"加密 VPS" 是许多主机商随口挂在嘴边、却不说它防什么的说法。我们宁愿直说,因为在意这件事的人在意准确。你可以在 VPS 上运行加密存储——一个用口令解锁的 LUKS 加密数据卷——它确实保护你静止时的数据。它做不到的,是让一个运行中的服务器对控制物理硬件的人隐形。这就是它坦诚的样子,以及如何设置。
VPS 上的加密能做什么——不能做什么
真实的一面: LUKS 卷在锁定时是密文。关掉服务器,或者干脆不解锁卷,文件在没有你口令的情况下就不可读。一块退役、冷镜像或在关机状态被扣押的磁盘交不出任何可读内容。这是真实且值得的保护——而且这是大多数人常见的威胁(退役磁盘、冷快照、随意访问)。
不真实的一面: 只要卷已挂载且服务器在运行,加密密钥就在内存里,提供商在你的虚拟机之下运行虚拟化层。任何 VPS 上的全盘加密——我们的或任何人的——都无法保护一个正在运行、已解锁的卷免受物理机器坚定操作者的侵入。任何承诺相反情况的主机都是在过度承诺。我们不会。
所以:静止时真实的保护,运行时诚实的局限。对于一个你在闲置时保持不可读的私人数据存储,这个取舍是值得的——再配上无 KYC 注册,使该存储从一开始就不与你的身份挂钩。
设置一个 LUKS 加密卷(Ubuntu 24.04)
# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup
# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img # sets your passphrase
cryptsetup luksOpen /srv/secure.img secure # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed
重启后,卷会保持锁定,直到你自己解锁它:
cryptsetup luksOpen /srv/secure.img secure # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure
绝不要把口令存在服务器上。 手动解锁(或通过你的 SSH 会话传入),使密钥只在你使用时存在于内存里。不要把它放进启动脚本——那就白费了。
再说一次诚实的范围
- 保护: 静止的数据——关机、解锁前、冷快照、退役磁盘。
- 不保护: 一个正在运行、已解锁的卷免受拥有物理/虚拟化层控制者的侵入。
- 本身不是匿名: 你的服务器仍有公网 IP 和线路上的流量。这关乎静止数据的机密性,配合无 KYC 计费。
如果你的威胁模型是法律压力而非被盗磁盘,更有意义的信号是我们的 warrant canary——一份带日期的声明:我们未收到任何秘密命令或削弱安全的要求,并保持更新。一个你能盯着看的 canary,胜过一个你无法验证的加密徽章。另见 坦诚的匿名 VPS 剖析,了解无 KYC 给你带来什么、不给你什么。
为什么用 EQVPS 做加密存储
- 完整 root,因此 LUKS 和你的解锁流程完全归你——没有提供商密钥托管,除非你选择,否则没有启动时存储的口令。
- 无 KYC,加密货币付款。 注册用邮箱,付款用 USDC/USDT——存储不与你的身份焊死。
- 欧盟(德国、芬兰),真正的数据保护法,一个公开的 warrant canary,约 60 秒拿到 root。
评论
暂无评论。来做第一个吧。