EQVPS

VPS cho lưu trữ mã hóa (LUKS, thành thật về giới hạn)

Chạy lưu trữ mã hóa trên VPS với LUKS trên một volume dữ liệu, đăng ký không KYC và thanh toán bằng crypto. Thẳng thắn về việc mã hóa trên VPS bảo vệ và không bảo vệ điều gì — và tại sao một warrant canary quan trọng hơn một lời hứa marketing.

"VPS mã hóa" là một cụm từ nhiều host tung ra mà không nói nó bảo vệ khỏi cái gì. Chúng tôi thà thẳng thắn, vì người quan tâm điều này quan tâm sự chính xác. Bạn có thể chạy lưu trữ mã hóa trên VPS — một volume dữ liệu mã hóa LUKS mà bạn mở khóa bằng passphrase — và nó thực sự bảo vệ dữ liệu của bạn khi nghỉ. Điều nó không làm là khiến một máy chủ đang chạy trở nên vô hình với bất kỳ ai kiểm soát phần cứng vật lý. Đây là hình dạng thành thật của nó, và cách thiết lập.

Mã hóa trên VPS làm gì — và không làm gì

Điều thật: một volume LUKS là ciphertext khi bị khóa. Tắt máy chủ, hoặc đơn giản là không mở khóa volume, và file không đọc được nếu không có passphrase của bạn. Một đĩa bị loại bỏ, image lạnh, hay bị tịch thu khi tắt không giao ra gì đọc được. Đó là một sự bảo vệ chân thực, đáng giá — và là mối đe dọa phổ biến với hầu hết mọi người (một đĩa nghỉ hưu, một snapshot lạnh, truy cập tình cờ).

Điều không: khi volume đã mount và máy chủ đang chạy, khóa mã hóa ở trong RAM, và nhà cung cấp vận hành hypervisor dưới VM của bạn. Mã hóa toàn bộ đĩa trên bất kỳ VPS nào — của chúng tôi hay của ai — không thể bảo vệ một volume đang chạy và đã mở khóa khỏi một người vận hành quyết tâm của máy vật lý. Bất kỳ host nào hứa ngược lại đều bán quá lời. Chúng tôi thì không.

Vậy: bảo vệ thật khi nghỉ, giới hạn thành thật khi chạy. Sự đánh đổi ấy đáng giá cho một kho dữ liệu riêng tư mà bạn giữ không đọc được khi nhàn rỗi — kết hợp với đăng ký không KYC để kho không hề bị gắn với danh tính của bạn ngay từ đầu.

Thiết lập một volume mã hóa LUKS (Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

Sau một lần reboot, volume vẫn khóa cho đến khi bạn tự mở khóa nó:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

Đừng bao giờ lưu passphrase trên máy chủ. Mở khóa thủ công (hoặc pipe nó qua phiên SSH của bạn) để khóa chỉ tồn tại trong bộ nhớ khi bạn đang dùng. Đừng đặt nó vào một script boot — điều đó phá bỏ mục đích.

Phạm vi thành thật, một lần nữa

Nếu mô hình đe dọa của bạn là áp lực pháp lý hơn là một đĩa bị đánh cắp, tín hiệu có ý nghĩa hơn là warrant canary của chúng tôi — một tuyên bố có ngày rằng chúng tôi không có lệnh bí mật hay yêu cầu làm yếu bảo mật, được giữ cập nhật. Một canary bạn có thể theo dõi đánh bại một huy hiệu mã hóa bạn không thể kiểm chứng. Xem thêm phân tích thành thật về VPS ẩn danh về việc không-KYC cho bạn gì và không cho gì.

Vì sao chọn EQVPS cho lưu trữ mã hóa

VPS ẩn danh, không KYC — phiên bản thành thật → · Tự lưu trữ Vaultwarden (kho mã hóa) →

Sẵn sàng triển khai? Thanh toán bằng crypto, không KYC — trực tuyến trong khoảng một phút.

Triển khai ngay →

FAQ

VPS có thực sự cho tôi lưu trữ mã hóa không?

Bạn có thể mã hóa một volume dữ liệu bằng LUKS và chỉ mount nó bằng passphrase của mình, nên khi nghỉ — tắt máy, hoặc trước khi mở khóa — dữ liệu là ciphertext. Điều đó là thật và đáng làm. Nhưng hãy tỉnh táo: khi volume đã mount và máy chủ đang chạy, khóa sống trong RAM, và host vận hành hypervisor bên dưới. Mã hóa trên VPS bảo vệ khỏi một đĩa bị đánh cắp/loại bỏ và truy cập tình cờ, không phải khỏi một người vận hành quyết tâm của máy vật lý.

Vậy nó thực sự tốt cho gì?

Giữ dữ liệu ở dạng ciphertext khi nghỉ, để một đĩa bị loại bỏ, snapshot lạnh, hay bị tịch thu khi tắt không giao ra file đọc được. Kết hợp với đăng ký không KYC và thanh toán crypto, nó giữ một kho dữ liệu tách khỏi danh tính của bạn và không đọc được khi không chạy. Nó không phải lời hứa rằng không ai có quyền kiểm soát vật lý sẽ bao giờ truy cập được một volume đang chạy và đã mở khóa — ai tuyên bố vậy là bán quá lời.

Tôi thiết lập nó thế nào?

Tạo một container LUKS trên một đường dẫn dữ liệu, format và mount, đặt file của bạn ở đó, và mở khóa nó thủ công (hoặc qua SSH) sau mỗi lần reboot để passphrase không bao giờ được lưu trên máy. Các bước ở dưới. Giữ passphrase hoàn toàn ngoài máy chủ.

Tại sao warrant canary quan trọng ở đây?

Vì sự thành thật về áp lực pháp lý là tín hiệu thật, không phải một huy hiệu mã hóa. Trang /canary của chúng tôi là một tuyên bố có ngày rằng chúng tôi chưa nhận lệnh pháp lý bí mật, lệnh cấm tiết lộ, hay yêu cầu làm yếu bảo mật — và được giữ cập nhật. Một canary bạn có thể theo dõi đáng giá hơn một tuyên bố bạn không thể kiểm chứng.

Bạn có yêu cầu giấy tờ hay thẻ không?

Không. Một email để đăng ký, thanh toán bằng USDC hoặc USDT. Không giấy tờ, không thẻ — phù hợp cho một kho dữ liệu riêng tư.

Bình luận

Chưa có bình luận nào. Hãy là người đầu tiên.

Để lại bình luận

Bình luận được kiểm duyệt trước khi hiển thị.