Keamanan
Apa itu LUKS?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Mengapa LUKS penting
Pada VPS, ini melindungi data saat istirahat dari penyitaan fisik dan dekomisioning disk. Ini tidak melindungi dari penyerang dengan akses ke hypervisor yang berjalan, karena kuncinya ada di memori saat mesin berjalan.
LUKS dalam praktik
Saat menjalankan LUKS di server, header adalah hal pertama yang diperiksa: ia berisi materi kunci dan berada di volume itu sendiri. Anda akan menanganinya selama pengaturan awal, di mana Anda memilih frasa sandi dan sandi. Mengubah frasa sandi nanti berarti mengenkripsi ulang header. Jika header salah — hilang atau rusak — data tidak dapat dipulihkan, apa pun yang Anda coba. Itu membuat Anda kehilangan ketersediaan dan, jika Anda ceroboh dengan cadangan, semua.
Kesalahan umum tentang LUKS
Orang menganggap LUKS sebagai enkripsi yang melindungi sistem yang berjalan. Itu tidak benar. Setelah volume terbuka, kunci ada di memori, dan siapa pun dengan akses hypervisor — seperti di VPS — dapat membacanya. Kesalahpahaman: LUKS adalah perisai untuk data Anda saat istirahat, bukan dinding di sekitar proses yang berjalan.
LUKS — pertanyaan umum
Bisakah saya mengubah frasa sandi LUKS di server yang berjalan?
Ya. LUKS menyimpan beberapa slot kunci di header-nya, dan Anda dapat menambah atau menghapus kunci saat volume terbuka. Operasi menulis ulang header, bukan data. Jalankan cryptsetup luksAddKey atau luksRemoveKey, dan perubahan berlaku segera.
Apakah LUKS memperlambat I/O disk di VPS?
Ada overhead dari mengenkripsi dan mendekripsi setiap blok. CPU modern menangani instruksi AES-NI, jadi dampaknya kecil — seringkali beberapa persen. Tetapi pada paket dengan daya lebih rendah, Anda mungkin menyadarinya. Benchmark sebelum berkomitmen pada trade-off kinerja.
Di mana LUKS muncul
- Bagaimana cara mereset kata sandi root yang terlupakan? Gunakan konsol VNC out-of-band di panel, reboot ke mode single-user atau rescue dari bootloader, remount sistem file root sebagai baca-tulis, dan jalankan …
- Enkripsi disk penuh pada VPS dengan buka kunci jarak jauh LUKS2 dengan daemon SSH dropbear di initramfs memungkinkan Anda mengenkripsi sistem file root dan memberikan sandi dari jarak jauh setiap kali boot. Penyed…
- Apakah enkripsi seluruh disk berguna di VPS? Terhadap penyitaan fisik disk yang dimatikan, ya, sangat: volume adalah ciphertext tanpa frasa sandi Anda. Terhadap penyerang dengan akses ke hypervisor ya…
- Bisakah penyedia hosting saya melihat file di VPS saya? Secara teknis ya: penyedia mana pun dengan akses hypervisor dapat membaca disk tamu yang tidak terenkripsi dan memorinya. Itu berlaku untuk semua platform …
- Bisakah VPS saya disita? Penyitaan fisik perangkat keras hosting jarang terjadi dan memerlukan surat perintah pidana yang dieksekusi di pusat data oleh otoritas setempat. Jauh lebi…
Lainnya dari keamanan
- DDoS
- Serangan DDoS membanjiri target dengan lalu lintas atau permintaan yang mahal dari banyak sumber sekaligus, untuk menghabiskan bandwidth, keadaan koneksi, atau kapasitas pemrosesan.
- Pembersihan lalu lintas
- Pembersihan merutekan lalu lintas melalui infrastruktur penyaringan yang membuang paket serangan dan meneruskan yang sah.
- Null route
- Null route membuang semua lalu lintas ke alamat IP, melindungi jaringan yang lebih luas dengan membuat target sepenuhnya tidak dapat dijangkau.
- fail2ban
- fail2ban memantau file log untuk kegagalan autentikasi berulang dan sementara memblokir alamat yang bermasalah.