"VPS iliyosimbwa" ni msemo ambao wenyeji wengi huurusha bila kusema unalinda dhidi ya nini. Tunapendelea kuwa wazi, kwa sababu wanaojali hili hujali usahihi. Unaweza kuendesha hifadhi iliyosimbwa kwenye VPS — volume ya data iliyosimbwa kwa LUKS unayofungua kwa nenosiri — nayo hulinda data yako kwa kweli ikiwa imepumzika. Kile isichofanya ni kufanya seva inayoendesha isionekane kwa yeyote anayedhibiti maunzi halisi. Hii hapa ni sura yake ya kweli, na jinsi ya kuisanidi.
Usimbaji kwenye VPS unafanya nini — na hausifanyi nini
Kilicho halisi: volume ya LUKS ni ciphertext ikiwa imefungwa. Zima seva, au tu usifungue volume, na faili hazisomeki bila nenosiri lako. Diski iliyostaafishwa, iliyopigwa image ya baridi, au iliyokamatwa ikiwa imezimwa haikabidhi chochote kinachosomeka. Hicho ni ulinzi wa kweli, wenye thamani — nao ndio tishio la kawaida kwa watu wengi (diski iliyostaafishwa, snapshot ya baridi, ufikiaji wa bahati mbaya).
Kisicho: mradi volume imewekwa na seva inaendesha, ufunguo wa usimbaji uko katika RAM, na mtoa huduma anaendesha hypervisor chini ya VM yako. Usimbaji wa diski nzima kwenye VPS yoyote — yetu au ya yeyote — hauwezi kulinda volume inayoendesha na iliyofunguliwa dhidi ya mwendeshaji aliyeazimia wa mashine halisi. Mwenyeji yeyote anayeahidi vinginevyo anauza kupita kiasi. Sisi hatutafanya.
Kwa hiyo: ulinzi wa kweli ikiwa imepumzika, mipaka ya kweli inapokuwa hai. Ubadilishaji huo unastahili kwa hifadhi ya data ya faragha unayoiweka isiyosomeka ikiwa haitumiki — pamoja na kujisajili bila KYC ili hifadhi isifungamane na utambulisho wako kabisa.
Sanidi volume iliyosimbwa kwa LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Baada ya kuwasha upya, volume hubaki imefungwa hadi uifungue mwenyewe:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Kamwe usihifadhi nenosiri kwenye seva. Fungua kwa mkono (au lipitishe kupitia kikao chako cha SSH) ili ufunguo uwepo tu katika kumbukumbu unapokitumia. Usiliweke kwenye skripti ya kuwasha — hilo huharibu lengo.
Wigo wa kweli, mara moja tena
- Hulinda: data ikiwa imepumzika — imezimwa, kabla ya kufungua, snapshot ya baridi, diski iliyostaafishwa.
- Hailindi: volume inayoendesha na iliyofunguliwa dhidi ya mtu mwenye udhibiti wa kimwili/hypervisor.
- Si kutokujulikana yenyewe: seva yako bado ina IP ya umma na trafiki kwenye waya. Hii inahusu usiri wa data iliyopumzika, ikichanganywa na bili bila KYC.
Ikiwa mfumo wako wa tishio ni shinikizo la kisheria badala ya diski iliyoibiwa, ishara yenye maana zaidi ni warrant canary yetu — taarifa yenye tarehe kwamba hatujapata amri za siri wala matakwa ya kudhoofisha usalama, inasasishwa. Canary unayoweza kuifuatilia inashinda beji ya usimbaji usiloweza kuithibitisha. Angalia pia uchambuzi wa kweli wa VPS isiyojulikana kuhusu kile bila-KYC hukupa na kisichokupa.
Kwa nini EQVPS kwa hifadhi iliyosimbwa
- root kamili, hivyo LUKS na mtiririko wako wa kufungua ni wako kabisa — hakuna uwekaji amana wa ufunguo wa mtoa huduma, hakuna nenosiri lililohifadhiwa wakati wa kuwasha isipokuwa uchague.
- Hakuna KYC, malipo kwa crypto. Barua pepe ya kujisajili, USDC/USDT ya kulipa — hifadhi haijaunganishwa na utambulisho wako.
- EU (Ujerumani, Ufini), sheria halisi ya ulinzi wa data, warrant canary ya hadharani, root kwa ~sekunde 60.
VPS isiyojulikana, bila-KYC — toleo la kweli → · Jipangishie Vaultwarden (chumba cha kuhifadhi kilichosimbwa) →
Maoni
Bado hakuna maoni. Kuwa wa kwanza.