security 11 분 읽기 업데이트 July 9, 2026

원격 서버 디스크 암호화

답변

원격 서버의 전체 디스크 암호화는 initramfs의 out-of-band 콘솔 또는 dropbear SSH 셸을 통해 부팅 시 암호를 입력하는 LUKS2를 사용합니다. 디스크 압수와 폐기된 드라이브 복구를 방지합니다. 실행 중인 서버의 키가 RAM에 있는 경우에는 보호하지 못합니다.

대상 위협을 정확히 정의하세요

전체 디스크 암호화는 저장된 데이터를 보호합니다. 머신이 부팅되고 볼륨이 잠금 해제되면 키가 커널 메모리에 있으며, 파일 시스템은 충분한 권한이 있는 모든 것이 읽을 수 있습니다. 가상화 플랫폼에서는 게스트 RAM을 덤프할 수 있는 하이퍼바이저 운영자도 포함됩니다.

따라서 FDE는 다음을 방어합니다: 전원이 꺼진 상태에서의 하드웨어 압수, 수명 종료 시 데이터센터를 떠나는 드라이브, 가상 디스크 이미지의 콜드 복사. 방어하지 못하는 것: 실행 중인 시스템의 공격자, 실행 중인 VM에 대한 하이퍼바이저 수준의 공격자. 이것이 정직한 경계이며, 이를 생략하는 모든 가이드는 안심만 판매하는 것입니다.

원격 잠금 해제 문제

노트북에서는 부팅 시 암호를 입력합니다. 2천 킬로미터 떨어진 서버에서는 누군가가 암호를 제공해야 하는데, 명백한 해결책은 모두 목적을 무산시킵니다. 같은 디스크의 키 파일이나 제공업체가 저장하는 키는 암호화를 장식으로 만듭니다.

두 가지 올바른 해결책이 있습니다. 전용 서버와 GPU 서버에서는 out-of-band 콘솔을 사용하세요. IPMI가 부팅 화면을 보여주며 로컬에서처럼 암호를 입력할 수 있습니다. VPS에서는 dropbear-initramfs를 초기 ramdisk에 넣어 머신이 SSH 연결을 수락할 수 있을 만큼 부팅되게 하고, 그 연결을 통해 잠금을 해제한 후 부팅을 계속합니다.

설정

가장 깔끔한 방법은 설치 시 암호화하는 것입니다. 가상 미디어로 사용자 지정 ISO를 부팅하고, 암호화되지 않은 /boot와 나머지 모든 것을 위한 LUKS2 컨테이너로 파티션을 나눈 후 설치하세요. 키 파생 함수로 Argon2id를 선택하세요. LUKS2 기본값이며 메모리 하드 특성 덕분에 무차별 대입에 강합니다.

모든 전용, GPU 또는 스토리지 플랜에서 프로비저닝 시 LUKS를 주문하면 파티션 작업을 대신 처리합니다. 첫 부팅 시 콘솔에서 암호를 입력하면 그 이후로는 인프라에 암호가 닿지 않습니다. 비용은 없고 복구 경로도 없으며, 이는 같은 말을 두 번 한 것입니다.

  • cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
  • 암호화되지 않은 /boot, 나머지는 컨테이너 안에
  • VPS의 원격 잠금 해제를 위해 apt install dropbear-initramfs
  • /etc/dropbear/initramfs/authorized_keys에 SSH 키 추가
  • 아무것도 넣기 전에 전체 재부팅 테스트
  • 안전한 곳에 저장된 암호로 두 번째 키 슬롯 유지

사람들이 자주 틀리는 두 가지

첫 번째는 키 슬롯을 하나만 두는 것입니다. LUKS2는 8개를 지원하므로 최소 두 개를 사용하고, 두 번째 슬롯에는 비밀번호 관리자에 보관하는 길고 무작위한 암호를 넣으세요. 단 하나의 잊어버린 암호는 복구 불가능하며, 복구 불가능은 복구 불가능을 의미합니다.

두 번째 실수는 데이터를 넣기 전에 재부팅을 테스트하지 않는 것입니다. 잘못 구성된 dropbear initramfs는 예상치 못한 재부팅을 서버가 다시는 부팅되지 않는 상황으로 만듭니다. 서버가 아직 비어 있을 때 의도적으로 두 번 재부팅하십시오.

FAQ

자주 묻는 질문

01 제공업체가 암호화된 디스크를 읽을 수 있나요?

저장 상태에서는 불가능합니다. 실행 중인 VM에서는 하이퍼바이저 운영자가 게스트 메모리를 읽을 수 있으며, 여기에 키가 포함됩니다. 이는 모든 가상화 제공업체에 해당합니다. LUKS가 적용된 베어메탈은 그런 인터페이스를 제거합니다.

02 물리적으로 접근할 수 없는 서버를 어떻게 잠금 해제하나요?

전용 서버와 GPU 서버에서는 대역외 IPMI 콘솔을 사용하고, VPS에서는 dropbear-initramfs를 사용합니다. 기계가 SSH를 수락할 수 있을 만큼 부팅되고, 이를 통해 잠금 해제한 후 부팅을 계속합니다.

03 암호를 잊어버리면 어떻게 하나요?

데이터는 사라집니다. 복구 방법, 백도어, 제공업체가 보유한 키가 없습니다. 최소 두 개의 LUKS 키 슬롯을 사용하고, 두 번째 슬롯에는 암호 관리자에 긴 무작위 암호를 저장하십시오.

관련

55초 배포

관할권을 선택하세요. 암호화폐로 결제하세요. 1분 안에 실행하세요.

만들 계정도, 확인할 이메일도, 입력할 카드도 없습니다.