„Versleutelde VPS" is een frase die veel hosts rondstrooien zonder te zeggen waartegen die beschermt. Wij zijn liever recht voor z'n raap, want de mensen die hierom geven, geven om nauwkeurigheid. Je kunt versleutelde opslag op een VPS draaien — een LUKS-versleuteld datavolume dat je met een passphrase ontgrendelt — en het beschermt je data echt in rust. Wat het niet doet, is een draaiende server onzichtbaar maken voor wie de fysieke hardware controleert. Hier is de eerlijke vorm ervan, en hoe je het opzet.
Wat versleuteling op een VPS doet — en niet
Wat echt is: een LUKS-volume is ciphertext wanneer het vergrendeld is. Schakel de server uit, of ontgrendel het volume simpelweg niet, en de bestanden zijn onleesbaar zonder je passphrase. Een schijf die afgevoerd, koud geïmaged of uitgeschakeld in beslag genomen is, geeft niets leesbaars prijs. Dat is een echte, waardevolle bescherming — en het is de veelvoorkomende dreiging voor de meeste mensen (een afgevoerde schijf, een koude snapshot, toevallige toegang).
Wat niet: zolang het volume gemount is en de server draait, staat de versleutelingssleutel in RAM, en de provider bedient de hypervisor onder je VM. Volledige schijfversleuteling op elke VPS — de onze of van wie dan ook — kan een draaiend, ontgrendeld volume niet beschermen tegen een vastberaden operator van de fysieke machine. Elke host die anders belooft, verkoopt te veel. Wij doen dat niet.
Dus: echte bescherming in rust, eerlijke grenzen live. Die afweging is het waard voor een privé-dataopslag die je onleesbaar houdt wanneer die inactief is — gepaard met KYC-vrije registratie zodat de opslag om te beginnen niet aan je identiteit gebonden is.
Zet een LUKS-versleuteld volume op (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Na een reboot blijft het volume vergrendeld tot je het zelf ontgrendelt:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Sla de passphrase nooit op de server op. Ontgrendel handmatig (of pipe hem via je SSH-sessie) zodat de sleutel alleen in geheugen bestaat terwijl je hem gebruikt. Zet hem niet in een boot-script — dat verslaat het doel.
Eerlijke scope, nog een keer
- Beschermt: data in rust — uitgeschakeld, vóór ontgrendeling, koude snapshot, afgevoerde schijf.
- Beschermt niet: een draaiend, ontgrendeld volume tegen iemand met fysieke/hypervisor-controle.
- Op zich geen anonimiteit: je server heeft nog steeds een publiek IP en verkeer op de lijn. Dit gaat over vertrouwelijkheid van data in rust, gecombineerd met KYC-vrije facturering.
Als je dreigingsmodel juridische druk is in plaats van een gestolen schijf, is het betekenisvollere signaal onze warrant canary — een gedateerde verklaring dat we geen geheime bevelen of eisen om de beveiliging te verzwakken hebben gehad, actueel gehouden. Een canary die je kunt volgen verslaat een versleutelingsbadge die je niet kunt verifiëren. Zie ook de eerlijke uiteenzetting van de anonieme VPS over wat KYC-vrij je wel en niet oplevert.
Waarom EQVPS voor versleutelde opslag
- Volledige root, dus LUKS en je ontgrendel-flow zijn volledig van jou — geen sleutel-escrow bij de provider, geen bij boot opgeslagen passphrase tenzij je dat kiest.
- Geen KYC, crypto-betaling. E-mail om te registreren, USDC/USDT om te betalen — de opslag is niet aan je identiteit gelast.
- EU (Duitsland, Finland), echte gegevensbeschermingswet, een publieke warrant canary, root in ~60 seconden.
Anonieme VPS, KYC-vrij — de eerlijke versie → · Vaultwarden zelf hosten (versleutelde kluis) →
Reacties
Nog geen reacties. Wees de eerste.