Seguridad

¿Qué es LUKS?

También conocido como: Linux Unified Key Setup, LUKS2
Definición

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Por qué es importante LUKS

En un VPS, protege los datos en reposo contra la incautación física y el desmantelamiento del disco. No protege contra un atacante con acceso al hipervisor en ejecución, porque la clave está en la memoria mientras la máquina está en funcionamiento.

LUKS en la práctica

Al ejecutar LUKS en un servidor, el encabezado es lo primero a verificar: contiene el material de clave y vive en el propio volumen. Lo manejarás durante la configuración inicial, donde eliges la frase de contraseña y el cifrado. Cambiar la frase de contraseña más tarde significa reencriptar el encabezado. Si el encabezado sale mal—perderlo o corromperlo—los datos son irrecuperables, sin importar qué más intentes. Te cuesta disponibilidad y, si descuidas las copias de seguridad, todo.

Lo que se suele malinterpretar sobre LUKS

La gente confunde LUKS con cifrado que protege el sistema en ejecución. No es así. Una vez que el volumen está desbloqueado, la clave reside en memoria, y cualquiera con acceso al hipervisor—como en un VPS—puede leerla. La idea errónea: LUKS es un escudo para tus datos en reposo, no una pared alrededor de un proceso en vivo.

LUKS — preguntas frecuentes

¿Puedo cambiar la frase de contraseña de LUKS en un servidor en ejecución?

Sí. LUKS almacena múltiples ranuras de clave en su encabezado, y puedes agregar o eliminar claves mientras el volumen está desbloqueado. La operación reescribe el encabezado, no los datos. Ejecuta cryptsetup luksAddKey o luksRemoveKey, y el cambio se aplica de inmediato.

¿LUKS ralentiza la E/S de disco en un VPS?

Hay sobrecarga al cifrar y descifrar cada bloque. Los CPU modernos manejan instrucciones AES-NI, por lo que el impacto es pequeño—a menudo unos pocos por ciento. Pero en planes de menor potencia puedes notarlo. Haz pruebas comparativas antes de comprometerte con la compensación de rendimiento.

Más de seguridad

DDoS
Un ataque DDoS inunda un objetivo con tráfico o solicitudes costosas desde muchas fuentes a la vez, para agotar el ancho de banda, el estado de las conexiones o la capacidad de procesamiento.
Limpieza de tráfico
La limpieza enruta el tráfico a través de una infraestructura de filtrado que descarta los paquetes de ataque y reenvía los legítimos.
Ruta nula
Una ruta nula descarta todo el tráfico hacia una dirección IP, protegiendo la red en general al hacer que el objetivo sea completamente inalcanzable.
fail2ban
fail2ban monitoriza los archivos de registro para detectar fallos de autenticación repetidos y bloquea temporalmente las direcciones ofensivas en el cortafuegos.