Sicherheit
Was ist LUKS?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Warum LUKS wichtig ist
Auf einem VPS schützt es Daten im Ruhezustand vor physischer Beschlagnahme und Datenträger-Außerbetriebnahme. Es schützt nicht vor einem Angreifer mit Zugriff auf den laufenden Hypervisor, weil der Schlüssel im Speicher ist, während die Maschine läuft.
LUKS in der Praxis
Wenn Sie LUKS auf einem Server betreiben, ist der Header das Erste, was zu prüfen ist: Er enthält das Schlüsselmaterial und lebt auf dem Volume selbst. Sie werden ihn während der ersten Einrichtung behandeln, wenn Sie Passphrase und Verschlüsselung wählen. Das Ändern der Passphrase später bedeutet, den Header neu zu verschlüsseln. Wenn Sie den Header falsch behandeln – verlieren oder beschädigen – sind die Daten unwiederbringlich, egal was Sie sonst versuchen. Es kostet Sie Verfügbarkeit und, wenn Sie mit Backups nachlässig sind, alles.
Was Leute bei LUKS falsch machen
Menschen verwechseln LUKS mit Verschlüsselung, die das laufende System schützt. Das tut es nicht. Sobald das Volume entsperrt ist, liegt der Schlüssel im Speicher, und jeder mit Hypervisor-Zugriff – wie bei einem VPS – kann ihn lesen. Das Missverständnis: LUKS ist ein Schutz für Ihre Daten im Ruhezustand, keine Mauer um einen laufenden Prozess.
LUKS – häufige Fragen
Kann ich die LUKS-Passphrase auf einem laufenden Server ändern?
Ja. LUKS speichert mehrere Schlüsselslots in seinem Header, und Sie können Schlüssel hinzufügen oder entfernen, während das Volume entsperrt ist. Die Operation schreibt den Header neu, nicht die Daten. Führen Sie cryptsetup luksAddKey oder luksRemoveKey aus, und die Änderung wird sofort wirksam.
Verlangsamt LUKS die Datenträger-I/O auf einem VPS?
Es gibt Overhead durch Ver- und Entschlüsselung jedes Blocks. Moderne CPUs verarbeiten AES-NI-Anweisungen, daher ist der Einfluss gering – oft ein paar Prozent. Aber auf leistungsschwächeren Tarifen können Sie ihn bemerken. Machen Sie Benchmarks, bevor Sie sich auf den Leistungsabtausch einlassen.
Wo LUKS vorkommt
- Wie setze ich ein vergessenes Root-Passwort zurück? Nutzen Sie die Out-of-Band-VNC-Konsole im Panel, booten Sie in den Single-User- oder Rettungsmodus vom Bootloader, mounten Sie das Root-Dateisystem Lese-Sc…
- Vollverschlüsselung eines VPS mit Remote-Unlock LUKS2 mit einem dropbear-SSH-Daemon im Initramfs ermöglicht es dir, das Root-Dateisystem zu verschlüsseln und die Passphrase bei jedem Boot remote einzugeb…
- Ist eine Vollverschlüsselung bei einem VPS sinnvoll? Gegen physische Beschlagnahmung einer ausgeschalteten Festplatte: eindeutig ja — das Volume ist ohne Ihre Passphrase nur Chiffrat. Gegen einen Angreifer mi…
- Kann mein Hosting-Anbieter die Dateien auf meinem VPS sehen? Technisch ja: Jeder Anbieter mit Hypervisor-Zugriff kann ein unverschlüsseltes Gastlaufwerk und dessen Speicher lesen. Das gilt für jede Virtualisierungspl…
- Kann meine VPS beschlagnahmt werden? Die physische Beschlagnahmung von Hosting-Hardware ist selten und erfordert einen strafrechtlichen Durchsuchungsbefehl, der am Rechenzentrum von lokalen Be…
Mehr aus sicherheit
- DDoS
- Ein DDoS-Angriff überflutet ein Ziel mit Traffic oder teuren Anfragen von vielen Quellen gleichzeitig, um Bandbreite, Verbindungsstatus oder Verarbeitungskapazität zu erschöpfen.
- Traffic-Bereinigung (Scrubbing)
- Beim Scrubbing wird der Verkehr durch Filterinfrastruktur geleitet, die Angriffspakete verwirft und legitime weiterleitet.
- Null-Route
- Eine Null-Route verwirft den gesamten Verkehr zu einer IP-Adresse, schützt das größere Netzwerk, indem sie das Ziel komplett unerreichbar macht.
- fail2ban
- fail2ban überwacht Logdateien auf wiederholte Anmeldefehler und sperrt die offensiven Adressen temporär per Firewall.