EQVPS

VPS för krypterad lagring (LUKS, ärlig om gränserna)

Kör krypterad lagring på en VPS med LUKS på en datavolym, KYC-fri registrering och betalning i krypto. Rakt på sak om vad kryptering på en VPS skyddar mot och inte — och varför en warrant canary betyder mer än ett marknadslöfte.

„Krypterad VPS" är en fras många värdar slänger sig med utan att säga vad den skyddar mot. Vi är hellre rakt på sak, för de som bryr sig om detta bryr sig om noggrannhet. Du kan köra krypterad lagring på en VPS — en LUKS-krypterad datavolym du låser upp med en lösenfras — och den skyddar verkligen din data i vila. Vad den inte gör är att göra en körande server osynlig för den som kontrollerar den fysiska hårdvaran. Här är den ärliga formen av det, och hur du sätter upp det.

Vad kryptering på en VPS gör — och inte

Vad som är äkta: en LUKS-volym är chiffertext när den är låst. Stäng av servern, eller lås helt enkelt inte upp volymen, och filerna är oläsbara utan din lösenfras. En disk som avvecklas, avbildas kallt eller beslagtas i avstängt läge lämnar inget läsbart. Det är ett äkta, värdefullt skydd — och det är det vanliga hotet för de flesta (en pensionerad disk, en kall snapshot, tillfällig åtkomst).

Vad som inte är det: så länge volymen är monterad och servern kör finns krypteringsnyckeln i RAM, och leverantören driver hypervisorn under din VM. Fullständig diskkryptering på vilken VPS som helst — vår eller någon annans — kan inte skydda en körande, upplåst volym från en beslutsam operatör av den fysiska maskinen. Varje värd som lovar annat översäljer. Det gör vi inte.

Alltså: äkta skydd i vila, ärliga gränser live. Den avvägningen är värd det för ett privat datalager du håller oläsbart i vila — parat med KYC-fri registrering så att lagret inte ens är knutet till din identitet från början.

Sätt upp en LUKS-krypterad volym (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Efter en omstart förblir volymen låst tills du själv låser upp den:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Lagra aldrig lösenfrasen på servern. Lås upp manuellt (eller pipa den via din SSH-session) så att nyckeln bara finns i minnet medan du använder den. Lägg den inte i ett boot-skript — det omintetgör poängen.

Ärlig omfattning, en gång till

Om din hotmodell är juridiskt tryck snarare än en stulen disk är den mer meningsfulla signalen vår warrant canary — ett daterat uttalande om att vi inte haft hemliga order eller krav på att försvaga säkerheten, hållet aktuellt. En canary du kan bevaka slår ett krypteringsmärke du inte kan verifiera. Se även den ärliga genomgången av anonym VPS om vad KYC-fritt ger dig och inte.

Varför EQVPS för krypterad lagring

Anonym VPS, KYC-fri — den ärliga versionen → · Självhosta Vaultwarden (krypterat valv) →

Redo att distribuera? Betala med krypto, ingen KYC — igång på ungefär en minut.

Distribuera nu →

FAQ

Kan en VPS verkligen ge mig krypterad lagring?

Du kan kryptera en datavolym med LUKS och bara montera den med din lösenfras, så att den i vila — avstängd, eller före upplåsning — är chiffertext. Det är äkta och värt att göra. Men var klarsynt: så länge volymen är monterad och servern kör, lever nyckeln i RAM, och värden driver hypervisorn under den. Kryptering på en VPS skyddar mot en stulen/avvecklad disk och tillfällig åtkomst, inte mot en beslutsam operatör av den fysiska maskinen.

Så vad är det egentligen bra för?

Att hålla data som chiffertext i vila, så att en disk som pensioneras, snapshottas kallt eller beslagtas i avstängt läge inte lämnar över läsbara filer. Kombinerat med KYC-fri registrering och kryptobetalning håller det ett datalager borta från din identitet och oläsbart när det inte kör. Det är inget löfte att ingen med fysisk kontroll någonsin skulle kunna komma åt en körande, upplåst volym — den som påstår det översäljer.

Hur sätter jag upp det?

Skapa en LUKS-container på en datasökväg, formatera och montera den, lägg dina filer där, och lås upp den manuellt (eller via SSH) efter varje omstart så att lösenfrasen aldrig lagras på maskinen. Stegen finns nedan. Håll lösenfrasen helt borta från servern.

Varför spelar warrant canary roll här?

För att ärlighet om juridiskt tryck är den riktiga signalen, inte ett krypteringsmärke. Vår /canary-sida är ett daterat uttalande om att vi inte har fått några hemliga juridiska order, munkavleordrar eller krav på att försvaga säkerheten — och den hålls aktuell. En canary du kan bevaka är mer värd än ett påstående du inte kan verifiera.

Kräver ni ID eller kort?

Nej. En e-post för att registrera dig, betalning i USDC eller USDT. Inga dokument, inget kort — passande för ett privat datalager.

Kommentarer

Inga kommentarer än. Bli först.

Lämna en kommentar

Kommentarer modereras innan de visas.