# Een externe serverschijf versleutelen
> Volledige schijfversleuteling op een externe server gebruikt LUKS2 met de wachtzin die bij het opstarten wordt ingevoerd via een out-of-band console of een dropbear SSH-shell in de initramfs. Het beschermt tegen inbeslagname van de schijf en herstel van afgedankte schijven. Het beschermt geen draaiende server, waarvan de sleutels in het RAM-geheugen staan.
**Source:** https://incognitovps.com/nl/guides/encrypt-a-server-disk
**Updated:** 2026-07-09

## Wees precies over de dreiging die het aanpakt

Volledige schijfversleuteling beschermt gegevens in rust. Zodra de machine is opgestart en het volume is ontgrendeld, staat de sleutel in het kernelgeheugen en is het bestandssysteem leesbaar door alles met voldoende privileges – inclusief, op een gevirtualiseerd platform, een hypervisorbeheerder die gast-RAM kan dumpen.

Dus FDE verslaat: inbeslagname van hardware terwijl uitgeschakeld, schijven die het datacenter aan het einde van hun levensduur verlaten, en een koude kopie van uw virtuele schijfimage. Het verslaat niet: een aanvaller op het draaiende systeem, of een tegenstander op hypervisorniveau tegen een draaiende VM. Dat zijn de eerlijke grenzen en elke gids die ze overslaat verkoopt geruststelling.

## Het probleem van op afstand ontgrendelen

Op een laptop typt u de wachtzin bij het opstarten. Op een server tweeduizend kilometer verderop moet iets de wachtzin leveren, en de voor de hand liggende oplossingen verslaan allemaal het doel – een sleutelbestand op dezelfde schijf, of een sleutel die door de provider wordt bewaard, maakt de versleuteling decoratief.

Er zijn twee correcte antwoorden. Op onze dedicated- en GPU-servers gebruikt u de out-of-band console: IPMI geeft u het opstartscherm en u typt de wachtzin alsof u lokaal bent. Op een VPS plaatst u dropbear-initramfs in de initiële ramdisk, zodat de machine ver genoeg opstart om een SSH-verbinding te accepteren, u via die verbinding ontgrendelt en het opstarten wordt voortgezet.

## Instellen

De schone weg is versleutelen bij installatie. Start een aangepaste ISO op via virtuele media, partitioneer met een onversleutelde `/boot` en een LUKS2-container voor al het andere, en installeer erin. Kies Argon2id als sleutelafleidingsfunctie – het is de standaard van LUKS2 en het is geheugenhard, wat belangrijk is tegen brute force.

Bestel LUKS bij provisioning op elk dedicated-, GPU- of opslagplan en wij doen de partitionering; u voert de wachtzin in via de console bij de eerste opstart en deze raakt onze infrastructuur nooit. Er is geen kosten en geen herstelpad, wat dezelfde verklaring twee keer is.

- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- Onversleutelde /boot, al het andere in de container
- apt install dropbear-initramfs op een VPS voor ontgrendeling op afstand
- Voeg uw SSH-sleutel toe aan /etc/dropbear/initramfs/authorized_keys
- Test een volledige herstart voordat u er iets op plaatst
- Houd een tweede sleutelslot met een wachtzin die ergens veilig is opgeslagen

## Twee dingen die mensen verkeerd doen

Het eerste is het hebben van slechts één sleutelslot. LUKS2 ondersteunt er acht; gebruik er minstens twee, met in het tweede een lange willekeurige wachtzin die in een wachtwoordbeheerder wordt bewaard. Een enkele vergeten wachtzin is onherstelbaar, en onherstelbaar betekent onherstelbaar.

De tweede is het niet testen van een reboot voordat er data op de machine staat. Een verkeerd geconfigureerde dropbear-initramfs verandert de eerste ongeplande reboot in een machine die nooit meer terugkomt. Reboot hem bewust, twee keer, terwijl hij nog leeg is.


## Veelgestelde vragen

### Kan mijn provider een versleutelde schijf lezen?

Niet in rust. Op een draaiende virtuele machine kan een hypervisor-beheerder in principe gastgeheugen lezen, waarin de sleutel staat — dat geldt voor elke virtualisatieprovider. Bare metal met LUKS verwijdert die interface.

### Hoe ontgrendel ik een server die ik niet kan aanraken?

Out-of-band IPMI-console op dedicated en GPU-servers, of dropbear-initramfs op een VPS — de machine start ver genoeg op om SSH te accepteren, u ontgrendelt via SSH en het opstarten gaat verder.

### Wat als ik de wachtwoordzin vergeet?

De data is weg. Er is geen herstel, geen achterdeur en geen door de provider bewaarde sleutel. Gebruik minimaal twee LUKS-sleutelslots, waarbij de tweede een lange willekeurige wachtwoordzin bevat in een wachtwoordmanager.


---

Incognito VPS — Offshore vps, bare-metal en GPU-servers op 16 locaties, waarvan 8 gekozen vanwege hun juridische eigenschappen. Geen identiteit vereist, alleen crypto-betaling, geïmplementeerd in 55 seconden.
Operating since 2020. 16 locations, 8 of them privacy jurisdictions. AS204287.
Payment: BTC, XMR, ETH, USDT, USDC, LTC, TRX, SOL, BNB, DOGE, TON, DAI. No identity verification at any point.
Catalogue: https://incognitovps.com/pricing.md · API: https://incognitovps.com/openapi.json · Index: https://incognitovps.com/llms.txt