EQVPS

VPS для шифрованого сховища (LUKS, чесно про межі)

Запускайте шифроване сховище на VPS з LUKS на томі даних, реєстрацією без KYC та оплатою криптою. Прямо про те, від чого шифрування на VPS захищає й від чого ні — і чому warrant canary важливіший за маркетингову обіцянку.

«Шифрований VPS» — фраза, якою багато хостів розкидаються, не кажучи, від чого вона захищає. Ми радше будемо прямі, бо люди, яким це важливо, дбають про точність. Ви можете запускати шифроване сховище на VPS — том даних, зашифрований LUKS, який ви розблоковуєте парольною фразою — і воно справді захищає ваші дані у стані спокою. Чого воно не робить — так це не робить працюючий сервер невидимим для того, хто контролює фізичне обладнання. Ось чесна форма цього й як його налаштувати.

Що шифрування на VPS робить — і чого ні

Що реально: том LUKS — це шифротекст, коли він заблокований. Вимкніть сервер або просто не розблоковуйте том — і файли нечитабельні без вашої парольної фрази. Диск, який списано, знято холодним образом або вилучено у вимкненому стані, не видає нічого читабельного. Це справжній, вартий захист — і це поширена загроза для більшості людей (списаний диск, холодний знімок, випадковий доступ).

Що ні: поки том змонтовано й сервер працює, ключ шифрування в RAM, а провайдер керує гіпервізором під вашою VM. Повнодискове шифрування на будь-якому VPS — нашому чи будь-чиєму — не може захистити працюючий, розблокований том від рішучого оператора фізичної машини. Будь-який хост, що обіцяє інакше, перепродає. Ми не будемо.

Отже: справжній захист у стані спокою, чесні межі наживо. Цей компроміс вартий того для приватного сховища даних, яке ви тримаєте нечитабельним у простої — у поєднанні з реєстрацією без KYC, щоб сховище й не було прив'язане до вашої особи.

Налаштування зашифрованого LUKS-тому (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Після перезавантаження том лишається заблокованим, поки ви самі його не розблокуєте:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Ніколи не зберігайте парольну фразу на сервері. Розблоковуйте вручну (або передавайте її через SSH-сесію), щоб ключ існував лише в пам'яті, поки ви ним користуєтеся. Не кладіть її в boot-скрипт — це нівелює сенс.

Чесні межі, ще раз

Якщо ваша модель загроз — юридичний тиск, а не вкрадений диск, значущіший сигнал — наш warrant canary — датоване твердження, що ми не мали таємних наказів чи вимог послабити безпеку, тримане актуальним. Canary, за яким можна стежити, б'є значок шифрування, який не можна перевірити. Дивіться також чесний розбір анонімного VPS, щоб зрозуміти, що дає й чого не дає відсутність KYC.

Чому EQVPS для шифрованого сховища

Анонімний VPS, без KYC — чесна версія → · Self-host Vaultwarden (шифроване сховище) →

Готові розгорнути? Оплата криптою, без KYC — сервер за хвилину.

Розгорнути →

Часті питання

Чи справді VPS може дати мені шифроване сховище?

Ви можете зашифрувати том даних за допомогою LUKS і монтувати його лише зі своєю парольною фразою, тож у стані спокою — вимкнено або до розблокування — дані є шифротекстом. Це реально й варто робити. Але дивіться тверезо: поки том змонтовано й сервер працює, ключ живе в RAM, а хост керує гіпервізором знизу. Шифрування на VPS захищає від украденого/списаного диска й випадкового доступу, а не від рішучого оператора фізичної машини.

То для чого воно насправді придатне?

Для зберігання даних як шифротексту в стані спокою, щоб диск, який списано, зроблено холодний знімок або вилучено у вимкненому стані, не видавав читабельних файлів. У поєднанні з реєстрацією без KYC та оплатою криптою це тримає сховище даних поза вашою особою й нечитабельним, коли воно не працює. Це не обіцянка, що ніхто з фізичним контролем ніколи не зможе дістатися до працюючого, розблокованого тому — хто це стверджує, той перепродає.

Як мені це налаштувати?

Створіть LUKS-контейнер на шляху даних, відформатуйте й змонтуйте його, покладіть туди файли, і розблоковуйте вручну (або по SSH) після кожного перезавантаження, щоб парольна фраза ніколи не зберігалася на машині. Кроки нижче. Тримайте парольну фразу цілком поза сервером.

Чому тут важливий warrant canary?

Бо чесність щодо юридичного тиску — це справжній сигнал, а не значок шифрування. Наша сторінка /canary — це датоване твердження, що ми не отримували таємних юридичних наказів, наказів про нерозголошення чи вимог послабити безпеку — і воно тримається актуальним. Canary, за яким можна стежити, вартий більше за твердження, яке не можна перевірити.

Ви просите документи чи картку?

Ні. Email для реєстрації, оплата в USDC або USDT. Без документів, без картки — доречно для приватного сховища даних.

Коментарі

Поки немає коментарів. Будьте першим.

Залишити коментар

Коментарі проходять модерацію перед публікацією.