# Crittografia dell'intero disco su un server remoto
> La crittografia dell'intero disco su un server remoto usa LUKS2 con la passphrase inserita all'avvio tramite una console out-of-band o una shell dropbear SSH nell'initramfs. Protegge dal sequestro del disco e dal recupero di unità dismesse. Non protegge un server in esecuzione, le cui chiavi sono nella RAM.
**Source:** https://incognitovps.com/it/guides/encrypt-a-server-disk
**Updated:** 2026-07-09

## Sii preciso sulla minaccia che affronta

La crittografia dell'intero disco protegge i dati a riposo. Una volta che la macchina è avviata e il volume è sbloccato, la chiave è nella memoria del kernel e il filesystem è leggibile da qualsiasi cosa con privilegi sufficienti — incluso, su una piattaforma virtualizzata, un operatore dell'hypervisor che può scaricare la RAM dell'ospite.

Quindi la FDE sconfigge: sequestro dell'hardware mentre è spento, unità che lasciano il datacenter a fine vita e una copia a freddo della tua immagine del disco virtuale. Non sconfigge: un attaccante sul sistema in esecuzione o un avversario a livello di hypervisor contro una VM in esecuzione. Questi sono i confini onesti e qualsiasi guida che li salta sta vendendo comfort.

## Il problema dello sblocco remoto

Su un laptop digiti la passphrase all'avvio. Su un server a duemila chilometri di distanza, qualcosa deve fornirla, e tutte le soluzioni ovvie vanificano lo scopo — un keyfile sullo stesso disco o una chiave memorizzata dal provider significa che la crittografia è decorativa.

Ci sono due risposte corrette. Sui nostri server dedicati e GPU, usa la console out-of-band: IPMI ti dà la schermata di avvio e digiti la passphrase come faresti localmente. Su una VPS, metti dropbear-initramfs nel ramdisk iniziale così la macchina si avvia abbastanza da accettare una connessione SSH, sblocchi tramite quella connessione e l'avvio continua.

## Configurazione

Il percorso pulito è crittografare al momento dell'installazione. Avvia un'ISO personalizzata tramite virtual media, partiziona con un `/boot` non crittografato e un contenitore LUKS2 per tutto il resto, e installa al suo interno. Scegli Argon2id come funzione di derivazione della chiave — è il default di LUKS2 ed è memory-hard, il che conta contro la forza bruta.

Ordina LUKS al provisioning su qualsiasi piano dedicato, GPU o storage e facciamo noi la partizione; inserisci la passphrase tramite la console al primo avvio e non tocca mai la nostra infrastruttura. Non c'è alcun costo e nessun percorso di recupero, il che è la stessa cosa detta due volte.

- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- /boot non crittografato, tutto il resto all'interno del contenitore
- apt install dropbear-initramfs su una VPS per lo sblocco remoto
- Aggiungi la tua chiave SSH a /etc/dropbear/initramfs/authorized_keys
- Testa un riavvio completo prima di metterci sopra qualsiasi cosa
- Tieni un secondo key slot con una passphrase memorizzata in un posto sicuro

## Due cose che la gente sbaglia

La prima è avere un solo key slot. LUKS2 ne supporta otto; usane almeno due, con il secondo che contiene una lunga passphrase casuale conservata in un password manager. Una singola passphrase dimenticata è irrecuperabile, e irrecuperabile significa irrecuperabile.

Il secondo non è testare un riavvio prima di mettere dati sulla macchina. Un initramfs dropbear configurato male trasforma il primo riavvio non pianificato in una macchina che non torna più. Riavviarlo deliberatamente, due volte, mentre è ancora vuoto.


## Domande frequenti

### Il mio provider può leggere un disco crittografato?

Non a riposo. Su una VM in esecuzione, un operatore dell'hypervisor può in linea di principio leggere la memoria dell'ospite, che contiene la chiave — questo è vero per ogni provider di virtualizzazione. Il bare metal con LUKS rimuove quell'interfaccia.

### Come sblocco un server che non posso toccare?

Console IPMI fuori banda su server dedicati e GPU, o dropbear-initramfs su un VPS — la macchina si avvia abbastanza da accettare SSH, la sblocchi, e l'avvio continua.

### E se dimentico la passphrase?

I dati sono persi. Non c'è recupero, nessuna backdoor e nessuna chiave detenuta dal provider. Usa almeno due slot chiave LUKS, con il secondo che contiene una passphrase casuale lunga in un gestore di password.


---

Incognito VPS — VPS offshore, server bare-metal e GPU in 16 sedi, 8 delle quali scelte per le loro proprietà legali. Nessuna identità richiesta, pagamento solo in criptovaluta, implementazione in 55 secondi.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt