# Chiffrer le disque d'un serveur distant
> Le chiffrement de disque complet sur un serveur distant utilise LUKS2 avec la phrase de passe saisie au démarrage via une console hors bande ou un shell SSH dropbear dans l'initramfs. Il protège contre la saisie du disque et la récupération de disques hors service. Il ne protège pas un serveur en fonctionnement, dont les clés sont en mémoire vive.
**Source:** https://incognitovps.com/fr/guides/encrypt-a-server-disk
**Updated:** 2026-07-09

## Soyez précis sur la menace qu'il traite

Le chiffrement de disque complet protège les données au repos. Une fois la machine démarrée et le volume déverrouillé, la clé est dans la mémoire du noyau et le système de fichiers est lisible par tout ce qui a des privilèges suffisants — y compris, sur une plateforme virtualisée, un opérateur d'hyperviseur qui peut vider la mémoire vive de la machine invitée.

Ainsi, le chiffrement de disque complet repousse : la saisie matérielle lorsqu'il est éteint, les disques quittant le centre de données en fin de vie, et une copie à froid de votre image de disque virtuel. Il ne repousse pas : un attaquant sur le système en fonctionnement, ni un adversaire au niveau de l'hyperviseur contre une machine virtuelle en fonctionnement. Ce sont les limites honnêtes, et tout guide qui les ignore vend du réconfort.

## Le problème du déverrouillage à distance

Sur un ordinateur portable, vous tapez la phrase de passe au démarrage. Sur un serveur à deux mille kilomètres, quelque chose doit la fournir, et les solutions évidentes contredisent toutes le but — un fichier clé sur le même disque, ou une clé stockée par le fournisseur, rend le chiffrement décoratif.

Il y a deux bonnes réponses. Sur nos serveurs dédiés et GPU, utilisez la console hors bande : IPMI vous donne l'écran de démarrage et vous tapez la phrase de passe comme en local. Sur un VPS, placez dropbear-initramfs dans le disque RAM initial pour que la machine démarre suffisamment pour accepter une connexion SSH, vous déverrouillez via cette connexion, et le démarrage continue.

## Mise en place

La voie propre est de chiffrer au moment de l'installation. Démarrez un ISO personnalisé en médias virtuels, partitionnez avec un `/boot` non chiffré et un conteneur LUKS2 pour le reste, et installez dedans. Choisissez Argon2id comme fonction de dérivation de clé — c'est la valeur par défaut de LUKS2 et elle est résistante en mémoire, ce qui compte contre la force brute.

Commandez LUKS à la mise en service sur n'importe quel plan dédié, GPU ou stockage et nous faisons le partitionnement ; vous entrez la phrase de passe via la console au premier démarrage et elle ne touche jamais notre infrastructure. Il n'y a pas de frais et pas de chemin de récupération, ce qui est la même chose dite deux fois.

- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- /boot non chiffré, tout le reste à l'intérieur du conteneur
- apt install dropbear-initramfs sur un VPS pour le déverrouillage à distance
- Ajoutez votre clé SSH à /etc/dropbear/initramfs/authorized_keys
- Testez un redémarrage complet avant d'y mettre quoi que ce soit
- Conservez un deuxième slot de clé avec une phrase de passe stockée dans un endroit sûr

## Deux erreurs courantes

La première est de n'avoir qu'un seul slot de clé. LUKS2 en supporte huit ; utilisez-en au moins deux, le deuxième contenant une longue phrase de passe aléatoire conservée dans un gestionnaire de mots de passe. Une phrase de passe oubliée est irrécupérable, et irrécupérable signifie irrécupérable.

Le second est de ne pas tester un redémarrage avant de mettre des données sur la machine. Un initramfs dropbear mal configuré transforme le premier redémarrage imprévu en une machine qui ne revient jamais. Redémarrez-la délibérément, deux fois, tant qu'elle est encore vide.


## Questions fréquentes

### Mon fournisseur peut-il lire un disque chiffré ?

Pas au repos. Sur une VM en cours d'exécution, un opérateur d'hyperviseur peut en principe lire la mémoire de la machine invitée, qui contient la clé — c'est vrai pour tout fournisseur de virtualisation. Le bare metal avec LUKS supprime cette interface.

### Comment déverrouiller un serveur que je ne peux pas toucher ?

Console IPMI hors-bande sur les serveurs dédiés et GPU, ou dropbear-initramfs sur un VPS — la machine démarre suffisamment pour accepter SSH, vous la déverrouillez à distance, et le démarrage continue.

### Et si j'oublie la phrase de passe ?

Les données sont perdues. Il n'y a pas de récupération, pas de porte dérobée, ni de clé détenue par le fournisseur. Utilisez au moins deux slots de clés LUKS, le second contenant une longue phrase de passe aléatoire dans un gestionnaire de mots de passe.


---

Incognito VPS — Serveurs offshore VPS, bare-metal et GPU dans 16 emplacements, dont 8 choisis pour leurs propriétés juridiques. Aucune identité requise, paiement en crypto uniquement, déploiement en 55 secondes.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt