د «په محرمیت متمرکز VPS د بشپړ ډیسک رمزولو سره» لټون معمولاً د بیو په پاڼه کې په یوه چیک باکس پای ته رسیږي. چیک باکس ریښتینی دی، خو هغه څه چې تاسو ته یې اخلي د بازارموندنې له ښودنې تنګ دي. د هر څه له رمزولو مخکې ګټوره ده چې دقیق پوه شئ ډیټا له چا ساتئ، ځکه په یوه مهمه حالت کې د ډیسک رمزول هیڅ نه کوي.
په VPS کې رمزول څه ساتي، او څه نه
VPS د بل چا په هارډویر یو مجازي ماشین دی. کله چې چلیږي، ډیسک خلاص دی او د رمزولو کیلي د مجازي ماشین په حافظه کې ژوند کوي. کوربه ماشین په اصل کې هغه حافظه لوستلی شي. نو:
رمزول د دې پر وړاندې مرسته کوي:
- ستاسو د ډیسک تصویر یا snapshot کاپي هغه ځای ته رسیدل چې باید ونه رسیږي.
- د هارډویر له بدلون وروسته د زړو ډیسکونو له کاره ایستل.
- ستاسو چلیدونکي سرور ته له لاسرسي پرته ذخیرې یا بیکاپونو ته د یو چا لاسرسی.
رمزول د دې پر وړاندې مرسته نه کوي:
- هر څوک چې چلیدونکی کوربه کنټرولوي.
- یو برید کوونکی چې ستاسو په سرور شیل ترلاسه کړي؛ د هغه لپاره ډیسک دمخه خلاص دی.
- قانوني غوښتنې چې د سرور د چلیدو پر مهال وړاندې کیږي.
دا د پریښودو دلیل نه دی. دا د سم کار لپاره د کارولو او د ورکیدو سره د نه ګډوډولو دلیل دی.
ولې ټول ریښه ډیسک نه رمزوو؟
کولی شئ، خو بیا هر بیا پیل د پټجملې پوښتنې ته ودریږي. تاسو به یې د ویب کنسول له لارې خلاص کړئ، یا په initramfs کې SSH سرور (dropbear) جوړ او له لرې یې خلاص کړئ. د کرنل تازه کول اوس ستاسو حضور ته اړتیا لري؛ بې څارنې بیا پیل تر ننوتلو پورې بندیدل دي. د ډیری خلکو لپاره غوره جوړجاړی دا دی: د سیسټم ډیسک لکه د معمول، او حساسه ډیټا په یوه رمز شوي والیوم چې له بوټ وروسته یې خلاصوئ.
په پنځو کمانډونو رمز شوې خزانه جوړه کړئ
په یوه فایل کې د LUKS کانټینر په هر VPS کار کوي، اضافي ډیسک ته اړتیا نشته:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
ماونټ یې کړئ او وې کاروئ:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
له بیا پیل وروسته خزانه تر هغه تړل پاتې کیږي چې بیا یې خلاصه کړئ:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
د اضافي کیلي په توګه دوهمه پټجمله زیاته کړئ (cryptsetup luksAddKey /srv/vault.img) او دواړه په پټنوم مدیر کې وساتئ. که ورکې یې کړئ، ډیټا د تل لپاره له منځه ځي؛ هیڅ د ملاتړ ټیکټ یې بیرته نشي راوستلی.
خپل حساس خدمتونه /mnt/vault ته واړوئ (د ډیټابیس فولډر، د اسنادو ذخیره، د پټنوم مدیر د ډیټا فولډر) او داسې یې کړئ چې یوازې د خزانې له ماونټ وروسته پیل شي.
اکثراً غوره: ډیټا رمز کړئ، نه ډیسک
د ډیسک رمزول په ډیسک کې ودریږي. هغه ډیټا چې بل ځای ته یې کاپي کوئ (بیکاپونه، صادرول، همغږي) بې رمزه سفر کوي مګر دا چې هغه هم رمز کړئ. هغه ساتنه چې له ډیټا سره ځي معمولاً ډیر ارزښت لري:
- بیکاپونه: restic له پورته کولو مخکې د کلاینټ په اړخ هر څه رمزوي.
- فایلونه:
age -p secrets.tar > secrets.tar.ageد پټجملې سره رمزوي. - په اپونو کې رازونه: د اپ خپل رمزول وکاروئ (ډیری پټنوم مدیران، د Nextcloud د سرور اړخ رمزول، د ډیټابیس د ستونونو رمزول).
په EQVPS کې دا څنګه دی
موږ پیژند نه غواړو، ستاسو ډیټا نه پلورو، او یو warrant canary خپروو. Managed Backups له کوربه له وتلو مخکې رمزیږي او په ذخیره کې رمز شوي پاتې کیږي، خو زموږ په کیلي، ځکه هغه بیکاپ چې موږ یې بیا رغولی نشو، بیکاپ نه دی. که داسې ډیټا ته اړتیا لرئ چې ستاسو پرته یې هیڅوک ونشي لوستلی، له دې مخکې چې ډیسک ته ورسیږي پخپله یې رمز کړئ. دا په هر سرور ریښتیا ده، زموږ په ګډون.
پایله
د هر هغه څه لپاره چې نه غواړئ په یوه افشا شوي snapshot کې یې وګورئ، د ډیټا والیوم رمز کړئ. بیکاپونه په سرچینه کې رمز کړئ. او مه پریږدئ چې یو چیک باکس تاسو قانع کړي چې چلیدونکی مجازي سرور خزانه ده: ستاسو تر ټولو قوي د محرمیت وسیله د هغې ډیټا نه ساتل دي چې ورته اړتیا نه لرئ.
تبصرې
لا تبصرې نشته. لومړی اوسئ.