„Şifreli VPS", birçok hostun neye karşı koruduğunu söylemeden etrafa savurduğu bir ifadedir. Biz açık olmayı tercih ederiz, çünkü buna önem verenler doğruluğa önem verir. Bir VPS'te şifreli depolama çalıştırabilirsin — bir parolayla kilidini açtığın LUKS ile şifrelenmiş bir veri birimi — ve verilerini durağan halde gerçekten korur. Yapmadığı şey, çalışan bir sunucuyu fiziksel donanımı kontrol eden kişi için görünmez kılmaktır. İşte bunun dürüst hâli ve nasıl kurulacağı.
Bir VPS'te şifreleme ne yapar — ve ne yapmaz
Gerçek olan: bir LUKS birimi kilitliyken şifreli metindir. Sunucuyu kapat ya da birimi hiç açma, ve dosyalar parolan olmadan okunamaz. Emekliye ayrılan, soğuk imajı alınan ya da kapalıyken el konulan bir disk okunabilir hiçbir şey vermez. Bu gerçek, değerli bir korumadır — ve çoğu insan için yaygın tehdit budur (emekli bir disk, soğuk bir anlık görüntü, gelişigüzel erişim).
Olmayan: birim bağlıyken ve sunucu çalışırken şifreleme anahtarı RAM'dedir ve sağlayıcı senin VM'inin altında hipervizörü işletir. Herhangi bir VPS'te — bizde ya da başkasında — tam disk şifrelemesi, çalışan, kilidi açık bir birimi fiziksel makinenin kararlı bir operatöründen koruyamaz. Aksini vaat eden her host fazla satıyordur. Biz satmayacağız.
Yani: durağan halde gerçek koruma, çalışırken dürüst sınırlar. Bu takas, boştayken okunamaz tuttuğun özel bir veri deposu için değer — deponun baştan kimliğine bağlanmaması için KYC'siz kayıtla birlikte.
LUKS ile şifreli bir birim kur (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Yeniden başlatmadan sonra birim, kendin açana dek kilitli kalır:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Parolayı asla sunucuda saklama. Elle aç (ya da SSH oturumundan içeri aktar), böylece anahtar yalnızca kullanırken bellekte var olur. Onu bir boot betiğine koyma — bu amacı boşa çıkarır.
Dürüst kapsam, bir kez daha
- Korur: durağan haldeki veriyi — kapalı, kilit açılmadan önce, soğuk anlık görüntü, emekli disk.
- Korumaz: çalışan, kilidi açık bir birimi fiziksel/hipervizör kontrolü olan birinden.
- Tek başına anonimlik değil: sunucunun hâlâ genel bir IP'si ve teldeki trafiği var. Bu, durağan haldeki verinin gizliliğiyle ilgilidir, KYC'siz faturalandırmayla birlikte.
Tehdit modelin çalınmış bir diskten çok yasal baskıysa, daha anlamlı sinyal bizim warrant canary'mizdir — gizli emir ya da güvenliği zayıflatma talebi almadığımıza dair tarihli, güncel tutulan bir beyan. İzleyebileceğin bir canary, doğrulayamadığın bir şifreleme rozetini geçer. KYC'sizliğin sana ne kazandırıp ne kazandırmadığı için dürüst anonim VPS çözümlemesine de bak.
Şifreli depolama için neden EQVPS
- Tam root, böylece LUKS ve kilit açma akışın tamamen senindir — sağlayıcıda anahtar emaneti yok, sen seçmedikçe boot'ta saklanan parola yok.
- KYC yok, kripto ile ödeme. Kaydolmak için e-posta, ödemek için USDC/USDT — depo kimliğine kaynatılmamıştır.
- AB (Almanya, Finlandiya), gerçek veri koruma yasası, herkese açık bir warrant canary, ~60 saniyede root.
Anonim VPS, KYC'siz — dürüst sürüm → · Vaultwarden'ı kendin barındır (şifreli kasa) →
Yorumlar
Henüz yorum yok. İlk olun.