INCOGNITO VPS
security 11 min de lectura Actualizado July 9, 2026

Cifrar el disco de un servidor remoto

Respuesta

El cifrado de disco completo en un servidor remoto utiliza LUKS2 con la frase de contraseña introducida en el arranque a través de una consola fuera de banda o un shell SSH dropbear en el initramfs. Protege contra la incautación del disco y la recuperación de discos retirados. No protege un servidor en ejecución, cuyas claves están en RAM.

Sea preciso sobre la amenaza que aborda

El cifrado de disco completo protege los datos en reposo. Una vez que la máquina ha arrancado y el volumen está desbloqueado, la clave está en la memoria del kernel y el sistema de archivos es legible por cualquier cosa con privilegios suficientes, incluido, en una plataforma virtualizada, un operador de hipervisor que puede volcar la RAM del invitado.

Por lo tanto, el cifrado de disco completo derrota: la incautación de hardware mientras está apagado, los discos que salen del centro de datos al final de su vida útil y una copia en frío de su imagen de disco virtual. No derrota: un atacante en el sistema en ejecución, o un adversario a nivel de hipervisor contra una VM en ejecución. Esos son los límites honestos, y cualquier guía que los omita está vendiendo consuelo.

El problema del desbloqueo remoto

En una computadora portátil, escribe la frase de contraseña en el arranque. En un servidor a dos mil kilómetros de distancia, algo tiene que suministrarla, y las soluciones obvias todas derrotan el propósito: un archivo de clave en el mismo disco, o una clave almacenada por el proveedor, significa que el cifrado es decorativo.

Hay dos respuestas correctas. En nuestros servidores dedicados y GPU, use la consola fuera de banda: IPMI le da la pantalla de arranque y escribe la frase de contraseña como lo haría localmente. En una VPS, ponga dropbear-initramfs en el ramdisk inicial para que la máquina arranque lo suficiente como para aceptar una conexión SSH, desbloquee a través de esa conexión y el arranque continúe.

Configurándolo

El camino limpio es cifrar en el momento de la instalación. Arranque un ISO personalizado a través de medios virtuales, particione con un /boot sin cifrar y un contenedor LUKS2 para todo lo demás, e instale en él. Elija Argon2id como función de derivación de clave: es el predeterminado de LUKS2 y es resistente a la memoria, lo que importa contra la fuerza bruta.

Solicite LUKS en el aprovisionamiento en cualquier plan dedicado, GPU o de almacenamiento y nosotros hacemos el particionado; usted introduce la frase de contraseña a través de la consola en el primer arranque y nunca toca nuestra infraestructura. No hay cargo ni ruta de recuperación, que es la misma declaración dicha dos veces.

  • cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
  • /boot sin cifrar, todo lo demás dentro del contenedor
  • apt install dropbear-initramfs en una VPS para desbloqueo remoto
  • Añada su clave SSH a /etc/dropbear/initramfs/authorized_keys
  • Pruebe un reinicio completo antes de ponerle cualquier cosa
  • Mantenga una segunda ranura de clave con una frase de contraseña almacenada en algún lugar seguro

Dos cosas que la gente hace mal

La primera es tener solo una ranura de clave. LUKS2 soporta ocho; use al menos dos, con la segunda conteniendo una frase de contraseña larga y aleatoria guardada en un gestor de contraseñas. Una única frase de contraseña olvidada es irrecuperable, e irrecuperable significa irrecuperable.

El segundo es no probar un reinicio antes de poner datos en la máquina. Un initramfs de dropbear mal configurado convierte el primer reinicio no planificado en una máquina que nunca vuelve. Reiníciala deliberadamente, dos veces, mientras aún esté vacía.

FAQ

Preguntas frecuentes

01 ¿Puede mi proveedor leer un disco cifrado?

No en reposo. En una VM en ejecución, un operador de hipervisor puede en principio leer la memoria del invitado, que contiene la clave — eso es cierto para cualquier proveedor de virtualización. El metal desnudo con LUKS elimina esa interfaz.

02 ¿Cómo desbloqueo un servidor que no puedo tocar?

Consola IPMI fuera de banda en servidores dedicados y GPU, o dropbear-initramfs en un VPS — la máquina arranca lo suficiente para aceptar SSH, lo desbloqueas a través de él y el arranque continúa.

03 ¿Qué pasa si olvido la contraseña?

Los datos se pierden. No hay recuperación, ni puerta trasera, ni clave del proveedor. Usa al menos dos ranuras de clave LUKS, con la segunda conteniendo una contraseña larga aleatoria en un gestor de contraseñas.

Relacionado

Despliegue en 55 segundos

Paga con cripto. Activo en un minuto.

Sin cuenta que crear, sin correo que confirmar, sin tarjeta que introducir.