Uzak bir sunucu diskini şifreleme
Cevap
Uzak bir sunucuda tam disk şifreleme, bant dışı konsol veya initramfs'teki dropbear SSH kabuğu üzerinden açılışta girilen parolayla LUKS2 kullanır. Disk ele geçirilmesine ve hizmet dışı kalan sürücülerin kurtarılmasına karşı korur. Çalışan bir sunucuyu korumaz; çünkü onun anahtarları RAM'dedir.
Ele aldığı tehdidi netleştirin
Tam disk şifreleme, verileri durağan halde korur. Makine açılıp birim açıldığında, anahtar çekirdek belleğindedir ve dosya sistemi yeterli ayrıcalığa sahip her şey tarafından okunabilir — sanallaştırılmış bir platformda, konuk RAM'ini dökebilen bir hiper yönetici operatörü de dahil.
Yani TDE şunları engeller: kapalıyken donanım ele geçirilmesi, ömrünü tamamlamış sürücülerin veri merkezinden çıkması ve sanal disk imajınızın soğuk kopyası. Şunları engellemez: çalışan sistemdeki bir saldırgan veya çalışan bir VM'ye karşı hiper yönetici düzeyinde bir düşman. Bunlar dürüst sınırlardır ve bunları atlayan her kılavuz rahatlık satıyor demektir.
Uzaktan açma sorunu
Dizüstü bilgisayarda parolayı açılışta yazarsınız. İki bin kilometre uzaktaki bir sunucuda, parolayı bir şey sağlamak zorundadır ve bariz çözümlerin hepsi amacı boşa çıkarır — aynı diskteki bir anahtar dosyası veya sağlayıcı tarafından saklanan bir anahtar, şifrelemeyi dekoratif hale getirir.
İki doğru cevap vardır. Özel ve GPU sunucularımızda bant dışı konsolu kullanın: IPMI size önyükleme ekranını verir ve parolayı yerel olarak yazıyormuş gibi yazarsınız. Bir VPS'te, dropbear-initramfs'i başlangıç ramdiske koyun, makine bir SSH bağlantısını kabul edecek kadar açılsın, bu bağlantı üzerinden açın ve önyükleme devam etsin.
Kurulum
Temiz yol, kurulum anında şifrelemektir. Sanal medya üzerinden özel bir ISO'dan önyükleyin, şifresiz bir /boot ve diğer her şey için bir LUKS2 kapsayıcısıyla bölümleyin ve içine kurun. Anahtar türetme işlevi olarak Argon2id seçin — LUKS2 varsayılanıdır ve bellek zorludur, bu da kaba kuvvete karşı önemlidir.
Herhangi bir özel, GPU veya depolama planında sağlamada LUKS sipariş edin, bölümlemeyi biz yaparız; ilk açılışta parolayı konsol üzerinden siz girersiniz ve asla altyapımıza dokunmaz. Ücret yoktur ve kurtarma yolu yoktur, bu da aynı şeyin iki kez söylenmesidir.
- cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sdaX
- Şifresiz /boot, diğer her şey kapsayıcının içinde
- VPS'te uzaktan açma için apt install dropbear-initramfs
- SSH anahtarınızı /etc/dropbear/initramfs/authorized_keys dosyasına ekleyin
- Üzerine bir şey koymadan önce tam bir yeniden başlatmayı test edin
- Güvenli bir yerde saklanan bir parolayla ikinci bir anahtar yuvası tutun
İnsanların yanlış yaptığı iki şey
İlki yalnızca bir anahtar yuvasına sahip olmaktır. LUKS2 sekiz destekler; en az iki tane kullanın ve ikincisi bir parola yöneticisinde saklanan uzun rastgele bir parola tutsun. Tek bir unutulmuş parola kurtarılamaz ve kurtarılamaz, kurtarılamaz demektir.
İkincisi, verileri makineye koymadan önce yeniden başlatmayı test etmemek. Yanlış yapılandırılmış bir dropbear initramfs, planlanmamış ilk yeniden başlatmayı asla geri gelmeyen bir makineye dönüştürür. Boşken kasıtlı olarak iki kez yeniden başlatın.
Sık sorulan sorular
01 Sağlayıcım şifrelenmiş bir diski okuyabilir mi?
Bekleme durumunda okuyamaz. Çalışan bir VM'de, hipervizör operatörü prensipte anahtarı tutan misafir belleğini okuyabilir — bu tüm sanallaştırma sağlayıcıları için geçerlidir. LUKS ile bare metal bu arayüzü ortadan kaldırır.
02 Dokunamadığım bir sunucuyu nasıl kilidini açarım?
Adanmış ve GPU sunucularda bant dışı IPMI konsolu veya VPS'de dropbear-initramfs — makine SSH kabul edecek kadar açılır, üzerinden kilidini açarsınız ve önyükleme devam eder.
03 Parolayı unutursam ne olur?
Veriler kaybolur. Kurtarma yok, arka kapı yok ve sağlayıcıda anahtar yok. En az iki LUKS anahtar yuvası kullanın; ikincisi bir parola yöneticisinde uzun rastgele bir parola tutsun.
İlgili