-script — dat verslaat het doel.

Eerlijke scope, nog een keer

Als je dreigingsmodel juridische druk is in plaats van een gestolen schijf, is het betekenisvollere signaal onze warrant canary — een gedateerde verklaring dat we geen geheime bevelen of eisen om de beveiliging te verzwakken hebben gehad, actueel gehouden. Een canary die je kunt volgen verslaat een versleutelingsbadge die je niet kunt verifiëren. Zie ook de eerlijke uiteenzetting van de anonieme VPS over wat KYC-vrij je wel en niet oplevert.

Waarom EQVPS voor versleutelde opslag

Anonieme VPS, KYC-vrij — de eerlijke versie → · Vaultwarden zelf hosten (versleutelde kluis) →

Klaar om te implementeren? Betaal met crypto, geen KYC — live in ongeveer een minuut.

Nu implementeren →

FAQ

Kan een VPS me echt versleutelde opslag geven?

Je kunt een datavolume versleutelen met LUKS en het alleen met je passphrase mounten, zodat het in rust — uitgeschakeld, of vóór ontgrendeling — ciphertext is. Dat is echt en de moeite waard. Maar wees helder: zolang het volume gemount is en de server draait, leeft de sleutel in RAM, en de host bedient eronder de hypervisor. Versleuteling op een VPS beschermt tegen een gestolen/afgevoerde schijf en toevallige toegang, niet tegen een vastberaden operator van de fysieke machine.

Waar is het dan echt goed voor?

Data als ciphertext houden in rust, zodat een afgevoerde, koud gesnapshotte of uitgeschakeld in beslag genomen schijf geen leesbare bestanden prijsgeeft. Gecombineerd met KYC-vrije registratie en crypto-betaling houdt het een dataopslag los van je identiteit en onleesbaar wanneer die niet draait. Het is geen belofte dat niemand met fysieke controle ooit toegang zou kunnen krijgen tot een draaiend, ontgrendeld volume — wie dat beweert verkoopt te veel.

Hoe zet ik het op?

Maak een LUKS-container op een datapad, formatteer en mount hem, zet je bestanden erin, en ontgrendel hem handmatig (of via SSH) na elke reboot zodat de passphrase nooit op de machine wordt opgeslagen. De stappen staan hieronder. Houd de passphrase volledig van de server af.

Waarom telt de warrant canary hier?

Omdat eerlijkheid over juridische druk het echte signaal is, geen versleutelingsbadge. Onze /canary-pagina is een gedateerde verklaring dat we geen geheime juridische bevelen, gag orders of eisen om de beveiliging te verzwakken hebben ontvangen — en die wordt actueel gehouden. Een canary die je kunt volgen is meer waard dan een bewering die je niet kunt verifiëren.

Vragen jullie om een identiteitsbewijs of kaart?

Nee. Een e-mail om je aan te melden, betalen in USDC of USDT. Geen documenten, geen kaart — passend voor een privé-dataopslag.

Reacties

Nog geen reacties. Wees de eerste.

Laat een reactie achter

Reacties worden gemodereerd voordat ze verschijnen.