−25%

Windows کی سالانہ ادائیگی پر، 31 اکتوبر تک۔ پلانز دیکھیں

EQVPS

VPS پر مکمل ڈسک انکرپشن: یہ اصل میں کس چیز کو بچاتی ہے

Sep 26, 2026 · 4 منٹ پڑھنا · EQVPS Team

«مکمل ڈسک انکرپشن والا رازداری پر مرکوز VPS» کی تلاش عام طور پر قیمتوں کے صفحے پر ایک چیک باکس پر ختم ہوتی ہے۔ چیک باکس حقیقی ہے، لیکن یہ آپ کے لیے جو خریدتا ہے وہ مارکیٹنگ کے تاثر سے تنگ ہے۔ کچھ بھی انکرپٹ کرنے سے پہلے یہ واضح ہونا مفید ہے کہ آپ ڈیٹا کو کس سے بچا رہے ہیں، کیونکہ ایک اہم صورت میں ڈسک انکرپشن کچھ بھی نہیں کرتی۔

VPS پر انکرپشن کس چیز سے بچاتی ہے، اور کس سے نہیں

VPS کسی اور کے ہارڈ ویئر پر ایک ورچوئل مشین ہے۔ چلتے وقت ڈسک کھلی ہوتی ہے اور انکرپشن کی ورچوئل مشین کی میموری میں رہتی ہے۔ ہوسٹ مشین اصولاً وہ میموری پڑھ سکتی ہے۔ اس لیے:

انکرپشن ان کے خلاف مدد کرتی ہے:

انکرپشن ان کے خلاف مدد نہیں کرتی:

یہ اسے چھوڑنے کی وجہ نہیں۔ یہ اسے درست کام کے لیے استعمال کرنے اور اسے غائب ہو جانا نہ سمجھنے کی وجہ ہے۔

پوری روٹ ڈسک انکرپٹ کیوں نہیں؟

کر سکتے ہیں، لیکن پھر ہر ری بوٹ پاس فریز کے سوال پر رک جاتا ہے۔ آپ اسے ویب کنسول سے کھولیں گے، یا initramfs میں SSH سرور (dropbear) بنا کر دور سے کھولیں گے۔ کرنل اپ ڈیٹس کو اب آپ کی موجودگی چاہیے؛ بغیر نگرانی ری بوٹ کا مطلب ہے آپ کے لاگ اِن تک بندش۔ زیادہ تر لوگوں کے لیے بہتر سودا یہ ہے: سسٹم ڈسک معمول کے مطابق، اور حساس ڈیٹا ایک انکرپٹڈ والیوم پر جسے آپ بوٹ کے بعد کھولیں۔

پانچ کمانڈز میں انکرپٹڈ والٹ بنائیں

فائل میں ایک LUKS کنٹینر کسی بھی VPS پر کام کرتا ہے، اضافی ڈسک کی ضرورت نہیں:

apt install -y cryptsetup
fallocate -l 10G /srv/vault.img
cryptsetup luksFormat /srv/vault.img          # set a strong passphrase
cryptsetup open /srv/vault.img vault
mkfs.ext4 /dev/mapper/vault

اسے ماؤنٹ کریں اور استعمال کریں:

mkdir -p /mnt/vault && mount /dev/mapper/vault /mnt/vault

ری بوٹ کے بعد والٹ تب تک لاک رہتا ہے جب تک آپ اسے دوبارہ نہ کھولیں:

cryptsetup open /srv/vault.img vault && mount /dev/mapper/vault /mnt/vault

فالتو کی کے طور پر دوسرا پاس فریز شامل کریں (cryptsetup luksAddKey /srv/vault.img) اور دونوں پاس ورڈ مینیجر میں رکھیں۔ کھو دیں تو ڈیٹا ہمیشہ کے لیے ختم؛ کوئی سپورٹ ٹکٹ اسے واپس نہیں لا سکتا۔

اپنی حساس سروسز کو /mnt/vault کی طرف کریں (ڈیٹا بیس ڈائریکٹری، دستاویزات کی اسٹوریج، پاس ورڈ مینیجر کا ڈیٹا فولڈر) اور انہیں صرف والٹ ماؤنٹ ہونے کے بعد شروع ہونے دیں۔

اکثر بہتر: ڈیٹا انکرپٹ کریں، ڈسک نہیں

ڈسک انکرپشن ڈسک پر ہی رک جاتی ہے۔ جو ڈیٹا آپ کہیں اور کاپی کرتے ہیں (بیک اپس، ایکسپورٹس، سنکس) وہ بغیر انکرپشن سفر کرتا ہے جب تک آپ اسے بھی انکرپٹ نہ کریں۔ ڈیٹا کے ساتھ چلنے والا تحفظ عموماً زیادہ قیمتی ہے:

EQVPS پر یہ کیسا ہے

ہم شناخت نہیں مانگتے، آپ کا ڈیٹا نہیں بیچتے، اور ایک warrant canary شائع کرتے ہیں۔ Managed Backups ہوسٹ سے نکلنے سے پہلے انکرپٹ ہوتے ہیں اور اسٹوریج میں انکرپٹڈ رہتے ہیں، لیکن ہماری کی سے، کیونکہ ایسا بیک اپ جسے ہم ریسٹور نہ کر سکیں، بیک اپ نہیں۔ اگر آپ کو ایسا ڈیٹا چاہیے جسے آپ کے سوا کوئی نہ پڑھ سکے تو ڈسک تک پہنچنے سے پہلے اسے خود انکرپٹ کریں۔ یہ ہر سرور پر سچ ہے، ہمارے سمیت۔

نتیجہ

ہر اس چیز کے لیے ڈیٹا والیوم انکرپٹ کریں جسے آپ کسی لیک شدہ اسنیپ شاٹ میں دیکھنا نہیں چاہتے۔ بیک اپس ماخذ پر انکرپٹ کریں۔ اور کسی چیک باکس کو یہ یقین نہ دلانے دیں کہ چلتا ورچوئل سرور والٹ ہے: آپ کا سب سے مضبوط رازداری کا ٹول وہ ڈیٹا نہ رکھنا ہے جس کی آپ کو ضرورت نہیں۔

عمومی سوالات

کیا مکمل ڈسک انکرپشن چلتے VPS کو بچاتی ہے؟

نہیں۔ سرور چلتے وقت ڈسک کھلی ہوتی ہے اور کی RAM میں ہوتی ہے۔ ہوسٹ مشین کا کنٹرول رکھنے والا کوئی بھی، اصولاً، وہ میموری پڑھ سکتا ہے۔ انکرپشن ساکن ڈیٹا کو بچاتی ہے: کاپی شدہ ڈسک امیج، پرانا اسنیپ شاٹ، ریٹائر شدہ ڈسک۔

کیا VPS کا روٹ فائل سسٹم انکرپٹ کر سکتا ہوں؟

تکنیکی طور پر ہاں، لیکن پھر سرور ہر بوٹ پر پاس فریز کا انتظار کرتا ہے۔ آپ اسے ویب کنسول میں ٹائپ کریں گے، یا initramfs میں ایک چھوٹا SSH سرور سیٹ کریں گے۔ یہ کام کرتا ہے، نازک ہے، اور تھوڑا ہی اضافی تحفظ دیتا ہے؛ الگ ڈیٹا والیوم انکرپٹ کرنا بہت کم تکلیف کے ساتھ زیادہ تر فائدہ دیتا ہے۔

حساس ڈیٹا کے لیے ڈسک انکرپشن سے بہتر کیا ہے؟

ڈیٹا کو لکھنے یا بیک اپ کرنے سے پہلے خود ڈیٹا انکرپٹ کرنا: restic سے انکرپٹڈ بیک اپس، age یا GPG سے انکرپٹڈ فائلیں، رازوں کے لیے ایپلی کیشن کی سطح کی انکرپشن۔ یہ تحفظ ڈیٹا کے ساتھ جاتا ہے، جہاں بھی کاپی ہو۔

کیا EQVPS کے بیک اپس انکرپٹڈ ہیں؟

جی ہاں؛ Managed Backups سرور کے ہوسٹ سے نکلنے سے پہلے انکرپٹ ہوتے ہیں اور اسٹوریج میں انکرپٹڈ رہتے ہیں۔ لیکن وہ ہماری کی سے انکرپٹ ہوتے ہیں، کیونکہ ہمیں انہیں ریسٹور کر سکنا ہوتا ہے۔ جو ڈیٹا صرف آپ کو پڑھنا چاہیے، اسے پہلے خود انکرپٹ کریں۔

اگر LUKS پاس فریز کھو جائے تو کیا ہوگا؟

ڈیٹا ختم۔ واپسی کا کوئی راستہ نہیں؛ انکرپشن کا مقصد یہی ہے۔ پاس فریز پاس ورڈ مینیجر میں رکھیں اور بیک اپ کے طور پر دوسرا کی سلاٹ شامل کریں۔

← بلاگ پر واپسپلانز اور قیمتیں دیکھیں →

تبصرے

ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔

ایک تبصرہ چھوڑیں

تبصرے ظاہر ہونے سے پہلے moderate کیے جاتے ہیں۔