सुरक्षा

LUKS क्या है?

इसे भी कहा जाता है: Linux Unified Key Setup, LUKS2
परिभाषा

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

LUKS क्यों मायने रखता है

VPS पर यह भौतिक जब्ती और डिस्क डीकमीशनिंग के विरुद्ध आराम से डेटा की सुरक्षा करता है। यह चल रहे हाइपरवाइज़र तक पहुंच रखने वाले हमलावर से सुरक्षा नहीं करता, क्योंकि मशीन चलने के दौरान कुंजी मेमोरी में होती है।

व्यवहार में LUKS

सर्वर पर LUKS चलाते समय, हेडर पहली चीज है जिसे जाँचना चाहिए: इसमें कुंजी सामग्री होती है और यह वॉल्यूम पर ही रहता है। आप प्रारंभिक सेटअप के दौरान इसे संभालेंगे, जहाँ आप पासफ़्रेज़ और सिफर चुनते हैं। बाद में पासफ़्रेज़ बदलने का मतलब हेडर को फिर से एन्क्रिप्ट करना है। हेडर को गलत करें—इसे खो दें या दूषित करें—और डेटा अपरिवर्तनीय है, चाहे आप कुछ भी प्रयास करें। यह आपको उपलब्धता खर्च करता है और, यदि आप बैकअप के प्रति लापरवाह हैं, तो सब कुछ।

लोग LUKS के बारे में क्या गलत समझते हैं

लोग LUKS को एन्क्रिप्शन के साथ जोड़ते हैं जो चालू सिस्टम की सुरक्षा करता है। ऐसा नहीं है। एक बार वॉल्यूम अनलॉक हो जाने पर, कुंजी मेमोरी में होती है, और हाइपरवाइजर पहुंच वाला कोई भी व्यक्ति—जैसे VPS पर—इसे पढ़ सकता है। गलत धारणा: LUKS आराम से डेटा के लिए एक ढाल है, जीवित प्रक्रिया के आसपास की दीवार नहीं।

LUKS — सामान्य प्रश्न

क्या मैं चालू सर्वर पर LUKS पासफ़्रेज़ बदल सकता हूँ?

हाँ। LUKS अपने हेडर में कई कुंजी स्लॉट संग्रहीत करता है, और आप वॉल्यूम अनलॉक होने पर कुंजी जोड़ या हटा सकते हैं। ऑपरेशन हेडर को फिर से लिखता है, डेटा नहीं। cryptsetup luksAddKey या luksRemoveKey चलाएँ, और परिवर्तन तुरंत लागू होता है।

क्या LUKS VPS पर डिस्क I/O धीमा करता है?

प्रत्येक ब्लॉक को एन्क्रिप्ट और डिक्रिप्ट करने से ओवरहेड है। आधुनिक CPU AES-NI निर्देशों को संभालते हैं, इसलिए प्रभाव छोटा है—अक्सर कुछ प्रतिशत। लेकिन कम-शक्ति वाली योजनाओं पर आप इसे नोटिस कर सकते हैं। प्रदर्शन व्यापार-बंद करने से पहले बेंचमार्क करें।

LUKS कहाँ चर्चा में आता है

सुरक्षा से अधिक

DDoS
DDoS हमला कई स्रोतों से एक साथ ट्रैफिक या महंगे अनुरोधों के साथ लक्ष्य को भर देता है, ताकि बैंडविड्थ, कनेक्शन स्थिति या प्रोसेसिंग क्षमता समाप्त हो जाए।
ट्रैफिक स्क्रबिंग
स्क्रबिंग फ़िल्टरिंग बुनियादी ढांचे के माध्यम से ट्रैफिक को रूट करती है जो हमले के पैकेट को त्याग देता है और वैध लोगों को आगे बढ़ाता है।
नल रूट
नल रूट एक IP पते पर सभी ट्रैफिक को त्याग देता है, लक्ष्य को पूरी तरह से अप्राप्य बनाकर व्यापक नेटवर्क की रक्षा करता है।
fail2ban
fail2ban बार-बार प्रमाणीकरण विफलताओं के लिए लॉग फ़ाइलों की निगरानी करता है और अस्थायी रूप से अपमानजनक पतों को फ़ायरवॉल करता है।