"انکرپٹڈ VPS" ایک جملہ ہے جسے بہت سے ہوسٹ یہ کہے بغیر اچھالتے ہیں کہ یہ کس سے بچاتا ہے۔ ہم سیدھی بات کرنا پسند کرتے ہیں، کیونکہ جنہیں اس کی پرواہ ہے انہیں درستگی کی پرواہ ہے۔ آپ ایک VPS پر انکرپٹڈ اسٹوریج چلا سکتے ہیں — ایک LUKS-انکرپٹڈ ڈیٹا والیوم جسے آپ پاس فریز سے انلاک کرتے ہیں — اور یہ واقعی آپ کے ڈیٹا کو سکون میں محفوظ رکھتا ہے۔ جو یہ نہیں کرتا، وہ ہے ایک چلتے سرور کو اُس کے لیے پوشیدہ بنانا جو فزیکل ہارڈویئر کو کنٹرول کرتا ہے۔ یہ رہا اس کا ایماندار روپ، اور اسے کیسے سیٹ کریں۔
VPS پر انکرپشن کیا کرتا ہے — اور کیا نہیں
جو حقیقی ہے: ایک LUKS والیوم لاک ہونے پر سائفر ٹیکسٹ ہے۔ سرور بند کر دیں، یا محض والیوم انلاک نہ کریں، اور فائلیں آپ کے پاس فریز کے بغیر ناقابلِ پڑھنے ہیں۔ ریٹائرڈ، کولڈ ایمیجڈ یا بند حالت میں ضبط شدہ ڈسک پڑھنے کے قابل کچھ نہیں دیتی۔ یہ ایک حقیقی، قابلِ قدر تحفظ ہے — اور یہ زیادہ تر لوگوں کے لیے عام خطرہ ہے (ریٹائرڈ ڈسک، کولڈ اسنیپ شاٹ، اتفاقی رسائی)۔
جو نہیں: جب تک والیوم ماؤنٹڈ ہے اور سرور چل رہا ہے، انکرپشن کلید RAM میں ہے، اور فراہم کنندہ آپ کے VM کے نیچے ہائپروائزر چلاتا ہے۔ کسی بھی VPS پر فُل-ڈسک انکرپشن — ہمارا یا کسی کا بھی — ایک چلتے، انلاک والیوم کو فزیکل مشین کے پُرعزم آپریٹر سے نہیں بچا سکتا۔ کوئی بھی ہوسٹ جو اس کے برعکس وعدہ کرے وہ اوورسیل کر رہا ہے۔ ہم نہیں کریں گے۔
تو: سکون میں حقیقی تحفظ، لائیو ہونے پر ایماندار حدود۔ وہ سودا ایک نجی ڈیٹا اسٹور کے لیے قابلِ قدر ہے جسے آپ فارغ ہونے پر ناقابلِ پڑھنے رکھتے ہیں — بغیر-KYC سائن اپ کے ساتھ تاکہ اسٹور شروع سے ہی آپ کی شناخت سے بندھا نہ ہو۔
ایک LUKS-انکرپٹڈ والیوم سیٹ کریں (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
ری بوٹ کے بعد والیوم لاک رہتا ہے جب تک آپ خود اسے انلاک نہ کریں:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
پاس فریز کو کبھی سرور پر ذخیرہ نہ کریں۔ دستی طور پر انلاک کریں (یا اپنے SSH سیشن سے پائپ کریں) تاکہ کلید صرف تب میموری میں موجود ہو جب آپ اسے استعمال کر رہے ہوں۔ اسے بوٹ اسکرپٹ میں نہ ڈالیں — وہ مقصد ہی ختم کر دیتا ہے۔
ایماندار دائرہ، ایک بار پھر
- بچاتا ہے: سکون میں ڈیٹا — بند، انلاک سے پہلے، کولڈ-اسنیپ شاٹ، ریٹائرڈ ڈسک۔
- نہیں بچاتا: فزیکل/ہائپروائزر کنٹرول والے کسی سے ایک چلتا، انلاک والیوم۔
- بذاتِ خود گمنامی نہیں: آپ کے سرور کے پاس اب بھی ایک عوامی IP اور تار پر ٹریفک ہے۔ یہ سکون-میں-ڈیٹا کی رازداری کے بارے میں ہے، بغیر-KYC بلنگ کے ساتھ۔
اگر آپ کا خطرہ ماڈل چوری شدہ ڈسک کے بجائے قانونی دباؤ ہے، تو زیادہ بامعنی اشارہ ہمارا warrant canary ہے — ایک تاریخ شدہ بیان کہ ہمارے پاس کوئی خفیہ احکامات یا سیکیورٹی کمزور کرنے کے مطالبات نہیں تھے، تازہ رکھا گیا۔ جس canary کو آپ دیکھ سکتے ہیں وہ اُس انکرپشن بیج کو ہراتا ہے جسے آپ تصدیق نہیں کر سکتے۔ یہ بھی دیکھیں ایماندار گمنام-VPS تجزیہ کہ بغیر-KYC آپ کو کیا دیتا ہے اور کیا نہیں۔
انکرپٹڈ اسٹوریج کے لیے EQVPS کیوں
- مکمل root، تاکہ LUKS اور آپ کا انلاک فلو مکمل طور پر آپ کا ہو — کوئی فراہم کنندہ کلید ایسکرو نہیں، کوئی بوٹ-ذخیرہ شدہ پاس فریز نہیں جب تک آپ نہ چنیں۔
- کوئی KYC نہیں، کرپٹو ادائیگی۔ رجسٹر کے لیے ای میل، ادائیگی کے لیے USDC/USDT — اسٹور آپ کی شناخت سے ویلڈ نہیں۔
- EU (جرمنی، فن لینڈ)، حقیقی ڈیٹا-تحفظ قانون، ایک عوامی warrant canary، ~60 سیکنڈ میں root۔
گمنام VPS، بغیر-KYC — ایماندار ورژن → · Vaultwarden سیلف-ہوسٹ کریں (انکرپٹڈ والٹ) →
تبصرے
ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔