−25%

на річну оплату Windows, до 31.10. До тарифів

EQVPS

Шифрування диска на VPS: що воно справді захищає

26 вер. 2026 р. · 3 хв читання · EQVPS Team

Пошук «приватного VPS із повним шифруванням диска» зазвичай закінчується галочкою на сторінці тарифів. Галочка справжня, але купує вона менше, ніж обіцяє маркетинг. Перш ніж щось шифрувати, варто чітко зрозуміти, від кого ви захищаєте дані, — бо в одному важливому випадку шифрування диска не робить нічого.

Що шифрування на VPS захищає, а що ні

VPS — це віртуальна машина на чужому залізі. Поки вона працює, диск розблоковано, а ключ шифрування живе в пам'яті ВМ. Хост-машина в принципі може цю пам'ять прочитати. Тому:

Шифрування допомагає проти:

Шифрування не допомагає проти:

Це не привід від нього відмовлятися. Це привід використовувати його для правильної задачі й не плутати з невидимістю.

Чому б не зашифрувати весь кореневий диск?

Можна, але кожне перезавантаження зупиниться на запиті пароля. Розблоковувати доведеться через вебконсоль або зібрати SSH-сервер в initramfs (dropbear) і відкривати віддалено. Оновлення ядра тепер вимагають вашої присутності; перезавантаження без нагляду означає простій, поки ви не зайдете. Для більшості кращий компроміс такий: системний диск як завжди, чутливі дані — на зашифрованому томі, який ви відкриваєте після завантаження.

Зашифроване сховище за п'ять команд

LUKS-контейнер у файлі працює на будь-якому VPS — додатковий диск не потрібен:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

Змонтуйте й користуйтеся:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

Після перезавантаження сховище лишається закритим, поки ви не відкриєте його знову:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

Додайте другий пароль як запасний ключ (cryptsetup luksAddKey /srv/vault.img) і зберігайте обидва в менеджері паролів. Втратите їх — дані зникнуть назавжди, жоден тікет у підтримку їх не поверне.

Спрямуйте чутливі сервіси в /mnt/vault (тека бази даних, сховище документів, дані менеджера паролів) і зробіть так, щоб вони стартували лише після монтування сховища.

Часто краще: шифруйте дані, а не диск

Шифрування диска закінчується на диску. Дані, які ви копіюєте кудись іще — бекапи, вивантаження, синхронізації, — їдуть незашифрованими, якщо не зашифрувати їх окремо. Захист, що йде за даними, зазвичай цінніший:

Як це виглядає в EQVPS

Ми не просимо документів, не продаємо ваших даних і публікуємо warrant canary. Managed Backups шифруються до того, як залишать хост, і зберігаються зашифрованими — але нашим ключем, бо бекап, який ми не можемо відновити, — не бекап. Якщо вам потрібні дані, яких не прочитає ніхто, крім вас, шифруйте їх самі до того, як вони потраплять на диск. Це правда на будь-якому сервері, включно з нашими.

Висновок

Зашифруйте том із даними для всього, що вам було б неприємно побачити в знімку, що витік. Шифруйте бекапи біля джерела. І не дайте галочці переконати вас, що працюючий віртуальний сервер — це сейф: найсильніший інструмент приватності — не зберігати даних, які вам не потрібні.

Часті питання

Чи захищає шифрування диска працюючий VPS?

Ні. Поки сервер працює, диск розблоковано, а ключ лежить у RAM. Будь-хто, хто керує хост-машиною, в принципі може прочитати цю пам'ять. Шифрування захищає дані в спокої: скопійований образ диска, старий знімок, списаний накопичувач.

Чи можна зашифрувати кореневу файлову систему VPS?

Технічно так, але тоді сервер при кожному завантаженні чекатиме пароль. Вводити його доведеться у вебконсолі або підняти крихітний SSH-сервер в initramfs. Це працює, це крихко й майже нічого не додає до захисту — зашифрований окремий том із даними дає основну користь із набагато меншим болем.

Що краще за шифрування диска для чутливих даних?

Шифрувати самі дані до запису чи бекапу: зашифровані бекапи через restic, файли через age або GPG, шифрування секретів на рівні застосунку. Такий захист подорожує разом із даними, куди б їх не скопіювали.

Чи шифруються бекапи EQVPS?

Так — Managed Backups шифруються до того, як залишать хост сервера, і зберігаються зашифрованими. Але ключ наш, бо ми маємо вміти їх відновити. Для даних, які мають читати лише ви, шифруйте самі заздалегідь.

Що як я втрачу пароль LUKS?

Дані втрачено. Відновити їх неможливо — у цьому й сенс шифрування. Зберігайте пароль у менеджері паролів і додайте другий слот ключа як запасний.

← Назад у блогТарифи та ціни →

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.