EQVPS

用于加密存储的 VPS(LUKS,对局限性坦诚)

在 VPS 上用 LUKS 在数据卷上运行加密存储,无 KYC 注册、加密货币付款。直言 VPS 上的加密防得住什么、防不住什么——以及为什么 warrant canary 比营销承诺更重要。

"加密 VPS" 是许多主机商随口挂在嘴边、却不说它防什么的说法。我们宁愿直说,因为在意这件事的人在意准确。你可以在 VPS 上运行加密存储——一个用口令解锁的 LUKS 加密数据卷——它确实保护你静止时的数据。它做不到的,是让一个运行中的服务器对控制物理硬件的人隐形。这就是它坦诚的样子,以及如何设置。

VPS 上的加密能做什么——不能做什么

真实的一面: LUKS 卷在锁定时是密文。关掉服务器,或者干脆不解锁卷,文件在没有你口令的情况下就不可读。一块退役、冷镜像或在关机状态被扣押的磁盘交不出任何可读内容。这是真实且值得的保护——而且这是大多数人常见的威胁(退役磁盘、冷快照、随意访问)。

不真实的一面: 只要卷已挂载且服务器在运行,加密密钥就在内存里,提供商在你的虚拟机之下运行虚拟化层。任何 VPS 上的全盘加密——我们的或任何人的——都无法保护一个正在运行、已解锁的卷免受物理机器坚定操作者的侵入。任何承诺相反情况的主机都是在过度承诺。我们不会。

所以:静止时真实的保护,运行时诚实的局限。对于一个你在闲置时保持不可读的私人数据存储,这个取舍是值得的——再配上无 KYC 注册,使该存储从一开始就不与你的身份挂钩。

设置一个 LUKS 加密卷(Ubuntu 24.04)

# encrypt a data file/volume with LUKS; keep the passphrase OFF the server
apt update && apt install -y cryptsetup

# create a 20 GB encrypted container (or point at a raw data disk)
fallocate -l 20G /srv/secure.img
cryptsetup luksFormat /srv/secure.img        # sets your passphrase
cryptsetup luksOpen  /srv/secure.img secure  # unlock → /dev/mapper/secure
mkfs.ext4 /dev/mapper/secure
mkdir -p /mnt/secure && mount /dev/mapper/secure /mnt/secure
# your files live in /mnt/secure — ciphertext once closed

重启后,卷会保持锁定,直到你自己解锁它:

cryptsetup luksOpen /srv/secure.img secure   # enter passphrase over SSH
mount /dev/mapper/secure /mnt/secure

绝不要把口令存在服务器上。 手动解锁(或通过你的 SSH 会话传入),使密钥只在你使用时存在于内存里。不要把它放进启动脚本——那就白费了。

再说一次诚实的范围

如果你的威胁模型是法律压力而非被盗磁盘,更有意义的信号是我们的 warrant canary——一份带日期的声明:我们未收到任何秘密命令或削弱安全的要求,并保持更新。一个你能盯着看的 canary,胜过一个你无法验证的加密徽章。另见 坦诚的匿名 VPS 剖析,了解无 KYC 给你带来什么、不给你什么。

为什么用 EQVPS 做加密存储

匿名 VPS,无 KYC——诚实版本 → · 自托管 Vaultwarden(加密保险库)→

准备好部署了?加密货币付款、无需KYC——约一分钟上线。

立即部署 →

常见问题

VPS 真的能给我加密存储吗?

你可以用 LUKS 加密一个数据卷,只用你的口令挂载它,这样在静止时——关机时,或解锁前——数据是密文。这是真实的,值得做。但要清醒:只要卷已挂载且服务器在运行,密钥就活在内存里,主机在下面运行着虚拟化层。VPS 上的加密防的是被盗/退役的磁盘和随意访问,而不是物理机器的坚定操作者。

那它到底有什么用?

让数据在静止时保持密文,这样一块退役、冷快照或在关机状态下被扣押的磁盘不会交出可读文件。配合无 KYC 注册和加密货币付款,它让数据存储与你的身份脱钩,并在不运行时不可读。它不是承诺任何拥有物理控制的人永远无法访问一个正在运行、已解锁的卷——谁这么说就是在过度承诺。

我怎么设置它?

在数据路径上创建一个 LUKS 容器,格式化并挂载它,把你的文件放进去,并在每次重启后手动(或通过 SSH)解锁它,使口令永不存储在机器上。步骤在下方。把口令完全放在服务器之外。

为什么 warrant canary 在这里重要?

因为对法律压力的坦诚才是真正的信号,而不是加密徽章。我们的 /canary 页面是一份带日期的声明:我们未收到任何秘密法律命令、封口令或削弱安全的要求——并保持更新。一个你能盯着看的 canary,比一个你无法验证的说法更有价值。

你们要身份证件或银行卡吗?

不要。注册用邮箱,用 USDC 或 USDT 付款。无文件、无卡——很适合私人数据存储。

评论

暂无评论。来做第一个吧。

发表评论

评论在显示前会经过审核。