セキュリティ

LUKSとは?

別名: Linux Unified Key Setup, LUKS2
定義

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

LUKSが重要な理由

VPSでは、物理的な押収やディスクの廃棄から保存データを保護します。マシンの実行中はキーがメモリにあるため、実行中のハイパーバイザーにアクセスできる攻撃者からは保護されません。

実践でのLUKS

サーバーでLUKSを実行するとき、ヘッダーが最初に確認すべきものです。キー材料を含み、ボリューム自体に位置します。初期設定中に、パスフレーズと暗号を選択する際に扱うことになります。後でパスフレーズを変更するには、ヘッダーの再暗号化が必要です。ヘッダーを誤って扱うと—紛失したり破損させたりすると—他の何を試してもデータは復元できません。可用性が失われ、バックアップを不注意に扱えば、すべてを失うことになります。

LUKSについて人々が誤解していること

人々はLUKSを実行中のシステムを保護する暗号化と混同しています。それは違います。ボリュームがロック解除されると、キーはメモリ内に残り、VPSのようにハイパーバイザーにアクセスできる人なら誰でもそれを読み取れます。この誤解は、LUKSが静止データの盾であり、稼働中プロセスの壁ではないということです。

LUKS — よくある質問

稼働中のサーバーでLUKSパスフレーズを変更できますか?

はい。LUKSはヘッダーに複数のキースロットを保持し、ボリュームがロック解除されていればキーの追加・削除が可能です。この操作はデータではなくヘッダーを書き換えます。cryptsetup luksAddKeyまたはluksRemoveKeyを実行すれば、変更は即座に適用されます。

LUKSはVPSのディスクI/Oを遅くしますか?

各ブロックの暗号化・復号によるオーバーヘッドがあります。最新のCPUはAES-NI命令を処理するため、影響は小さく、数パーセント程度です。ただし、低性能プランでは気づくかもしれません。パフォーマンスとのトレードオフを決める前にベンチマークを行ってください。

LUKSが登場する箇所

セキュリティの詳細

DDoS
DDoS攻撃は、帯域幅、接続状態、処理能力を消耗させるために、多数のソースから一度に大量のトラフィックや高負荷なリクエストを標的に送りつけます。
トラフィックスクラビング(トラフィック浄化)
スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
ヌルルート
ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。
fail2ban
fail2banはログファイルを監視して、繰り返される認証失敗を検出し、問題のアドレスを一時的にファイアウォールで遮断します。