−25%

на годовую оплату Windows, до 31.10. К тарифам

EQVPS

Шифрование диска на VPS: что оно реально защищает

26 сент. 2026 г. · 3 мин чтения · EQVPS Team

Поиск «приватного VPS с полным шифрованием диска» обычно заканчивается галочкой на странице тарифов. Галочка настоящая, но покупает она меньше, чем обещает маркетинг. Прежде чем что-то шифровать, стоит чётко понять, от кого вы защищаете данные, — потому что в одном важном случае шифрование диска не делает ничего.

Что шифрование на VPS защищает, а что нет

VPS — это виртуальная машина на чужом железе. Пока она работает, диск разблокирован, а ключ шифрования живёт в памяти ВМ. Хост-машина в принципе может эту память прочитать. Поэтому:

Шифрование помогает против:

Шифрование не помогает против:

Это не повод от него отказываться. Это повод использовать его для правильной задачи и не путать с невидимостью.

Почему бы не зашифровать весь корневой диск?

Можно, но каждая перезагрузка остановится на запросе пароля. Разблокировать придётся через веб-консоль или собрать SSH-сервер в initramfs (dropbear) и открывать удалённо. Обновления ядра теперь требуют вашего присутствия; перезагрузка без присмотра означает простой, пока вы не зайдёте. Для большинства лучший компромисс такой: системный диск как обычно, чувствительные данные — на зашифрованном томе, который вы открываете после загрузки.

Зашифрованное хранилище за пять команд

LUKS-контейнер в файле работает на любом VPS — дополнительный диск не нужен:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Смонтируйте и пользуйтесь:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

После перезагрузки хранилище остаётся закрытым, пока вы не откроете его снова:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Добавьте второй пароль как запасной ключ (cryptsetup luksAddKey /srv/vault.img) и храните оба в менеджере паролей. Потеряете их — данные исчезнут навсегда, никакой тикет в поддержку их не вернёт.

Направьте чувствительные сервисы в /mnt/vault (папка базы данных, хранилище документов, данные менеджера паролей) и сделайте так, чтобы они стартовали только после монтирования хранилища.

Часто лучше: шифруйте данные, а не диск

Шифрование диска заканчивается на диске. Данные, которые вы копируете куда-то ещё — бэкапы, выгрузки, синхронизации, — едут незашифрованными, если не зашифровать их отдельно. Защита, которая следует за данными, обычно ценнее:

Как это выглядит в EQVPS

Мы не просим документы, не продаём ваши данные и публикуем warrant canary. Managed Backups шифруются до того, как покинут хост, и хранятся зашифрованными — но нашим ключом, потому что бэкап, который мы не можем восстановить, — не бэкап. Если вам нужны данные, которые не прочтёт никто, кроме вас, шифруйте их сами до того, как они попадут на диск. Это верно на любом сервере, включая наши.

Вывод

Зашифруйте том с данными для всего, что вам было бы неприятно увидеть в утёкшем снимке. Шифруйте бэкапы у источника. И не дайте галочке убедить вас, что работающий виртуальный сервер — это сейф: самый сильный инструмент приватности — не хранить данные, которые вам не нужны.

Частые вопросы

Защищает ли шифрование диска работающий VPS?

Нет. Пока сервер работает, диск разблокирован, а ключ лежит в RAM. Любой, кто управляет хост-машиной, в принципе может прочитать эту память. Шифрование защищает данные в покое: скопированный образ диска, старый снимок, списанный накопитель.

Можно зашифровать корневую файловую систему VPS?

Технически да, но тогда сервер при каждой загрузке ждёт пароль. Вводить его придётся в веб-консоли или поднять крошечный SSH-сервер в initramfs. Это работает, это хрупко и почти ничего не добавляет к защите — зашифрованный отдельный том с данными даёт основную пользу с куда меньшей болью.

Что лучше шифрования диска для чувствительных данных?

Шифровать сами данные до записи или бэкапа: зашифрованные бэкапы через restic, файлы через age или GPG, шифрование секретов на уровне приложения. Такая защита путешествует вместе с данными, куда бы их ни скопировали.

Шифруются ли бэкапы EQVPS?

Да — Managed Backups шифруются до того, как покинут хост сервера, и хранятся зашифрованными. Но ключ наш, потому что мы должны уметь их восстановить. Для данных, которые должны читать только вы, шифруйте сами заранее.

Что если я потеряю пароль LUKS?

Данные потеряны. Восстановить их нельзя — в этом и смысл шифрования. Храните пароль в менеджере паролей и добавьте второй слот ключа как запасной.

← Назад в блогТарифы и цены →

Комментарии

Пока нет комментариев. Будьте первым.

Оставить комментарий

Комментарии проходят модерацию перед публикацией.