Sicurezza
Cos'è LUKS?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Perché LUKS è importante
Su un VPS protegge i dati at-rest contro il sequestro fisico e la dismissione del disco. Non protegge contro un attaccante con accesso all'hypervisor in esecuzione, perché la chiave è in memoria mentre la macchina gira.
LUKS in pratica
Quando esegui LUKS su un server, l'header è la prima cosa da controllare: contiene il materiale della chiave e vive sul volume stesso. Lo gestirai durante la configurazione iniziale, dove scegli la passphrase e il cifrario. Cambiare la passphrase in seguito significa re-cifrare l'header. Sbagliare l'header—perderlo o corromperlo—e i dati sono irrecuperabili, qualunque cosa tu provi. Ti costa disponibilità e, se sei negligente con i backup, tutto.
Errori comuni su LUKS
Le persone confondono LUKS con una cifratura che protegge il sistema in esecuzione. Non è così. Una volta sbloccato il volume, la chiave risiede in memoria, e chiunque abbia accesso all'hypervisor—come su un VPS—può leggerla. L'equivoco: LUKS è uno scudo per i tuoi dati a riposo, non un muro attorno a un processo attivo.
LUKS — domande frequenti
Posso cambiare la passphrase LUKS su un server in esecuzione?
Sì. LUKS memorizza più slot di chiavi nel suo header, e puoi aggiungere o rimuovere chiavi mentre il volume è sbloccato. L'operazione riscrive l'header, non i dati. Esegui cryptsetup luksAddKey o luksRemoveKey e la modifica si applica immediatamente.
LUKS rallenta l'I/O del disco su un VPS?
C'è un sovraccarico dovuto alla cifratura e decifratura di ogni blocco. I processori moderni gestiscono le istruzioni AES-NI, quindi l'impatto è piccolo—spesso pochi punti percentuali. Ma su piani a bassa potenza potresti notarlo. Fai un benchmark prima di accettare il compromesso sulle prestazioni.
Dove si incontra LUKS
- Come si reimposta una password di root dimenticata? Usa la console VNC out-of-band nel pannello, riavvia in modalità single-user o rescue dal bootloader, rimonta il filesystem root in lettura-scrittura ed es…
- Crittografia completa del disco su una VPS con sblocco remoto LUKS2 con un demone SSH dropbear nell'initramfs ti consente di crittografare il filesystem di root e fornire la passphrase da remoto a ogni avvio. Il provi…
- La crittografia dell'intero disco è utile su un VPS? Contro il sequestro fisico di un disco spento, decisamente sì: il volume è testo cifrato senza la tua passphrase. Contro un attaccante con accesso all'hype…
- Il mio provider di hosting può vedere i file sul mio VPS? Tecnicamente sì: qualsiasi provider con accesso all'hypervisor può leggere un disco guest non crittografato e la sua memoria. Questo è vero per ogni piatta…
- La mia VPS può essere sequestrata? La confisca fisica dell'hardware di hosting è rara e richiede un mandato penale eseguito nel datacenter dalle autorità locali. È molto più comune che un'au…
Altro da sicurezza
- DDoS
- Un attacco DDoS inonda un bersaglio con traffico o richieste costose da molte fonti contemporaneamente, per esaurire banda, stato delle connessioni o capacità di elaborazione.
- Filtraggio del traffico
- Il filtraggio instrada il traffico attraverso infrastrutture di filtro che scartano i pacchetti di attacco e inoltrano quelli legittimi.
- Null route
- Una null route scarta tutto il traffico verso un indirizzo IP, proteggendo la rete più ampia rendendo il bersaglio completamente irraggiungibile.
- fail2ban
- fail2ban monitora i file di log per ripetuti errori di autenticazione e blocca temporaneamente gli indirizzi responsabili tramite firewall.