En sökning efter en ”integritetsfokuserad VPS med full diskkryptering” slutar oftast vid en kryssruta på en prissida. Kryssrutan är äkta, men det den ger dig är snävare än marknadsföringen antyder. Innan du krypterar något hjälper det att vara exakt med vem du skyddar datan från, eftersom diskkryptering i ett viktigt fall inte gör någonting alls.
Vad kryptering på en VPS skyddar, och vad den inte skyddar
En VPS är en virtuell maskin på någon annans hårdvara. Medan den kör är disken upplåst och krypteringsnyckeln lever i VM:ens minne. Värdmaskinen kan i princip läsa det minnet. Alltså:
Kryptering hjälper mot:
- En kopia av din diskavbild eller snapshot som hamnar där den inte ska.
- Gamla diskar som utrangeras efter ett hårdvarubyte.
- Någon som får åtkomst till lagring eller backuper utan åtkomst till din körande server.
Kryptering hjälper inte mot:
- Den som kontrollerar värden medan den kör.
- En angripare som får ett skal på din server: för hen är disken redan upplåst.
- Rättsliga begäranden som delges medan servern är igång.
Det är inget skäl att hoppa över den. Det är ett skäl att använda den till rätt jobb och inte förväxla den med osynlighet.
Varför inte kryptera hela rotdisken?
Det kan du, men då stannar varje omstart vid en fråga om lösenfras. Du låser upp via webbkonsolen, eller bygger in en SSH-server i initramfs (dropbear) och låser upp på distans. Kärnuppdateringar kräver då att du är på plats; en obevakad omstart betyder driftstopp tills du loggar in. För de flesta är den bättre avvägningen: systemdisk som vanligt, känsliga data på en krypterad volym som du låser upp efter start.
Ett krypterat valv på fem kommandon
En LUKS-behållare i en fil fungerar på vilken VPS som helst, utan extra disk:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Montera och använd den:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Efter en omstart förblir valvet låst tills du öppnar det igen:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Lägg till en andra lösenfras som reservnyckel (cryptsetup luksAddKey /srv/vault.img) och förvara båda i en lösenordshanterare. Tappar du bort dem är datan borta för gott: inget supportärende kan få tillbaka den.
Peka dina känsliga tjänster mot /mnt/vault (en databaskatalog, dokumentlagring, en lösenordshanterares datakatalog) och låt dem starta först när valvet är monterat.
Ofta bättre: kryptera datan, inte disken
Diskkryptering slutar vid disken. Data du kopierar någon annanstans (backuper, exporter, synkningar) färdas okrypterad om du inte krypterar den också. Skydd som följer med datan är oftast mer värt:
- Backuper: restic krypterar allt på klientsidan före uppladdning.
- Filer:
age -p secrets.tar > secrets.tar.agekrypterar med en lösenfras. - Hemligheter i appar: använd appens egen kryptering (många lösenordshanterare, Nextclouds kryptering på serversidan, kolumnkryptering i databasen).
Så ser det ut hos EQVPS
Vi ber inte om legitimation, säljer inte dina data och publicerar en warrant canary. Managed Backups krypteras innan de lämnar värden och förblir krypterade i lagringen, men med vår nyckel, eftersom en backup vi inte kan återställa inte är någon backup. Behöver du data som ingen utom du kan läsa, kryptera den själv innan den når disken. Det gäller på alla servrar, även våra.
Slutsatsen
Kryptera en datavolym för allt du skulle hata att se i en läckt snapshot. Kryptera backuper vid källan. Och låt inte en kryssruta övertyga dig om att en körande virtuell server är ett valv: det starkaste integritetsverktyget du har är att inte spara data du inte behöver.
Kommentarer
Inga kommentarer än. Bli först.