Sécurité

Qu'est-ce que LUKS ?

Également connu sous le nom de: Linux Unified Key Setup, LUKS2
Définition

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Pourquoi LUKS est important

Sur un VPS, il protège les données au repos contre la saisie physique et la décommissionnement du disque. Il ne protège pas contre un attaquant ayant accès à l'hyperviseur en cours d'exécution, car la clé est en mémoire pendant que la machine tourne.

LUKS en pratique

Lors de l'exécution de LUKS sur un serveur, l'en-tête est la première chose à vérifier : il contient le matériel de clé et vit sur le volume lui-même. Vous le manipulerez lors de la configuration initiale, où vous choisirez la phrase de passe et le chiffrement. Changer la phrase de passe plus tard signifie ré-encrypter l'en-tête. Faire une erreur sur l'en-tête—le perdre ou le corrompre—et les données sont irrécupérables, quoi que vous fassiez. Cela vous coûte la disponibilité et, si vous êtes négligent avec les sauvegardes, tout.

Ce qu'on comprend mal à propos de LUKS

Les gens confondent LUKS avec le chiffrement qui protège le système en cours d'exécution. Ce n'est pas le cas. Une fois le volume déverrouillé, la clé réside en mémoire, et toute personne ayant un accès à l'hyperviseur—comme sur un VPS—peut la lire. L'idée fausse : LUKS est un bouclier pour vos données au repos, pas un mur autour d'un processus en direct.

LUKS — questions fréquentes

Puis-je changer la phrase de passe LUKS sur un serveur en cours d'exécution ?

Oui. LUKS stocke plusieurs emplacements de clé dans son en-tête, et vous pouvez ajouter ou supprimer des clés pendant que le volume est déverrouillé. L'opération réécrit l'en-tête, pas les données. Exécutez cryptsetup luksAddKey ou luksRemoveKey, et le changement s'applique immédiatement.

Est-ce que LUKS ralentit les E/S disque sur un VPS ?

Il y a une surcharge de chiffrement et de déchiffrement de chaque bloc. Les processeurs modernes gèrent les instructions AES-NI, donc l'impact est faible—souvent quelques pour cent. Mais sur les plans moins puissants, vous pouvez le remarquer. Faites des benchmarks avant de vous engager dans le compromis de performance.

Plus de sécurité

DDoS
Une attaque DDoS inonde une cible de trafic ou de requêtes coûteuses provenant de nombreuses sources à la fois, afin d'épuiser la bande passante, l'état des connexions ou la capacité de traitement.
Filtrage du trafic
Le filtrage achemine le trafic à travers une infrastructure de filtrage qui rejette les paquets d'attaque et transmet les paquets légitimes.
Route nulle
Une route nulle rejette tout le trafic vers une adresse IP, protégeant le réseau plus large en rendant la cible complètement inaccessible.
fail2ban
fail2ban surveille les fichiers journaux pour détecter les échecs d'authentification répétés et bloque temporairement les adresses fautives.