−25%

yıllık Windows ödemesinde, 31 Ekim'e kadar. Paketlere git

EQVPS

VPS'te tam disk şifreleme: gerçekte neyi korur

26 Eyl 2026 · 3 dk okuma · EQVPS Team

“Tam disk şifrelemeli gizlilik odaklı VPS” araması genellikle bir fiyat sayfasındaki bir onay kutusunda biter. Kutu gerçektir, ancak size kazandırdığı şey pazarlamanın ima ettiğinden daha dardır. Bir şeyi şifrelemeden önce verileri kime karşı koruduğunuz konusunda net olmak işe yarar, çünkü önemli bir durumda disk şifreleme hiçbir şey yapmaz.

VPS'te şifreleme neyi korur, neyi korumaz

VPS, başkasının donanımında çalışan sanal bir makinedir. Çalışırken disk kilidi açıktır ve şifreleme anahtarı VM'nin belleğinde yaşar. Ana makine ilke olarak bu belleği okuyabilir. Dolayısıyla:

Şifreleme şunlara karşı yardımcı olur:

Şifreleme şunlara karşı yardımcı olmaz:

Bu, şifrelemeyi atlamak için bir neden değildir. Onu doğru iş için kullanmak ve görünmezlikle karıştırmamak için bir nedendir.

Neden tüm kök diski şifrelemiyoruz?

Şifreleyebilirsiniz, ama o zaman her yeniden başlatma bir parola isteminde durur. Kilidi web konsolundan açarsınız ya da initramfs içine bir SSH sunucusu (dropbear) yerleştirip uzaktan açarsınız. Artık çekirdek güncellemeleri sizin orada olmanızı gerektirir; gözetimsiz bir yeniden başlatma, siz giriş yapana kadar kesinti demektir. Çoğu kişi için daha iyi denge şudur: sistem diski her zamanki gibi, hassas veriler açılıştan sonra kilidini açtığınız şifreli bir birimde.

Beş komutta şifreli bir kasa

Bir dosya içindeki LUKS kapsayıcısı ek disk gerektirmeden her VPS'te çalışır:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Bağlayın ve kullanın:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Yeniden başlatmadan sonra kasa, siz tekrar açana kadar kilitli kalır:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Yedek anahtar olarak ikinci bir parola ekleyin (cryptsetup luksAddKey /srv/vault.img) ve ikisini de bir parola yöneticisinde saklayın. Onları kaybederseniz veriler sonsuza dek gider: hiçbir destek talebi onları geri getiremez.

Hassas hizmetlerinizi /mnt/vault konumuna yönlendirin (bir veritabanı dizini, belge deposu, bir parola yöneticisinin veri klasörü) ve yalnızca kasa bağlandıktan sonra başlamalarını sağlayın.

Çoğu zaman daha iyisi: diski değil veriyi şifreleyin

Disk şifreleme diskte biter. Başka bir yere kopyaladığınız veriler (yedekler, dışa aktarımlar, eşitlemeler), onları da şifrelemediğiniz sürece şifresiz yolculuk eder. Veriyi takip eden koruma genellikle daha değerlidir:

EQVPS'te durum nasıl

Kimlik istemiyoruz, verilerinizi satmıyoruz ve bir warrant canary yayınlıyoruz. Managed Backups ana makineden çıkmadan önce şifrelenir ve depolamada şifreli kalır, ancak bizim anahtarımızla; çünkü geri yükleyemediğimiz bir yedek, yedek değildir. Sizden başka kimsenin okuyamayacağı verilere ihtiyacınız varsa onları diske ulaşmadan önce kendiniz şifreleyin. Bu, bizimki dahil her sunucu için geçerlidir.

Özetle

Sızdırılmış bir anlık görüntüde görmekten nefret edeceğiniz her şey için bir veri birimini şifreleyin. Yedekleri kaynağında şifreleyin. Ve bir onay kutusunun sizi çalışan bir sanal sunucunun kasa olduğuna ikna etmesine izin vermeyin: elinizdeki en güçlü gizlilik aracı, ihtiyacınız olmayan verileri hiç saklamamaktır.

SSS

Disk şifreleme çalışan bir VPS'i korur mu?

Hayır. Sunucu çalışırken disk kilidi açıktır ve anahtar RAM'dedir. Ana makineyi kontrol eden herkes ilke olarak o belleği okuyabilir. Şifreleme durağan verileri korur: kopyalanmış bir disk imajını, eski bir anlık görüntüyü, emekliye ayrılmış bir diski.

Bir VPS'in kök dosya sistemini şifreleyebilir miyim?

Teknik olarak evet, ama o zaman sunucu her açılışta bir parola bekler. Bunu web konsolundan yazarsınız ya da initramfs içinde küçük bir SSH sunucusu kurarsınız. Çalışır, kırılgandır ve pek az ek koruma sağlar: ayrı bir veri birimini şifrelemek, faydanın büyük kısmını çok daha az zahmetle sağlar.

Hassas veriler için disk şifrelemeden daha iyisi nedir?

Verinin kendisini, yazılmadan veya yedeklenmeden önce şifrelemek: restic ile şifreli yedekler, age veya GPG ile şifrelenmiş dosyalar, sırlar için uygulama düzeyinde şifreleme. Bu koruma, veri nereye kopyalanırsa onunla birlikte gider.

EQVPS yedekleri şifreli mi?

Evet: Managed Backups sunucunun ana makinesinden çıkmadan önce şifrelenir ve depolamada şifreli kalır. Ancak geri yükleyebilmemiz gerektiğinden bizim anahtarımızla şifrelenir. Yalnızca sizin okuyabilmeniz gereken veriler için önce kendiniz şifreleyin.

LUKS parolasını kaybedersem ne olur?

Veriler kaybolur. Kurtarma yolu yoktur: şifrelemenin amacı zaten budur. Parolayı bir parola yöneticisinde saklayın ve yedek olarak ikinci bir anahtar yuvası ekleyin.

← Blog'a dönPlanları ve fiyatları gör →

Yorumlar

Henüz yorum yok. İlk olun.

Bir yorum bırakın

Yorumlar görünmeden önce denetlenir.