security 11 menit baca Diperbarui July 9, 2026

Mengenkripsi disk server jarak jauh

Jawaban

Enkripsi disk penuh pada server jarak jauh menggunakan LUKS2 dengan frasa sandi yang dimasukkan saat boot melalui konsol out-of-band atau shell SSH dropbear di initramfs. Ini melindungi dari penyitaan disk dan pemulihan drive yang sudah tidak digunakan. Ini tidak melindungi server yang sedang berjalan, yang kuncinya ada di RAM.

Perjelas ancaman yang ditanganinya

Enkripsi disk penuh melindungi data yang diam. Setelah mesin boot dan volume terbuka kuncinya, kunci ada di memori kernel dan filesystem dapat dibaca oleh apa pun dengan hak istimewa yang cukup — termasuk, pada platform virtual, operator hypervisor yang dapat membuang RAM tamu.

Jadi FDE mengalahkan: penyitaan perangkat keras saat mati, drive yang meninggalkan pusat data di akhir masa pakai, dan salinan dingin image disk virtual Anda. Ini tidak mengalahkan: penyerang pada sistem yang berjalan, atau lawan tingkat hypervisor terhadap VM yang berjalan. Itu adalah batasan yang jujur dan panduan apa pun yang melewatkannya hanya menjual rasa nyaman.

Masalah pembukaan kunci jarak jauh

Di laptop, Anda mengetik frasa sandi saat boot. Di server yang berjarak dua ribu kilometer, sesuatu harus menyediakannya, dan solusi yang jelas semuanya mengalahkan tujuan — file kunci di disk yang sama, atau kunci yang disimpan oleh penyedia, berarti enkripsi hanyalah hiasan.

Ada dua jawaban yang benar. Pada server dedicated dan GPU kami, gunakan konsol out-of-band: IPMI memberi Anda layar boot dan Anda mengetik frasa sandi seperti di lokal. Pada VPS, letakkan dropbear-initramfs di ramdisk awal sehingga mesin boot cukup jauh untuk menerima koneksi SSH, Anda membuka kunci melalui koneksi itu, dan boot berlanjut.

Mengaturnya

Jalur yang bersih adalah mengenkripsi saat instalasi. Boot ISO kustom melalui virtual media, partisi dengan /boot yang tidak terenkripsi dan wadah LUKS2 untuk yang lainnya, lalu instal ke dalamnya. Pilih Argon2id sebagai fungsi derivasi kunci — ini adalah bawaan LUKS2 dan tahan memori, yang penting terhadap serangan brute force.

Pesan LUKS saat penyediaan pada paket dedicated, GPU, atau storage mana pun dan kami yang melakukan partisi; Anda memasukkan frasa sandi melalui konsol pada boot pertama dan itu tidak pernah menyentuh infrastruktur kami. Tidak ada biaya dan tidak ada jalur pemulihan, yang merupakan pernyataan yang sama diucapkan dua kali.

  • cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
  • /boot tidak terenkripsi, sisanya di dalam wadah
  • apt install dropbear-initramfs pada VPS untuk pembukaan kunci jarak jauh
  • Tambahkan kunci SSH Anda ke /etc/dropbear/initramfs/authorized_keys
  • Uji reboot penuh sebelum meletakkan apa pun di dalamnya
  • Simpan slot kunci kedua dengan frasa sandi yang disimpan di tempat yang aman

Dua hal yang sering salah

Yang pertama adalah hanya memiliki satu slot kunci. LUKS2 mendukung delapan; gunakan setidaknya dua, dengan yang kedua berisi frasa sandi acak panjang yang disimpan di pengelola kata sandi. Satu frasa sandi yang terlupakan tidak dapat dipulihkan, dan tidak dapat dipulihkan berarti tidak dapat dipulihkan.

Kesalahan kedua adalah tidak menguji reboot sebelum meletakkan data di server. Initramfs dropbear yang salah konfigurasi mengubah reboot tak terencana pertama menjadi perangkat yang tidak pernah kembali. Reboot secara sengaja, dua kali, selagi masih kosong.

FAQ

Pertanyaan yang sering diajukan

01 Dapatkah penyedia layanan membaca disk terenkripsi?

Tidak saat diam (at rest). Pada VM yang berjalan, operator hypervisor secara prinsip dapat membaca memori tamu, yang menyimpan kunci — itu berlaku untuk semua penyedia virtualisasi. Bare metal dengan LUKS menghilangkan antarmuka itu.

02 Bagaimana cara membuka kunci server yang tidak dapat saya sentuh?

Konsol IPMI out-of-band pada server khusus dan GPU, atau dropbear-initramfs pada VPS — mesin boot cukup jauh untuk menerima SSH, Anda buka kunci melalui itu, dan boot berlanjut.

03 Bagaimana jika saya lupa passphrase?

Data hilang. Tidak ada pemulihan, tidak ada pintu belakang, dan tidak ada kunci yang dipegang penyedia. Gunakan setidaknya dua slot kunci LUKS, dengan slot kedua berisi passphrase acak panjang di pengelola kata sandi.

Terkait

Penerapan 55 detik

Pilih yurisdiksi. Bayar dengan kripto. Berjalan dalam satu menit.

Tanpa akun untuk dibuat, tanpa email untuk dikonfirmasi, tanpa kartu untuk dimasukkan.