«مکمل ڈسک انکرپشن والا رازداری پر مرکوز VPS» کی تلاش عام طور پر قیمتوں کے صفحے پر ایک چیک باکس پر ختم ہوتی ہے۔ چیک باکس حقیقی ہے، لیکن یہ آپ کے لیے جو خریدتا ہے وہ مارکیٹنگ کے تاثر سے تنگ ہے۔ کچھ بھی انکرپٹ کرنے سے پہلے یہ واضح ہونا مفید ہے کہ آپ ڈیٹا کو کس سے بچا رہے ہیں، کیونکہ ایک اہم صورت میں ڈسک انکرپشن کچھ بھی نہیں کرتی۔
VPS پر انکرپشن کس چیز سے بچاتی ہے، اور کس سے نہیں
VPS کسی اور کے ہارڈ ویئر پر ایک ورچوئل مشین ہے۔ چلتے وقت ڈسک کھلی ہوتی ہے اور انکرپشن کی ورچوئل مشین کی میموری میں رہتی ہے۔ ہوسٹ مشین اصولاً وہ میموری پڑھ سکتی ہے۔ اس لیے:
انکرپشن ان کے خلاف مدد کرتی ہے:
- آپ کی ڈسک امیج یا اسنیپ شاٹ کی کاپی کا غلط جگہ پہنچ جانا۔
- ہارڈ ویئر بدلنے کے بعد پرانی ڈسکوں کا ریٹائر ہونا۔
- کسی کو آپ کے چلتے سرور تک رسائی کے بغیر اسٹوریج یا بیک اپس تک رسائی مل جانا۔
انکرپشن ان کے خلاف مدد نہیں کرتی:
- چلتے ہوسٹ کو کنٹرول کرنے والا کوئی بھی۔
- آپ کے سرور پر شیل حاصل کرنے والا حملہ آور؛ اس کے لیے ڈسک پہلے سے کھلی ہے۔
- سرور چلتے وقت پیش کی گئی قانونی درخواستیں۔
یہ اسے چھوڑنے کی وجہ نہیں۔ یہ اسے درست کام کے لیے استعمال کرنے اور اسے غائب ہو جانا نہ سمجھنے کی وجہ ہے۔
پوری روٹ ڈسک انکرپٹ کیوں نہیں؟
کر سکتے ہیں، لیکن پھر ہر ری بوٹ پاس فریز کے سوال پر رک جاتا ہے۔ آپ اسے ویب کنسول سے کھولیں گے، یا initramfs میں SSH سرور (dropbear) بنا کر دور سے کھولیں گے۔ کرنل اپ ڈیٹس کو اب آپ کی موجودگی چاہیے؛ بغیر نگرانی ری بوٹ کا مطلب ہے آپ کے لاگ اِن تک بندش۔ زیادہ تر لوگوں کے لیے بہتر سودا یہ ہے: سسٹم ڈسک معمول کے مطابق، اور حساس ڈیٹا ایک انکرپٹڈ والیوم پر جسے آپ بوٹ کے بعد کھولیں۔
پانچ کمانڈز میں انکرپٹڈ والٹ بنائیں
فائل میں ایک LUKS کنٹینر کسی بھی VPS پر کام کرتا ہے، اضافی ڈسک کی ضرورت نہیں:
apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault
اسے ماؤنٹ کریں اور استعمال کریں:
mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault
ری بوٹ کے بعد والٹ تب تک لاک رہتا ہے جب تک آپ اسے دوبارہ نہ کھولیں:
cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault
فالتو کی کے طور پر دوسرا پاس فریز شامل کریں (cryptsetup luksAddKey /srv/vault.img) اور دونوں پاس ورڈ مینیجر میں رکھیں۔ کھو دیں تو ڈیٹا ہمیشہ کے لیے ختم؛ کوئی سپورٹ ٹکٹ اسے واپس نہیں لا سکتا۔
اپنی حساس سروسز کو /mnt/vault کی طرف کریں (ڈیٹا بیس ڈائریکٹری، دستاویزات کی اسٹوریج، پاس ورڈ مینیجر کا ڈیٹا فولڈر) اور انہیں صرف والٹ ماؤنٹ ہونے کے بعد شروع ہونے دیں۔
اکثر بہتر: ڈیٹا انکرپٹ کریں، ڈسک نہیں
ڈسک انکرپشن ڈسک پر ہی رک جاتی ہے۔ جو ڈیٹا آپ کہیں اور کاپی کرتے ہیں (بیک اپس، ایکسپورٹس، سنکس) وہ بغیر انکرپشن سفر کرتا ہے جب تک آپ اسے بھی انکرپٹ نہ کریں۔ ڈیٹا کے ساتھ چلنے والا تحفظ عموماً زیادہ قیمتی ہے:
- بیک اپس: restic اپ لوڈ سے پہلے کلائنٹ کی طرف سب کچھ انکرپٹ کرتا ہے۔
- فائلیں:
age -p secrets.tar > secrets.tar.ageپاس فریز سے انکرپٹ کرتا ہے۔ - ایپس میں راز: ایپ کی اپنی انکرپشن استعمال کریں (بہت سے پاس ورڈ مینیجرز، Nextcloud کی سرور سائیڈ انکرپشن، ڈیٹا بیس کالم انکرپشن)۔
EQVPS پر یہ کیسا ہے
ہم شناخت نہیں مانگتے، آپ کا ڈیٹا نہیں بیچتے، اور ایک warrant canary شائع کرتے ہیں۔ Managed Backups ہوسٹ سے نکلنے سے پہلے انکرپٹ ہوتے ہیں اور اسٹوریج میں انکرپٹڈ رہتے ہیں، لیکن ہماری کی سے، کیونکہ ایسا بیک اپ جسے ہم ریسٹور نہ کر سکیں، بیک اپ نہیں۔ اگر آپ کو ایسا ڈیٹا چاہیے جسے آپ کے سوا کوئی نہ پڑھ سکے تو ڈسک تک پہنچنے سے پہلے اسے خود انکرپٹ کریں۔ یہ ہر سرور پر سچ ہے، ہمارے سمیت۔
نتیجہ
ہر اس چیز کے لیے ڈیٹا والیوم انکرپٹ کریں جسے آپ کسی لیک شدہ اسنیپ شاٹ میں دیکھنا نہیں چاہتے۔ بیک اپس ماخذ پر انکرپٹ کریں۔ اور کسی چیک باکس کو یہ یقین نہ دلانے دیں کہ چلتا ورچوئل سرور والٹ ہے: آپ کا سب سے مضبوط رازداری کا ٹول وہ ڈیٹا نہ رکھنا ہے جس کی آپ کو ضرورت نہیں۔
تبصرے
ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔