# 원격 서버 디스크 암호화
> 원격 서버의 전체 디스크 암호화는 initramfs의 out-of-band 콘솔 또는 dropbear SSH 셸을 통해 부팅 시 암호를 입력하는 LUKS2를 사용합니다. 디스크 압수와 폐기된 드라이브 복구를 방지합니다. 실행 중인 서버의 키가 RAM에 있는 경우에는 보호하지 못합니다.
**Source:** https://incognitovps.com/ko/guides/encrypt-a-server-disk
**Updated:** 2026-07-09

## 대상 위협을 정확히 정의하세요

전체 디스크 암호화는 저장된 데이터를 보호합니다. 머신이 부팅되고 볼륨이 잠금 해제되면 키가 커널 메모리에 있으며, 파일 시스템은 충분한 권한이 있는 모든 것이 읽을 수 있습니다. 가상화 플랫폼에서는 게스트 RAM을 덤프할 수 있는 하이퍼바이저 운영자도 포함됩니다.

따라서 FDE는 다음을 방어합니다: 전원이 꺼진 상태에서의 하드웨어 압수, 수명 종료 시 데이터센터를 떠나는 드라이브, 가상 디스크 이미지의 콜드 복사. 방어하지 못하는 것: 실행 중인 시스템의 공격자, 실행 중인 VM에 대한 하이퍼바이저 수준의 공격자. 이것이 정직한 경계이며, 이를 생략하는 모든 가이드는 안심만 판매하는 것입니다.

## 원격 잠금 해제 문제

노트북에서는 부팅 시 암호를 입력합니다. 2천 킬로미터 떨어진 서버에서는 누군가가 암호를 제공해야 하는데, 명백한 해결책은 모두 목적을 무산시킵니다. 같은 디스크의 키 파일이나 제공업체가 저장하는 키는 암호화를 장식으로 만듭니다.

두 가지 올바른 해결책이 있습니다. 전용 서버와 GPU 서버에서는 out-of-band 콘솔을 사용하세요. IPMI가 부팅 화면을 보여주며 로컬에서처럼 암호를 입력할 수 있습니다. VPS에서는 dropbear-initramfs를 초기 ramdisk에 넣어 머신이 SSH 연결을 수락할 수 있을 만큼 부팅되게 하고, 그 연결을 통해 잠금을 해제한 후 부팅을 계속합니다.

## 설정

가장 깔끔한 방법은 설치 시 암호화하는 것입니다. 가상 미디어로 사용자 지정 ISO를 부팅하고, 암호화되지 않은 `/boot`와 나머지 모든 것을 위한 LUKS2 컨테이너로 파티션을 나눈 후 설치하세요. 키 파생 함수로 Argon2id를 선택하세요. LUKS2 기본값이며 메모리 하드 특성 덕분에 무차별 대입에 강합니다.

모든 전용, GPU 또는 스토리지 플랜에서 프로비저닝 시 LUKS를 주문하면 파티션 작업을 대신 처리합니다. 첫 부팅 시 콘솔에서 암호를 입력하면 그 이후로는 인프라에 암호가 닿지 않습니다. 비용은 없고 복구 경로도 없으며, 이는 같은 말을 두 번 한 것입니다.

- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- 암호화되지 않은 /boot, 나머지는 컨테이너 안에
- VPS의 원격 잠금 해제를 위해 apt install dropbear-initramfs
- /etc/dropbear/initramfs/authorized_keys에 SSH 키 추가
- 아무것도 넣기 전에 전체 재부팅 테스트
- 안전한 곳에 저장된 암호로 두 번째 키 슬롯 유지

## 사람들이 자주 틀리는 두 가지

첫 번째는 키 슬롯을 하나만 두는 것입니다. LUKS2는 8개를 지원하므로 최소 두 개를 사용하고, 두 번째 슬롯에는 비밀번호 관리자에 보관하는 길고 무작위한 암호를 넣으세요. 단 하나의 잊어버린 암호는 복구 불가능하며, 복구 불가능은 복구 불가능을 의미합니다.

두 번째 실수는 데이터를 넣기 전에 재부팅을 테스트하지 않는 것입니다. 잘못 구성된 dropbear initramfs는 예상치 못한 재부팅을 서버가 다시는 부팅되지 않는 상황으로 만듭니다. 서버가 아직 비어 있을 때 의도적으로 두 번 재부팅하십시오.


## 자주 묻는 질문

### 제공업체가 암호화된 디스크를 읽을 수 있나요?

저장 상태에서는 불가능합니다. 실행 중인 VM에서는 하이퍼바이저 운영자가 게스트 메모리를 읽을 수 있으며, 여기에 키가 포함됩니다. 이는 모든 가상화 제공업체에 해당합니다. LUKS가 적용된 베어메탈은 그런 인터페이스를 제거합니다.

### 물리적으로 접근할 수 없는 서버를 어떻게 잠금 해제하나요?

전용 서버와 GPU 서버에서는 대역외 IPMI 콘솔을 사용하고, VPS에서는 dropbear-initramfs를 사용합니다. 기계가 SSH를 수락할 수 있을 만큼 부팅되고, 이를 통해 잠금 해제한 후 부팅을 계속합니다.

### 암호를 잊어버리면 어떻게 하나요?

데이터는 사라집니다. 복구 방법, 백도어, 제공업체가 보유한 키가 없습니다. 최소 두 개의 LUKS 키 슬롯을 사용하고, 두 번째 슬롯에는 암호 관리자에 긴 무작위 암호를 저장하십시오.


---

Incognito VPS — 16개 위치에서 오프쇼어 VPS, 베어메탈 및 GPU 서버 제공, 그중 8곳은 법적 속성으로 선택되었습니다. 신분 확인 불필요, 암호화폐 전용 결제, 55초 내 배포.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt