INCOGNITO VPS
security 11 分で読める 更新日 July 9, 2026

リモートサーバーのディスク全体暗号化

回答

リモートサーバーのディスク全体暗号化は、LUKS2を使用し、ブート時にパスフレーズをアウトオブバンドコンソールまたはinitramfs内のdropbear SSHシェルを介して入力します。これはディスクの押収や廃棄ドライブのリカバリから保護します。実行中のサーバーは保護しません。その鍵はRAMにあります。

それが対処する脅威について正確に理解する

ディスク全体暗号化は、保存データを保護します。マシンが起動してボリュームがロック解除されると、鍵はカーネルメモリに存在し、ファイルシステムは十分な権限を持つ任意のものから読み取り可能になります。仮想化プラットフォームでは、ゲストRAMをダンプできるハイパーバイザーオペレーターも含まれます。

つまり、FDEは次のものを防ぎます:電源オフ時のハードウェア押収、ライフサイクル終了時にデータセンターを離れるドライブ、仮想ディスクイメージのコールドコピー。しかし、実行中のシステム上の攻撃者や、実行中のVMに対するハイパーバイザーレベルの敵は防げません。これらが正直な境界であり、それらを省略するガイドは安心を売っているにすぎません。

リモートロック解除の問題

ラップトップでは、ブート時にパスフレーズを入力します。2000キロ離れたサーバーでは、誰かがそれを供給する必要があります。そして、明白な解決策はすべて目的を無効にします — 同じディスク上のキーファイル、またはプロバイダーが保存するキーは、暗号化を単なる飾りにします。

正しい答えは2つあります。専用サーバーおよびGPUサーバーでは、アウトオブバンドコンソールを使用してください:IPMIがブート画面を提供し、ローカルで操作するようにパスフレーズを入力します。VPSでは、初期ramdiskにdropbear-initramfsを配置し、マシンがSSH接続を受け入れるところまでブートし、その接続を介してロック解除し、ブートを続行します。

セットアップ

クリーンな方法は、インストール時に暗号化することです。仮想メディアを介してカスタムISOをブートし、暗号化されていない/bootと、それ以外すべてのためのLUKS2コンテナでパーティション分割し、そこにインストールします。鍵導出関数としてArgon2idを選択してください。これはLUKS2のデフォルトであり、メモリハードであり、ブルートフォースに対して重要です。

任意の専用、GPU、またはストレージプランでプロビジョニング時にLUKSを注文すると、パーティション分割を代行します。最初のブート時にコンソールを介してパスフレーズを入力し、それが当社のインフラストラクチャに触れることはありません。料金はかからず、復旧手段もありません。これは同じことを2回言っているのと同じです。

  • cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
  • 暗号化されていない/boot、それ以外はすべてコンテナ内
  • VPSの場合、リモートアンロックのためにapt install dropbear-initramfs
  • SSHキーを/etc/dropbear/initramfs/authorized_keysに追加
  • 何かを置く前に完全な再起動をテスト
  • 安全な場所に保存されたパスフレーズを持つ2番目のキースロットを保持

人々が間違える2つのこと

1つ目は、キースロットが1つしかないことです。LUKS2は8つをサポートします。少なくとも2つを使用し、2つ目にはパスワードマネージャーに保管された長いランダムなパスフレーズを保持してください。忘れたパスフレーズは復元不可能であり、復元不可能とは復元不可能という意味です。

2つ目は、データをマシンに載せる前に再起動をテストしていないことです。設定を誤ったdropbear initramfsは、最初の予期しない再起動を、二度と戻らないマシンに変えてしまいます。マシンがまだ空のうちに、意図的に2回再起動してください。

FAQ

よくある質問

01 プロバイダーは暗号化されたディスクを読めますか?

静止状態では読めません。実行中のVMでは、ハイパーバイザーの運用者がゲストメモリを読み取れる可能性があり、そこには鍵が含まれます。これはすべての仮想化プロバイダーに当てはまります。LUKSを使用したベアメタルは、そのインターフェースを排除します。

02 物理的に触れないサーバーのロックを解除するには?

専用サーバーやGPUサーバーではアウトオブバンドのIPMIコンソール、VPSではdropbear-initramfsを使用します。マシンがSSHを受け付けるまで起動し、そこからロックを解除して起動を続行します。

03 パスフレーズを忘れたらどうなりますか?

データは失われます。復旧手段もバックドアも、プロバイダーが保持する鍵もありません。LUKSの鍵スロットを少なくとも2つ使用し、2つ目にはパスワードマネージャーに保存した長いランダムなパスフレーズを設定してください。

関連

Guide新VPSの堅牢化新VPSの堅牢化は約20分:パスワードとroot SSHログインを無効化し、鍵のみの認証を有効にし、nftablesで受信をデフォルト拒否に設定し、セキュリティアップデートの自動適用を有効にし、fail2banをインストールします。この5ステップで実世界の侵害の大半を排除できます。.トピックプライバシーホスティングプライバシーホスティングとは、プロバイダーが顧客を特定できないように設計されたサーバーホスティングであり、単に約束するだけではありません。Incognito VPSは、IDフィールドを保存せず、チェーン上で支払いを決済し、初回起動時にLUKS2暗号化キーを設定し、保持するデータベースフィールドの完全なリストを公開しています。.トピックオフショア専用サーバーオフショア専用サーバーは、法域を選択したシングルテナントの物理ハードウェアです。Incognito VPS は、8つの国でベアメタルをラックに搭載し、アウトオブバンドIPMI、カスタムISOブート、初回起動時に鍵を設定するLUKS2フルディスク暗号化を提供します。月額$46から$1,725です。.ユースケースバックアップホスティングオフショアバックアップホスティングは、プライマリインフラとは別の法域に、暗号化されたバックアップのリモートターゲットを提供します。Incognito VPSストレージサーバーは、RAID-10構成で4 TBから32 TBの容量を、月額$16から、SSH、SFTP、rcloneでアクセス可能な無制限転送で提供します。.

55 秒でデプロイ

法域を選び、仮想通貨で支払い、数分で稼働。

アカウント作成も、メール確認も、カード入力も不要です。