Sicurezza

Cos'è LUKS?

Conosciuto anche come: Linux Unified Key Setup, LUKS2
Definizione

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Perché LUKS è importante

Su un VPS protegge i dati at-rest contro il sequestro fisico e la dismissione del disco. Non protegge contro un attaccante con accesso all'hypervisor in esecuzione, perché la chiave è in memoria mentre la macchina gira.

LUKS in pratica

Quando esegui LUKS su un server, l'header è la prima cosa da controllare: contiene il materiale della chiave e vive sul volume stesso. Lo gestirai durante la configurazione iniziale, dove scegli la passphrase e il cifrario. Cambiare la passphrase in seguito significa re-cifrare l'header. Sbagliare l'header—perderlo o corromperlo—e i dati sono irrecuperabili, qualunque cosa tu provi. Ti costa disponibilità e, se sei negligente con i backup, tutto.

Errori comuni su LUKS

Le persone confondono LUKS con una cifratura che protegge il sistema in esecuzione. Non è così. Una volta sbloccato il volume, la chiave risiede in memoria, e chiunque abbia accesso all'hypervisor—come su un VPS—può leggerla. L'equivoco: LUKS è uno scudo per i tuoi dati a riposo, non un muro attorno a un processo attivo.

LUKS — domande frequenti

Posso cambiare la passphrase LUKS su un server in esecuzione?

Sì. LUKS memorizza più slot di chiavi nel suo header, e puoi aggiungere o rimuovere chiavi mentre il volume è sbloccato. L'operazione riscrive l'header, non i dati. Esegui cryptsetup luksAddKey o luksRemoveKey e la modifica si applica immediatamente.

LUKS rallenta l'I/O del disco su un VPS?

C'è un sovraccarico dovuto alla cifratura e decifratura di ogni blocco. I processori moderni gestiscono le istruzioni AES-NI, quindi l'impatto è piccolo—spesso pochi punti percentuali. Ma su piani a bassa potenza potresti notarlo. Fai un benchmark prima di accettare il compromesso sulle prestazioni.

Altro da sicurezza

DDoS
Un attacco DDoS inonda un bersaglio con traffico o richieste costose da molte fonti contemporaneamente, per esaurire banda, stato delle connessioni o capacità di elaborazione.
Filtraggio del traffico
Il filtraggio instrada il traffico attraverso infrastrutture di filtro che scartano i pacchetti di attacco e inoltrano quelli legittimi.
Null route
Una null route scarta tutto il traffico verso un indirizzo IP, proteggendo la rete più ampia rendendo il bersaglio completamente irraggiungibile.
fail2ban
fail2ban monitora i file di log per ripetuti errori di autenticazione e blocca temporaneamente gli indirizzi responsabili tramite firewall.