Sicherheit

Was ist LUKS?

Auch bekannt als: Linux Unified Key Setup, LUKS2
Definition

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Warum LUKS wichtig ist

Auf einem VPS schützt es Daten im Ruhezustand vor physischer Beschlagnahme und Datenträger-Außerbetriebnahme. Es schützt nicht vor einem Angreifer mit Zugriff auf den laufenden Hypervisor, weil der Schlüssel im Speicher ist, während die Maschine läuft.

LUKS in der Praxis

Wenn Sie LUKS auf einem Server betreiben, ist der Header das Erste, was zu prüfen ist: Er enthält das Schlüsselmaterial und lebt auf dem Volume selbst. Sie werden ihn während der ersten Einrichtung behandeln, wenn Sie Passphrase und Verschlüsselung wählen. Das Ändern der Passphrase später bedeutet, den Header neu zu verschlüsseln. Wenn Sie den Header falsch behandeln – verlieren oder beschädigen – sind die Daten unwiederbringlich, egal was Sie sonst versuchen. Es kostet Sie Verfügbarkeit und, wenn Sie mit Backups nachlässig sind, alles.

Was Leute bei LUKS falsch machen

Menschen verwechseln LUKS mit Verschlüsselung, die das laufende System schützt. Das tut es nicht. Sobald das Volume entsperrt ist, liegt der Schlüssel im Speicher, und jeder mit Hypervisor-Zugriff – wie bei einem VPS – kann ihn lesen. Das Missverständnis: LUKS ist ein Schutz für Ihre Daten im Ruhezustand, keine Mauer um einen laufenden Prozess.

LUKS – häufige Fragen

Kann ich die LUKS-Passphrase auf einem laufenden Server ändern?

Ja. LUKS speichert mehrere Schlüsselslots in seinem Header, und Sie können Schlüssel hinzufügen oder entfernen, während das Volume entsperrt ist. Die Operation schreibt den Header neu, nicht die Daten. Führen Sie cryptsetup luksAddKey oder luksRemoveKey aus, und die Änderung wird sofort wirksam.

Verlangsamt LUKS die Datenträger-I/O auf einem VPS?

Es gibt Overhead durch Ver- und Entschlüsselung jedes Blocks. Moderne CPUs verarbeiten AES-NI-Anweisungen, daher ist der Einfluss gering – oft ein paar Prozent. Aber auf leistungsschwächeren Tarifen können Sie ihn bemerken. Machen Sie Benchmarks, bevor Sie sich auf den Leistungsabtausch einlassen.

Mehr aus sicherheit

DDoS
Ein DDoS-Angriff überflutet ein Ziel mit Traffic oder teuren Anfragen von vielen Quellen gleichzeitig, um Bandbreite, Verbindungsstatus oder Verarbeitungskapazität zu erschöpfen.
Traffic-Bereinigung (Scrubbing)
Beim Scrubbing wird der Verkehr durch Filterinfrastruktur geleitet, die Angriffspakete verwirft und legitime weiterleitet.
Null-Route
Eine Null-Route verwirft den gesamten Verkehr zu einer IP-Adresse, schützt das größere Netzwerk, indem sie das Ziel komplett unerreichbar macht.
fail2ban
fail2ban überwacht Logdateien auf wiederholte Anmeldefehler und sperrt die offensiven Adressen temporär per Firewall.