تشفير قرص خادم خارجي
الإجابة
تشفير القرص الكامل على خادم خارجي يستخدم LUKS2 مع إدخال عبارة المرور عند الإقلاع عبر وحدة تحكم خارج النطاق أو قشرة dropbear SSH في initramfs. يحمي من مصادرة القرص واستعادة الأقراص الموقوفة عن العمل. لا يحمي الخادم قيد التشغيل، الذي تكون مفاتيحه في الذاكرة العشوائية.
كن دقيقًا بشأن التهديد الذي يعالجه
تشفير القرص الكامل يحمي البيانات الساكنة. بمجرد تشغيل الجهاز وفتح وحدة التخزين، يكون المفتاح في ذاكرة النواة، ويكون نظام الملفات قابلاً للقراءة من قبل أي شيء يتمتع بصلاحيات كافية — بما في ذلك، على منصة افتراضية، مشغل برنامج المراقبة الذي يمكنه تفريغ ذاكرة الضيف.
لذا، يهزم تشفير القرص الكامل: مصادرة الأجهزة أثناء إيقاف التشغيل، والأقراص التي تغادر مركز البيانات عند نهاية عمرها، ونسخة باردة من صورة القرص الظاهري. لا يهزم: مهاجمًا على النظام قيد التشغيل، أو خصمًا على مستوى برنامج المراقبة ضد جهاز افتراضي قيد التشغيل. هذه هي الحدود الصادقة، وأي دليل يتجاهلها يبيع شعورًا بالراحة.
مشكلة الفتح عن بُعد
على جهاز محمول، تكتب عبارة المرور عند الإقلاع. على خادم يبعد ألفي كيلومتر، يجب أن يوفر شيء ما عبارة المرور، والحلول الواضحة كلها تهزم الغرض — ملف مفتاح على نفس القرص، أو مفتاح مخزن لدى المزود، يعني أن التشفير زخرفي.
هناك إجابتان صحيحتان. على خوادمنا المخصصة وGPU، استخدم وحدة التحكم خارج النطاق: IPMI يعطيك شاشة الإقلاع وتكتب عبارة المرور كما لو كنت محليًا. على VPS، ضع dropbear-initramfs في القرص الرامي الأولي حتى يقلع الجهاز بما يكفي لقبول اتصال SSH، وتفتح القفل عبر ذلك الاتصال، ثم يستمر الإقلاع.
إعداده
المسار النظيف هو التشفير وقت التثبيت. أقلع من ISO مخصص عبر وسائط افتراضية، وقسّم الأقراص مع /boot غير مشفر وحاوية LUKS2 لكل شيء آخر، وثبّت بداخلها. اختر Argon2id كدالة اشتقاق المفتاح — فهي الافتراضية في LUKS2 وهي صلبة الذاكرة، وهو أمر مهم ضد القوة الغاشمة.
اطلب LUKS عند توفير الخادم في أي خطة مخصصة أو GPU أو تخزين ونحن نقوم بالتقسيم؛ أنت تدخل عبارة المرور عبر وحدة التحكم عند أول إقلاع ولا تلمس بنيتنا التحتية أبدًا. لا توجد رسوم ولا مسار استعادة، وهذا هو نفس القول مرتين.
- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- /boot غير مشفر، كل شيء آخر داخل الحاوية
- apt install dropbear-initramfs على VPS للفتح عن بُعد
- أضف مفتاح SSH الخاص بك إلى /etc/dropbear/initramfs/authorized_keys
- اختبر إعادة تشغيل كاملة قبل وضع أي شيء عليه
- احتفظ بفتحة مفاتيح ثانية بعبارة مرور مخزنة في مكان آمن
أمران يخطئ فيهما الناس
الأول هو وجود فتحة مفاتيح واحدة فقط. يدعم LUKS2 ثماني فتحات؛ استخدم اثنتين على الأقل، مع فتحة ثانية تحتوي عبارة مرور عشوائية طويلة محفوظة في مدير كلمات المرور. عبارة مرور واحدة منسية غير قابلة للاستعادة، وغير القابل للاستعادة يعني غير قابل للاستعادة.
والثاني هو عدم اختبار إعادة التشغيل قبل وضع البيانات على الجهاز. إن dropbear-initramfs غير المهيأ بشكل صحيح يحول أول إعادة تشغيل غير مخطط لها إلى جهاز لا يعود أبدًا. أعد تشغيله عمدًا، مرتين، بينما لا يزال فارغًا.
الأسئلة الشائعة
01 هل يمكن لمزود الخدمة قراءة قرص مشفر؟
ليس أثناء التخزين. على جهاز افتراضي قيد التشغيل، يمكن لمشغل الهايبرفايزر من حيث المبدأ قراءة ذاكرة الضيف، والتي تحتوي على المفتاح — وهذا صحيح بالنسبة لأي مزود افتراضية. الخوادم الفعلية مع LUKS تزيل هذا الاحتمال.
02 كيف أفتح خادمًا لا أستطيع لمسه؟
وحدة تحكم IPMI خارج النطاق على الخوادم المخصصة وGPU، أو dropbear-initramfs على VPS — يقوم الجهاز بالتمهيد بما يكفي لقبول SSH، وتقوم بفتحه عبره، ويستمر التمهيد.
03 ماذا لو نسيت عبارة المرور؟
البيانات ضاعت. لا يوجد استرداد، ولا باب خلفي، ولا مفتاح بحوزة المزود. استخدم على الأقل فتحتي مفاتيح LUKS، مع وضع عبارة مرور عشوائية طويلة في مدير كلمات المرور في الثانية.
ذات صلة