«Шифрований VPS» — фраза, якою багато хостів розкидаються, не кажучи, від чого вона захищає. Ми радше будемо прямі, бо люди, яким це важливо, дбають про точність. Ви можете запускати шифроване сховище на VPS — том даних, зашифрований LUKS, який ви розблоковуєте парольною фразою — і воно справді захищає ваші дані у стані спокою. Чого воно не робить — так це не робить працюючий сервер невидимим для того, хто контролює фізичне обладнання. Ось чесна форма цього й як його налаштувати.
Що шифрування на VPS робить — і чого ні
Що реально: том LUKS — це шифротекст, коли він заблокований. Вимкніть сервер або просто не розблоковуйте том — і файли нечитабельні без вашої парольної фрази. Диск, який списано, знято холодним образом або вилучено у вимкненому стані, не видає нічого читабельного. Це справжній, вартий захист — і це поширена загроза для більшості людей (списаний диск, холодний знімок, випадковий доступ).
Що ні: поки том змонтовано й сервер працює, ключ шифрування в RAM, а провайдер керує гіпервізором під вашою VM. Повнодискове шифрування на будь-якому VPS — нашому чи будь-чиєму — не може захистити працюючий, розблокований том від рішучого оператора фізичної машини. Будь-який хост, що обіцяє інакше, перепродає. Ми не будемо.
Отже: справжній захист у стані спокою, чесні межі наживо. Цей компроміс вартий того для приватного сховища даних, яке ви тримаєте нечитабельним у простої — у поєднанні з реєстрацією без KYC, щоб сховище й не було прив'язане до вашої особи.
Налаштування зашифрованого LUKS-тому (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Після перезавантаження том лишається заблокованим, поки ви самі його не розблокуєте:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Ніколи не зберігайте парольну фразу на сервері. Розблоковуйте вручну (або передавайте її через SSH-сесію), щоб ключ існував лише в пам'яті, поки ви ним користуєтеся. Не кладіть її в boot-скрипт — це нівелює сенс.
Чесні межі, ще раз
- Захищає: дані у стані спокою — вимкнено, до розблокування, холодний знімок, списаний диск.
- Не захищає: працюючий, розблокований том від когось із фізичним/гіпервізорним контролем.
- Не анонімність сама по собі: ваш сервер усе ще має публічний IP і трафік на дроті. Це про конфіденційність даних-у-спокої, у поєднанні з білінгом без KYC.
Якщо ваша модель загроз — юридичний тиск, а не вкрадений диск, значущіший сигнал — наш warrant canary — датоване твердження, що ми не мали таємних наказів чи вимог послабити безпеку, тримане актуальним. Canary, за яким можна стежити, б'є значок шифрування, який не можна перевірити. Дивіться також чесний розбір анонімного VPS, щоб зрозуміти, що дає й чого не дає відсутність KYC.
Чому EQVPS для шифрованого сховища
- Повний root, тож LUKS і ваш потік розблокування цілком ваші — жодного депонування ключів у провайдера, жодної збереженої в boot парольної фрази, якщо ви цього не оберете.
- Без KYC, оплата криптою. Email для реєстрації, USDC/USDT для оплати — сховище не приварене до вашої особи.
- ЄС (Німеччина, Фінляндія), справжній закон про захист даних, публічний warrant canary, root за ~60 секунд.
Анонімний VPS, без KYC — чесна версія → · Self-host Vaultwarden (шифроване сховище) →
Коментарі
Поки немає коментарів. Будьте першим.