Keamanan

Apa itu LUKS?

Juga dikenal sebagai: Linux Unified Key Setup, LUKS2
Definisi

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Mengapa LUKS penting

Pada VPS, ini melindungi data saat istirahat dari penyitaan fisik dan dekomisioning disk. Ini tidak melindungi dari penyerang dengan akses ke hypervisor yang berjalan, karena kuncinya ada di memori saat mesin berjalan.

LUKS dalam praktik

Saat menjalankan LUKS di server, header adalah hal pertama yang diperiksa: ia berisi materi kunci dan berada di volume itu sendiri. Anda akan menanganinya selama pengaturan awal, di mana Anda memilih frasa sandi dan sandi. Mengubah frasa sandi nanti berarti mengenkripsi ulang header. Jika header salah — hilang atau rusak — data tidak dapat dipulihkan, apa pun yang Anda coba. Itu membuat Anda kehilangan ketersediaan dan, jika Anda ceroboh dengan cadangan, semua.

Kesalahan umum tentang LUKS

Orang menganggap LUKS sebagai enkripsi yang melindungi sistem yang berjalan. Itu tidak benar. Setelah volume terbuka, kunci ada di memori, dan siapa pun dengan akses hypervisor — seperti di VPS — dapat membacanya. Kesalahpahaman: LUKS adalah perisai untuk data Anda saat istirahat, bukan dinding di sekitar proses yang berjalan.

LUKS — pertanyaan umum

Bisakah saya mengubah frasa sandi LUKS di server yang berjalan?

Ya. LUKS menyimpan beberapa slot kunci di header-nya, dan Anda dapat menambah atau menghapus kunci saat volume terbuka. Operasi menulis ulang header, bukan data. Jalankan cryptsetup luksAddKey atau luksRemoveKey, dan perubahan berlaku segera.

Apakah LUKS memperlambat I/O disk di VPS?

Ada overhead dari mengenkripsi dan mendekripsi setiap blok. CPU modern menangani instruksi AES-NI, jadi dampaknya kecil — seringkali beberapa persen. Tetapi pada paket dengan daya lebih rendah, Anda mungkin menyadarinya. Benchmark sebelum berkomitmen pada trade-off kinerja.

Lainnya dari keamanan

DDoS
Serangan DDoS membanjiri target dengan lalu lintas atau permintaan yang mahal dari banyak sumber sekaligus, untuk menghabiskan bandwidth, keadaan koneksi, atau kapasitas pemrosesan.
Pembersihan lalu lintas
Pembersihan merutekan lalu lintas melalui infrastruktur penyaringan yang membuang paket serangan dan meneruskan yang sah.
Null route
Null route membuang semua lalu lintas ke alamat IP, melindungi jaringan yang lebih luas dengan membuat target sepenuhnya tidak dapat dijangkau.
fail2ban
fail2ban memantau file log untuk kegagalan autentikasi berulang dan sementara memblokir alamat yang bermasalah.