Sécurité
Qu'est-ce que LUKS ?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Pourquoi LUKS est important
Sur un VPS, il protège les données au repos contre la saisie physique et la décommissionnement du disque. Il ne protège pas contre un attaquant ayant accès à l'hyperviseur en cours d'exécution, car la clé est en mémoire pendant que la machine tourne.
LUKS en pratique
Lors de l'exécution de LUKS sur un serveur, l'en-tête est la première chose à vérifier : il contient le matériel de clé et vit sur le volume lui-même. Vous le manipulerez lors de la configuration initiale, où vous choisirez la phrase de passe et le chiffrement. Changer la phrase de passe plus tard signifie ré-encrypter l'en-tête. Faire une erreur sur l'en-tête—le perdre ou le corrompre—et les données sont irrécupérables, quoi que vous fassiez. Cela vous coûte la disponibilité et, si vous êtes négligent avec les sauvegardes, tout.
Ce qu'on comprend mal à propos de LUKS
Les gens confondent LUKS avec le chiffrement qui protège le système en cours d'exécution. Ce n'est pas le cas. Une fois le volume déverrouillé, la clé réside en mémoire, et toute personne ayant un accès à l'hyperviseur—comme sur un VPS—peut la lire. L'idée fausse : LUKS est un bouclier pour vos données au repos, pas un mur autour d'un processus en direct.
LUKS — questions fréquentes
Puis-je changer la phrase de passe LUKS sur un serveur en cours d'exécution ?
Oui. LUKS stocke plusieurs emplacements de clé dans son en-tête, et vous pouvez ajouter ou supprimer des clés pendant que le volume est déverrouillé. L'opération réécrit l'en-tête, pas les données. Exécutez cryptsetup luksAddKey ou luksRemoveKey, et le changement s'applique immédiatement.
Est-ce que LUKS ralentit les E/S disque sur un VPS ?
Il y a une surcharge de chiffrement et de déchiffrement de chaque bloc. Les processeurs modernes gèrent les instructions AES-NI, donc l'impact est faible—souvent quelques pour cent. Mais sur les plans moins puissants, vous pouvez le remarquer. Faites des benchmarks avant de vous engager dans le compromis de performance.
Où LUKS intervient
- How do I reset a forgotten root password? Utilisez la console VNC hors bande dans le panneau, redémarrez en mode mono-utilisateur ou de secours à partir du chargeur d'amorçage, remontez le système …
- Chiffrement complet du disque sur un VPS avec déverrouillage à distance LUKS2 avec un démon SSH dropbear dans l'initramfs vous permet de chiffrer le système de fichiers racine et de fournir la phrase de passe à distance à chaqu…
- Le chiffrement de disque complet est-il utile sur un VPS ? Contre la saisie physique d'un disque éteint, oui, de manière décisive : le volume est du texte chiffré sans votre phrase secrète. Contre un attaquant ayan…
- Mon fournisseur d'hébergement peut-il voir les fichiers sur mon VPS ? Techniquement oui : tout fournisseur avec accès à l'hyperviseur peut lire un disque invité non chiffré et sa mémoire. C'est vrai pour toutes les plateforme…
- Mon VPS peut-il être saisi ? La saisie physique du matériel d'hébergement est rare et nécessite un mandat pénal exécuté au datacentre par les autorités locales. Il est beaucoup plus co…
Plus de sécurité
- DDoS
- Une attaque DDoS inonde une cible de trafic ou de requêtes coûteuses provenant de nombreuses sources à la fois, afin d'épuiser la bande passante, l'état des connexions ou la capacité de traitement.
- Filtrage du trafic
- Le filtrage achemine le trafic à travers une infrastructure de filtrage qui rejette les paquets d'attaque et transmet les paquets légitimes.
- Route nulle
- Une route nulle rejette tout le trafic vers une adresse IP, protégeant le réseau plus large en rendant la cible complètement inaccessible.
- fail2ban
- fail2ban surveille les fichiers journaux pour détecter les échecs d'authentification répétés et bloque temporairement les adresses fautives.