การค้นหา “VPS ที่เน้นความเป็นส่วนตัวพร้อมการเข้ารหัสทั้งดิสก์” มักจบที่ช่องทำเครื่องหมายบนหน้าราคา ช่องนั้นมีอยู่จริง แต่สิ่งที่มันให้แคบกว่าที่การตลาดบอก ก่อนเข้ารหัสอะไร ควรระบุให้ชัดว่าคุณปกป้องข้อมูลจากใคร เพราะในกรณีสำคัญกรณีหนึ่ง การเข้ารหัสดิสก์ไม่ช่วยอะไรเลย
การเข้ารหัสบน VPS ปกป้องอะไรได้ และอะไรไม่ได้
VPS คือเครื่องเสมือนบนฮาร์ดแวร์ของคนอื่น ขณะทำงาน ดิสก์ถูกปลดล็อกอยู่และคีย์เข้ารหัสอยู่ในหน่วยความจำของ VM เครื่องโฮสต์สามารถอ่านหน่วยความจำนั้นได้ตามหลักการ ดังนั้น:
การเข้ารหัสช่วยป้องกัน:
- สำเนาอิมเมจดิสก์หรือ snapshot ของคุณหลุดไปอยู่ในที่ที่ไม่ควรอยู่
- ดิสก์เก่าที่ถูกปลดระวางหลังเปลี่ยนฮาร์ดแวร์
- ผู้ที่เข้าถึงที่เก็บข้อมูลหรือข้อมูลสำรองได้โดยไม่ได้เข้าถึงเซิร์ฟเวอร์ที่กำลังทำงาน
การเข้ารหัสไม่ช่วยป้องกัน:
- ผู้ที่ควบคุมโฮสต์ขณะทำงาน
- ผู้โจมตีที่ได้เชลล์บนเซิร์ฟเวอร์ของคุณ: สำหรับเขา ดิสก์ถูกปลดล็อกอยู่แล้ว
- คำร้องทางกฎหมายที่ส่งมาขณะเซิร์ฟเวอร์เปิดอยู่
นั่นไม่ใช่เหตุผลที่จะข้ามการเข้ารหัส แต่เป็นเหตุผลให้ใช้มันกับงานที่ถูกต้อง และอย่าเข้าใจผิดว่ามันทำให้คุณล่องหน
ทำไมไม่เข้ารหัสดิสก์ root ทั้งหมด?
ทำได้ แต่ทุกครั้งที่รีบูตจะหยุดรอวลีรหัสผ่าน คุณต้องปลดล็อกผ่านคอนโซลเว็บ หรือฝังเซิร์ฟเวอร์ SSH ไว้ใน initramfs (dropbear) เพื่อปลดล็อกจากระยะไกล การอัปเดตเคอร์เนลจะต้องให้คุณอยู่ด้วย และการรีบูตแบบไม่มีคนดูแลหมายถึงระบบหยุดทำงานจนกว่าคุณจะล็อกอิน สำหรับคนส่วนใหญ่ ทางเลือกที่ดีกว่าคือ: ดิสก์ระบบตามปกติ และ เก็บข้อมูลอ่อนไหวบนโวลุ่มที่เข้ารหัส ซึ่งคุณปลดล็อกหลังบูต
ตู้เซฟเข้ารหัสในห้าคำสั่ง
คอนเทนเนอร์ LUKS ในไฟล์ใช้ได้บนทุก VPS โดยไม่ต้องมีดิสก์เพิ่ม:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
เมานต์และใช้งาน:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
หลังรีบูต ตู้เซฟจะยังล็อกอยู่จนกว่าคุณจะเปิดอีกครั้ง:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
เพิ่มวลีรหัสผ่านที่สองเป็นคีย์สำรอง (cryptsetup luksAddKey /srv/vault.img) และเก็บทั้งสองไว้ในโปรแกรมจัดการรหัสผ่าน หากทำหายทั้งคู่ ข้อมูลจะหายไปตลอดกาล ไม่มีคำร้องขอความช่วยเหลือใดนำกลับมาได้
ชี้บริการที่อ่อนไหวไปที่ /mnt/vault (ไดเรกทอรีฐานข้อมูล ที่เก็บเอกสาร โฟลเดอร์ข้อมูลของโปรแกรมจัดการรหัสผ่าน) และตั้งให้เริ่มทำงานหลังจากเมานต์ตู้เซฟแล้วเท่านั้น
บ่อยครั้งดีกว่า: เข้ารหัสข้อมูล ไม่ใช่ดิสก์
การเข้ารหัสดิสก์หยุดอยู่ที่ดิสก์ ข้อมูลที่คุณคัดลอกไปที่อื่น (ข้อมูลสำรอง การส่งออก การซิงก์) จะเดินทางแบบไม่เข้ารหัส เว้นแต่คุณจะเข้ารหัสด้วย การป้องกันที่ติดตามข้อมูลไปมักมีค่ามากกว่า:
- ข้อมูลสำรอง: restic เข้ารหัสทุกอย่างฝั่งไคลเอนต์ก่อนอัปโหลด
- ไฟล์:
age -p secrets.tar > secrets.tar.ageเข้ารหัสด้วยวลีรหัสผ่าน - ความลับในแอป: ใช้การเข้ารหัสของแอปเอง (โปรแกรมจัดการรหัสผ่านหลายตัว การเข้ารหัสฝั่งเซิร์ฟเวอร์ของ Nextcloud การเข้ารหัสคอลัมน์ในฐานข้อมูล)
ที่ EQVPS เป็นอย่างไร
เราไม่ขอเอกสารยืนยันตัวตน ไม่ขายข้อมูลของคุณ และเผยแพร่ warrant canary Managed Backups ถูกเข้ารหัสก่อนออกจากโฮสต์และยังคงเข้ารหัสในที่เก็บ แต่ด้วยคีย์ของเรา เพราะข้อมูลสำรองที่เรากู้คืนไม่ได้ก็ไม่ใช่ข้อมูลสำรอง หากคุณต้องการข้อมูลที่ไม่มีใครนอกจากคุณอ่านได้ ให้เข้ารหัสเองก่อนที่มันจะถึงดิสก์ ซึ่งเป็นจริงกับทุกเซิร์ฟเวอร์ รวมถึงของเราด้วย
ข้อสรุป
เข้ารหัสโวลุ่มข้อมูลสำหรับทุกสิ่งที่คุณไม่อยากเห็นใน snapshot ที่รั่วไหล เข้ารหัสข้อมูลสำรองตั้งแต่ต้นทาง และอย่าให้ช่องทำเครื่องหมายหนึ่งช่องโน้มน้าวคุณว่าเซิร์ฟเวอร์เสมือนที่กำลังทำงานคือตู้เซฟ เครื่องมือปกป้องความเป็นส่วนตัวที่แข็งแกร่งที่สุดที่คุณมี คือการไม่เก็บข้อมูลที่คุณไม่จำเป็นต้องใช้
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ