−25%

na Windows przy płatności rocznej, do 31.10. Do planów

EQVPS

Szyfrowanie dysku na VPS-ie: co naprawdę chroni

26 wrz 2026 · 3 min czytania · EQVPS Team

Szukanie „VPS-a nastawionego na prywatność z pełnym szyfrowaniem dysku” zwykle kończy się na polu wyboru na stronie z cennikiem. To pole jest prawdziwe, ale to, co daje, jest węższe, niż sugeruje marketing. Zanim cokolwiek zaszyfrujesz, warto dokładnie określić, przed kim chronisz dane, bo w jednym ważnym przypadku szyfrowanie dysku nie robi zupełnie nic.

Co szyfrowanie na VPS-ie chroni, a czego nie

VPS to maszyna wirtualna na cudzym sprzęcie. Gdy działa, dysk jest odblokowany, a klucz szyfrowania żyje w pamięci VM. Maszyna hosta może w zasadzie odczytać tę pamięć. Zatem:

Szyfrowanie pomaga przeciwko:

Szyfrowanie nie pomaga przeciwko:

To nie powód, żeby z niego rezygnować. To powód, żeby używać go do właściwego zadania i nie mylić go z niewidzialnością.

Dlaczego nie szyfrować całego dysku głównego?

Możesz, ale wtedy każdy restart zatrzymuje się na pytaniu o hasło. Odblokowywałbyś go przez konsolę WWW albo wbudował serwer SSH w initramfs (dropbear) i odblokowywał zdalnie. Aktualizacje jądra wymagają wtedy twojej obecności; restart bez nadzoru oznacza przestój, dopóki się nie zalogujesz. Dla większości osób lepszy układ to: dysk systemowy jak zwykle, wrażliwe dane na zaszyfrowanym wolumenie, który odblokowujesz po starcie.

Zaszyfrowany sejf w pięciu poleceniach

Kontener LUKS w pliku działa na każdym VPS-ie i nie wymaga dodatkowego dysku:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Zamontuj i używaj:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Po restarcie sejf pozostaje zamknięty, dopóki go ponownie nie otworzysz:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Dodaj drugie hasło jako zapasowy klucz (cryptsetup luksAddKey /srv/vault.img) i trzymaj oba w menedżerze haseł. Zgubisz je, a dane przepadną na zawsze: żadne zgłoszenie do wsparcia ich nie przywróci.

Skieruj wrażliwe usługi na /mnt/vault (katalog bazy danych, magazyn dokumentów, katalog danych menedżera haseł) i ustaw, żeby startowały dopiero po zamontowaniu sejfu.

Często lepiej: szyfruj dane, nie dysk

Szyfrowanie dysku kończy się na dysku. Dane, które kopiujesz gdzie indziej (kopie zapasowe, eksporty, synchronizacje), podróżują niezaszyfrowane, chyba że też je zaszyfrujesz. Ochrona, która idzie za danymi, jest zwykle więcej warta:

Jak to wygląda w EQVPS

Nie prosimy o dokumenty, nie sprzedajemy twoich danych i publikujemy warrant canary. Managed Backups są szyfrowane, zanim opuszczą host, i pozostają zaszyfrowane w magazynie, ale naszym kluczem, bo kopia, której nie możemy przywrócić, nie jest kopią. Jeśli potrzebujesz danych, których nikt poza tobą nie przeczyta, zaszyfruj je sam, zanim trafią na dysk. To prawda na każdym serwerze, także u nas.

Wniosek

Szyfruj wolumen danych dla wszystkiego, czego nie chciałbyś zobaczyć w wyciekłym snapshocie. Szyfruj kopie zapasowe u źródła. I nie pozwól, żeby pole wyboru przekonało cię, że działający serwer wirtualny to sejf: najsilniejsze narzędzie prywatności, jakie masz, to nietrzymanie danych, których nie potrzebujesz.

FAQ

Czy szyfrowanie dysku chroni działający VPS?

Nie. Gdy serwer działa, dysk jest odblokowany, a klucz siedzi w RAM-ie. Każdy, kto kontroluje maszynę hosta, może w zasadzie odczytać tę pamięć. Szyfrowanie chroni dane w spoczynku: skopiowany obraz dysku, stary snapshot, wycofany dysk.

Czy mogę zaszyfrować główny system plików VPS-a?

Technicznie tak, ale wtedy serwer przy każdym starcie czeka na hasło. Wpisywałbyś je w konsoli WWW albo skonfigurował mały serwer SSH w initramfs. To działa, jest kruche i chroni niewiele więcej: zaszyfrowanie osobnego wolumenu danych daje większość korzyści przy dużo mniejszym bólu głowy.

Co jest lepsze od szyfrowania dysku dla wrażliwych danych?

Szyfrowanie samych danych, zanim zostaną zapisane albo skopiowane: szyfrowane kopie zapasowe przez restic, pliki szyfrowane przez age lub GPG, szyfrowanie sekretów na poziomie aplikacji. Taka ochrona podróżuje z danymi, dokądkolwiek zostaną skopiowane.

Czy kopie zapasowe EQVPS są szyfrowane?

Tak: Managed Backups są szyfrowane, zanim opuszczą host serwera, i pozostają zaszyfrowane w magazynie. Są jednak szyfrowane naszym kluczem, bo musimy móc je przywrócić. Dane, które tylko ty masz móc przeczytać, najpierw zaszyfruj sam.

Co się stanie, jeśli zgubię hasło LUKS?

Dane przepadną. Nie ma drogi odzyskania: na tym polega szyfrowanie. Trzymaj hasło w menedżerze haseł i dodaj drugi slot klucza jako zapas.

← Powrót do blogaZobacz plany i ceny →

Komentarze

Brak komentarzy. Bądź pierwszy.

Zostaw komentarz

Komentarze są moderowane przed pojawieniem się.