"VPS เข้ารหัส" เป็นวลีที่โฮสต์หลายรายโยนไปมาโดยไม่บอกว่ามันป้องกันอะไร เราขอตรงไปตรงมา เพราะคนที่ใส่ใจเรื่องนี้ใส่ใจความแม่นยำ คุณสามารถรัน ที่เก็บข้อมูลเข้ารหัส บน VPS ได้ — โวลุ่มข้อมูลเข้ารหัสด้วย LUKS ที่คุณปลดล็อกด้วยพาสเฟรส — และมันปกป้องข้อมูลของคุณ ตอนพัก ได้จริง สิ่งที่มันไม่ทำคือทำให้เซิร์ฟเวอร์ที่กำลังรันมองไม่เห็นสำหรับใครก็ตามที่ควบคุมฮาร์ดแวร์กายภาพ นี่คือรูปที่ซื่อสัตย์ของมัน และวิธีตั้งค่า
การเข้ารหัสบน VPS ทำอะไร — และไม่ทำอะไร
ที่จริง: โวลุ่ม LUKS เป็นไซเฟอร์เท็กซ์เมื่อล็อก ปิดเซิร์ฟเวอร์ หรือแค่ไม่ปลดล็อกโวลุ่ม และไฟล์อ่านไม่ได้โดยไม่มีพาสเฟรสของคุณ ดิสก์ที่ปลดระวาง อิมเมจแบบเย็น หรือถูกยึดขณะปิดเครื่อง ไม่มอบสิ่งที่อ่านได้เลย นั่นคือการป้องกันที่แท้จริงและคุ้มค่า — และเป็นภัยคุกคามทั่วไปสำหรับคนส่วนใหญ่ (ดิสก์ปลดระวาง สแนปช็อตเย็น การเข้าถึงแบบสุ่ม)
ที่ไม่จริง: ตราบใดที่โวลุ่ม เมานต์อยู่และเซิร์ฟเวอร์รัน คีย์เข้ารหัสอยู่ใน RAM และผู้ให้บริการเดินไฮเปอร์ไวเซอร์อยู่ใต้ VM ของคุณ การเข้ารหัสทั้งดิสก์บน VPS ใดๆ — ของเราหรือของใคร — ปกป้องโวลุ่มที่กำลังรันและปลดล็อกจากผู้ดำเนินการเครื่องกายภาพที่มุ่งมั่นไม่ได้ โฮสต์ใดที่สัญญาตรงข้ามกำลังขายเกินจริง เราจะไม่ทำ
ดังนั้น: การป้องกันที่แท้จริงตอนพัก ข้อจำกัดที่ซื่อสัตย์ตอนรัน การแลกนั้นคุ้มค่าสำหรับที่เก็บข้อมูลส่วนตัวที่คุณเก็บให้อ่านไม่ได้ตอนไม่ใช้งาน — ผนวกกับสมัครไม่ต้อง KYC เพื่อให้ที่เก็บไม่ผูกกับตัวตนของคุณตั้งแต่แรก
ตั้งค่าโวลุ่มเข้ารหัส LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
หลังรีบูต โวลุ่มยังล็อกจนกว่าคุณจะปลดล็อกเอง:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
อย่าเก็บพาสเฟรสบนเซิร์ฟเวอร์เด็ดขาด ปลดล็อกด้วยมือ (หรือ pipe ผ่านเซสชัน SSH ของคุณ) เพื่อให้คีย์อยู่ในหน่วยความจำเฉพาะขณะคุณใช้ อย่าใส่ในสคริปต์บูต — นั่นทำลายจุดประสงค์
ขอบเขตที่ซื่อสัตย์ อีกครั้ง
- ปกป้อง: ข้อมูลตอนพัก — ปิดเครื่อง ก่อนปลดล็อก สแนปช็อตเย็น ดิสก์ปลดระวาง
- ไม่ปกป้อง: โวลุ่มที่กำลังรันและปลดล็อกจากคนที่มีการควบคุมกายภาพ/ไฮเปอร์ไวเซอร์
- ไม่ใช่การไม่ระบุตัวตนในตัวเอง: เซิร์ฟเวอร์ของคุณยังมี IP สาธารณะและทราฟฟิกบนสาย นี่เกี่ยวกับความลับของข้อมูลตอนพัก ผนวกกับการเรียกเก็บเงินไม่ต้อง KYC
หากโมเดลภัยคุกคามของคุณคือแรงกดดันทางกฎหมายมากกว่าดิสก์ที่ถูกขโมย สัญญาณที่มีความหมายกว่าคือ warrant canary ของเรา — คำแถลงลงวันที่ว่าเราไม่มีคำสั่งลับหรือข้อเรียกร้องให้ลดทอนความปลอดภัย เก็บให้เป็นปัจจุบัน canary ที่คุณจับตาดูได้ชนะตราการเข้ารหัสที่คุณตรวจสอบไม่ได้ ดูเพิ่ม การวิเคราะห์ VPS นิรนามอย่างซื่อสัตย์ ว่าการไม่มี KYC ให้และไม่ให้อะไรคุณ
ทำไมต้อง EQVPS สำหรับที่เก็บข้อมูลเข้ารหัส
- root เต็ม ดังนั้น LUKS และโฟลว์ปลดล็อกของคุณเป็นของคุณทั้งหมด — ไม่มีการฝากคีย์ของผู้ให้บริการ ไม่มีพาสเฟรสเก็บตอนบูตเว้นแต่คุณเลือก
- ไม่ต้อง KYC จ่ายด้วยคริปโต อีเมลเพื่อสมัคร USDC/USDT เพื่อจ่าย — ที่เก็บไม่ถูกเชื่อมกับตัวตนของคุณ
- EU (เยอรมนี, ฟินแลนด์) กฎหมายคุ้มครองข้อมูลจริง warrant canary สาธารณะ root ใน ~60 วินาที
VPS นิรนาม ไม่ต้อง KYC — เวอร์ชันซื่อสัตย์ → · Self-host Vaultwarden (ห้องนิรภัยเข้ารหัส) →
ความคิดเห็น
ยังไม่มีความคิดเห็น เป็นคนแรกสิ