“Tam disk şifrelemeli gizlilik odaklı VPS” araması genellikle bir fiyat sayfasındaki bir onay kutusunda biter. Kutu gerçektir, ancak size kazandırdığı şey pazarlamanın ima ettiğinden daha dardır. Bir şeyi şifrelemeden önce verileri kime karşı koruduğunuz konusunda net olmak işe yarar, çünkü önemli bir durumda disk şifreleme hiçbir şey yapmaz.
VPS'te şifreleme neyi korur, neyi korumaz
VPS, başkasının donanımında çalışan sanal bir makinedir. Çalışırken disk kilidi açıktır ve şifreleme anahtarı VM'nin belleğinde yaşar. Ana makine ilke olarak bu belleği okuyabilir. Dolayısıyla:
Şifreleme şunlara karşı yardımcı olur:
- Disk imajınızın veya anlık görüntünüzün bir kopyasının olmaması gereken bir yere düşmesi.
- Donanım değişiminden sonra eski disklerin emekliye ayrılması.
- Birinin çalışan sunucunuza erişmeden depolamaya veya yedeklere erişmesi.
Şifreleme şunlara karşı yardımcı olmaz:
- Çalışan ana makineyi kontrol eden herkes.
- Sunucunuzda kabuk elde eden bir saldırgan: onun için disk zaten açıktır.
- Sunucu çalışırken tebliğ edilen yasal talepler.
Bu, şifrelemeyi atlamak için bir neden değildir. Onu doğru iş için kullanmak ve görünmezlikle karıştırmamak için bir nedendir.
Neden tüm kök diski şifrelemiyoruz?
Şifreleyebilirsiniz, ama o zaman her yeniden başlatma bir parola isteminde durur. Kilidi web konsolundan açarsınız ya da initramfs içine bir SSH sunucusu (dropbear) yerleştirip uzaktan açarsınız. Artık çekirdek güncellemeleri sizin orada olmanızı gerektirir; gözetimsiz bir yeniden başlatma, siz giriş yapana kadar kesinti demektir. Çoğu kişi için daha iyi denge şudur: sistem diski her zamanki gibi, hassas veriler açılıştan sonra kilidini açtığınız şifreli bir birimde.
Beş komutta şifreli bir kasa
Bir dosya içindeki LUKS kapsayıcısı ek disk gerektirmeden her VPS'te çalışır:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
Bağlayın ve kullanın:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
Yeniden başlatmadan sonra kasa, siz tekrar açana kadar kilitli kalır:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
Yedek anahtar olarak ikinci bir parola ekleyin (cryptsetup luksAddKey /srv/vault.img) ve ikisini de bir parola yöneticisinde saklayın. Onları kaybederseniz veriler sonsuza dek gider: hiçbir destek talebi onları geri getiremez.
Hassas hizmetlerinizi /mnt/vault konumuna yönlendirin (bir veritabanı dizini, belge deposu, bir parola yöneticisinin veri klasörü) ve yalnızca kasa bağlandıktan sonra başlamalarını sağlayın.
Çoğu zaman daha iyisi: diski değil veriyi şifreleyin
Disk şifreleme diskte biter. Başka bir yere kopyaladığınız veriler (yedekler, dışa aktarımlar, eşitlemeler), onları da şifrelemediğiniz sürece şifresiz yolculuk eder. Veriyi takip eden koruma genellikle daha değerlidir:
- Yedekler: restic yüklemeden önce her şeyi istemci tarafında şifreler.
- Dosyalar:
age -p secrets.tar > secrets.tar.agebir parolayla şifreler. - Uygulamalardaki sırlar: uygulamanın kendi şifrelemesini kullanın (birçok parola yöneticisi, Nextcloud'un sunucu tarafı şifrelemesi, veritabanı sütun şifrelemesi).
EQVPS'te durum nasıl
Kimlik istemiyoruz, verilerinizi satmıyoruz ve bir warrant canary yayınlıyoruz. Managed Backups ana makineden çıkmadan önce şifrelenir ve depolamada şifreli kalır, ancak bizim anahtarımızla; çünkü geri yükleyemediğimiz bir yedek, yedek değildir. Sizden başka kimsenin okuyamayacağı verilere ihtiyacınız varsa onları diske ulaşmadan önce kendiniz şifreleyin. Bu, bizimki dahil her sunucu için geçerlidir.
Özetle
Sızdırılmış bir anlık görüntüde görmekten nefret edeceğiniz her şey için bir veri birimini şifreleyin. Yedekleri kaynağında şifreleyin. Ve bir onay kutusunun sizi çalışan bir sanal sunucunun kasa olduğuna ikna etmesine izin vermeyin: elinizdeki en güçlü gizlilik aracı, ihtiyacınız olmayan verileri hiç saklamamaktır.
Yorumlar
Henüz yorum yok. İlk olun.