"VPS mã hóa" là một cụm từ nhiều host tung ra mà không nói nó bảo vệ khỏi cái gì. Chúng tôi thà thẳng thắn, vì người quan tâm điều này quan tâm sự chính xác. Bạn có thể chạy lưu trữ mã hóa trên VPS — một volume dữ liệu mã hóa LUKS mà bạn mở khóa bằng passphrase — và nó thực sự bảo vệ dữ liệu của bạn khi nghỉ. Điều nó không làm là khiến một máy chủ đang chạy trở nên vô hình với bất kỳ ai kiểm soát phần cứng vật lý. Đây là hình dạng thành thật của nó, và cách thiết lập.
Mã hóa trên VPS làm gì — và không làm gì
Điều thật: một volume LUKS là ciphertext khi bị khóa. Tắt máy chủ, hoặc đơn giản là không mở khóa volume, và file không đọc được nếu không có passphrase của bạn. Một đĩa bị loại bỏ, image lạnh, hay bị tịch thu khi tắt không giao ra gì đọc được. Đó là một sự bảo vệ chân thực, đáng giá — và là mối đe dọa phổ biến với hầu hết mọi người (một đĩa nghỉ hưu, một snapshot lạnh, truy cập tình cờ).
Điều không: khi volume đã mount và máy chủ đang chạy, khóa mã hóa ở trong RAM, và nhà cung cấp vận hành hypervisor dưới VM của bạn. Mã hóa toàn bộ đĩa trên bất kỳ VPS nào — của chúng tôi hay của ai — không thể bảo vệ một volume đang chạy và đã mở khóa khỏi một người vận hành quyết tâm của máy vật lý. Bất kỳ host nào hứa ngược lại đều bán quá lời. Chúng tôi thì không.
Vậy: bảo vệ thật khi nghỉ, giới hạn thành thật khi chạy. Sự đánh đổi ấy đáng giá cho một kho dữ liệu riêng tư mà bạn giữ không đọc được khi nhàn rỗi — kết hợp với đăng ký không KYC để kho không hề bị gắn với danh tính của bạn ngay từ đầu.
Thiết lập một volume mã hóa LUKS (Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
Sau một lần reboot, volume vẫn khóa cho đến khi bạn tự mở khóa nó:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
Đừng bao giờ lưu passphrase trên máy chủ. Mở khóa thủ công (hoặc pipe nó qua phiên SSH của bạn) để khóa chỉ tồn tại trong bộ nhớ khi bạn đang dùng. Đừng đặt nó vào một script boot — điều đó phá bỏ mục đích.
Phạm vi thành thật, một lần nữa
- Bảo vệ: dữ liệu khi nghỉ — tắt máy, trước khi mở khóa, snapshot lạnh, đĩa nghỉ hưu.
- Không bảo vệ: một volume đang chạy và đã mở khóa khỏi ai đó có quyền kiểm soát vật lý/hypervisor.
- Bản thân không phải sự ẩn danh: máy chủ của bạn vẫn có một IP công cộng và lưu lượng trên dây. Đây là về tính bảo mật của dữ liệu khi nghỉ, kết hợp với thanh toán không KYC.
Nếu mô hình đe dọa của bạn là áp lực pháp lý hơn là một đĩa bị đánh cắp, tín hiệu có ý nghĩa hơn là warrant canary của chúng tôi — một tuyên bố có ngày rằng chúng tôi không có lệnh bí mật hay yêu cầu làm yếu bảo mật, được giữ cập nhật. Một canary bạn có thể theo dõi đánh bại một huy hiệu mã hóa bạn không thể kiểm chứng. Xem thêm phân tích thành thật về VPS ẩn danh về việc không-KYC cho bạn gì và không cho gì.
Vì sao chọn EQVPS cho lưu trữ mã hóa
- Root đầy đủ, nên LUKS và luồng mở khóa của bạn hoàn toàn là của bạn — không ký gửi khóa cho nhà cung cấp, không passphrase lưu lúc boot trừ khi bạn chọn.
- Không KYC, thanh toán crypto. Email để đăng ký, USDC/USDT để trả — kho không bị hàn với danh tính của bạn.
- EU (Đức, Phần Lan), luật bảo vệ dữ liệu thực sự, một warrant canary công khai, root trong ~60 giây.
VPS ẩn danh, không KYC — phiên bản thành thật → · Tự lưu trữ Vaultwarden (kho mã hóa) →
Bình luận
Chưa có bình luận nào. Hãy là người đầu tiên.