−25%

på Windows vid årsbetalning, till 31/10. Till paketen

EQVPS

Diskkryptering på en VPS: vad den faktiskt skyddar

26 sep. 2026 · 3 min läsning · EQVPS Team

En sökning efter en ”integritetsfokuserad VPS med full diskkryptering” slutar oftast vid en kryssruta på en prissida. Kryssrutan är äkta, men det den ger dig är snävare än marknadsföringen antyder. Innan du krypterar något hjälper det att vara exakt med vem du skyddar datan från, eftersom diskkryptering i ett viktigt fall inte gör någonting alls.

Vad kryptering på en VPS skyddar, och vad den inte skyddar

En VPS är en virtuell maskin på någon annans hårdvara. Medan den kör är disken upplåst och krypteringsnyckeln lever i VM:ens minne. Värdmaskinen kan i princip läsa det minnet. Alltså:

Kryptering hjälper mot:

Kryptering hjälper inte mot:

Det är inget skäl att hoppa över den. Det är ett skäl att använda den till rätt jobb och inte förväxla den med osynlighet.

Varför inte kryptera hela rotdisken?

Det kan du, men då stannar varje omstart vid en fråga om lösenfras. Du låser upp via webbkonsolen, eller bygger in en SSH-server i initramfs (dropbear) och låser upp på distans. Kärnuppdateringar kräver då att du är på plats; en obevakad omstart betyder driftstopp tills du loggar in. För de flesta är den bättre avvägningen: systemdisk som vanligt, känsliga data på en krypterad volym som du låser upp efter start.

Ett krypterat valv på fem kommandon

En LUKS-behållare i en fil fungerar på vilken VPS som helst, utan extra disk:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Montera och använd den:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Efter en omstart förblir valvet låst tills du öppnar det igen:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Lägg till en andra lösenfras som reservnyckel (cryptsetup luksAddKey /srv/vault.img) och förvara båda i en lösenordshanterare. Tappar du bort dem är datan borta för gott: inget supportärende kan få tillbaka den.

Peka dina känsliga tjänster mot /mnt/vault (en databaskatalog, dokumentlagring, en lösenordshanterares datakatalog) och låt dem starta först när valvet är monterat.

Ofta bättre: kryptera datan, inte disken

Diskkryptering slutar vid disken. Data du kopierar någon annanstans (backuper, exporter, synkningar) färdas okrypterad om du inte krypterar den också. Skydd som följer med datan är oftast mer värt:

Så ser det ut hos EQVPS

Vi ber inte om legitimation, säljer inte dina data och publicerar en warrant canary. Managed Backups krypteras innan de lämnar värden och förblir krypterade i lagringen, men med vår nyckel, eftersom en backup vi inte kan återställa inte är någon backup. Behöver du data som ingen utom du kan läsa, kryptera den själv innan den når disken. Det gäller på alla servrar, även våra.

Slutsatsen

Kryptera en datavolym för allt du skulle hata att se i en läckt snapshot. Kryptera backuper vid källan. Och låt inte en kryssruta övertyga dig om att en körande virtuell server är ett valv: det starkaste integritetsverktyget du har är att inte spara data du inte behöver.

FAQ

Skyddar diskkryptering en VPS som är igång?

Nej. Medan servern kör är disken upplåst och nyckeln ligger i RAM. Den som kontrollerar värdmaskinen kan i princip läsa det minnet. Kryptering skyddar data i vila: en kopierad diskavbild, en gammal snapshot, en utrangerad disk.

Kan jag kryptera rotfilsystemet på en VPS?

Tekniskt sett ja, men då väntar servern på en lösenfras vid varje start. Du skriver in den i webbkonsolen eller sätter upp en liten SSH-server i initramfs. Det fungerar, det är skört och det skyddar lite extra: att kryptera en separat datavolym ger det mesta av nyttan med mycket mindre besvär.

Vad är bättre än diskkryptering för känsliga data?

Att kryptera själva datan innan den skrivs eller säkerhetskopieras: krypterade backuper med restic, filer krypterade med age eller GPG, kryptering på applikationsnivå för hemligheter. Det skyddet följer med datan vart den än kopieras.

Är EQVPS backuper krypterade?

Ja: Managed Backups krypteras innan de lämnar serverns värd och förblir krypterade i lagringen. De är dock krypterade med vår nyckel, eftersom vi måste kunna återställa dem. Data som bara du ska kunna läsa krypterar du själv först.

Vad händer om jag tappar bort LUKS-lösenfrasen?

Då är datan borta. Det finns ingen återställningsväg: det är hela poängen med kryptering. Förvara lösenfrasen i en lösenordshanterare och lägg till en andra nyckelplats som reserv.

← Tillbaka till bloggenSe planer & priser →

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.