Utafutaji wa «VPS inayozingatia faragha yenye usimbaji wa disk nzima» kwa kawaida unaishia kwenye kisanduku cha kuteua kwenye ukurasa wa bei. Kisanduku ni halisi, lakini kile kinachokununulia ni chembamba kuliko masoko yanavyoashiria. Kabla ya kusimba chochote, inasaidia kuwa sahihi kuhusu unamlinda nani dhidi ya data, kwa sababu kwa hali moja muhimu, usimbaji wa disk haufanyi chochote kabisa.
Usimbaji kwenye VPS unalinda nini, na haulindi nini
VPS ni mashine pepe kwenye vifaa vya mtu mwingine. Ikiendelea, disk iko wazi na funguo ya usimbaji inaishi kwenye kumbukumbu ya mashine pepe. Mashine ya host inaweza, kimsingi, kusoma kumbukumbu hiyo. Kwa hivyo:
Usimbaji unasaidia dhidi ya:
- Nakala ya picha ya disk yako au snapshot kuishia mahali isipopaswa.
- Disks za zamani kustaafishwa baada ya kubadilishwa kwa vifaa.
- Mtu kupata ufikiaji wa hifadhi au nakala za akiba bila ufikiaji wa seva yako inayoendelea.
Usimbaji hausaidii dhidi ya:
- Yeyote anayedhibiti host inayoendelea.
- Mshambuliaji anayepata shell kwenye seva yako; kwake disk tayari iko wazi.
- Maombi ya kisheria yanayotolewa wakati seva inaendelea.
Hiyo si sababu ya kuuacha. Ni sababu ya kuutumia kwa kazi sahihi na kutouchanganya na kutoonekana.
Kwa nini usisimbe disk nzima ya root?
Unaweza, lakini hapo kila uwashaji upya unasimama kwenye ombi la passphrase. Utaifungua kupitia console ya wavuti, au utajenga seva ya SSH ndani ya initramfs (dropbear) na kuifungua kwa mbali. Masasisho ya kernel sasa yanahitaji uwepo wako; uwashaji upya usiosimamiwa unamaanisha kukatika hadi uingie. Kwa watu wengi mapatano bora ni: disk ya mfumo kama kawaida, data nyeti kwenye volume iliyosimbwa unayoifungua baada ya kuwasha.
Sanidi sanduku lililosimbwa kwa amri tano
Container ya LUKS ndani ya faili inafanya kazi kwenye VPS yoyote, bila disk ya ziada:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Iweke (mount) na uitumie:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Baada ya kuwasha upya sanduku linabaki limefungwa mpaka ulifungue tena:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Ongeza passphrase ya pili kama funguo ya akiba (cryptsetup luksAddKey /srv/vault.img) na uhifadhi zote mbili kwenye kidhibiti cha nenosiri. Ukizipoteza, data imepotea milele; hakuna tiketi ya msaada inayoweza kuirudisha.
Elekeza huduma zako nyeti kwenye /mnt/vault (saraka ya hifadhidata, hifadhi ya nyaraka, folda ya data ya kidhibiti cha nenosiri) na uzifanye zianze tu baada ya sanduku kuwekwa.
Mara nyingi bora: simba data, si disk
Usimbaji wa disk unaishia kwenye disk. Data unayonakili mahali pengine (nakala za akiba, exports, syncs) inasafiri bila kusimbwa isipokuwa uisimbe pia. Ulinzi unaofuata data kwa kawaida una thamani zaidi:
- Nakala za akiba: restic inasimba kila kitu upande wa mteja kabla ya kupakia.
- Faili:
age -p secrets.tar > secrets.tar.ageinasimba kwa passphrase. - Siri kwenye programu: tumia usimbaji wa programu yenyewe (vidhibiti vingi vya nenosiri, usimbaji wa upande wa seva wa Nextcloud, usimbaji wa safu za hifadhidata).
Hii inaonekanaje kwenye EQVPS
Hatuombi kitambulisho, hatuuzi data yako, na tunachapisha warrant canary. Managed Backups zinasimbwa kabla ya kuondoka kwenye host na zinabaki zimesimbwa kwenye hifadhi, lakini kwa funguo yetu, kwa sababu nakala ya akiba tusiyoweza kurejesha si nakala ya akiba. Ikiwa unahitaji data ambayo hakuna mtu mwingine isipokuwa wewe anayeweza kusoma, isimbe mwenyewe kabla haijagusa disk. Hilo ni kweli kwenye seva yoyote, ikiwemo zetu.
Funzo kuu
Simba volume ya data kwa chochote ambacho usingependa kukiona kwenye snapshot iliyovuja. Simba nakala za akiba kwenye chanzo. Na usiache kisanduku cha kuteua kikushawishi kwamba seva pepe inayoendelea ni sanduku la chuma: zana yako yenye nguvu zaidi ya faragha ni kutohifadhi data usiyoihitaji.
Maoni
Bado hakuna maoni. Kuwa wa kwanza.