セキュリティ
LUKSとは?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
LUKSが重要な理由
VPSでは、物理的な押収やディスクの廃棄から保存データを保護します。マシンの実行中はキーがメモリにあるため、実行中のハイパーバイザーにアクセスできる攻撃者からは保護されません。
実践でのLUKS
サーバーでLUKSを実行するとき、ヘッダーが最初に確認すべきものです。キー材料を含み、ボリューム自体に位置します。初期設定中に、パスフレーズと暗号を選択する際に扱うことになります。後でパスフレーズを変更するには、ヘッダーの再暗号化が必要です。ヘッダーを誤って扱うと—紛失したり破損させたりすると—他の何を試してもデータは復元できません。可用性が失われ、バックアップを不注意に扱えば、すべてを失うことになります。
LUKSについて人々が誤解していること
人々はLUKSを実行中のシステムを保護する暗号化と混同しています。それは違います。ボリュームがロック解除されると、キーはメモリ内に残り、VPSのようにハイパーバイザーにアクセスできる人なら誰でもそれを読み取れます。この誤解は、LUKSが静止データの盾であり、稼働中プロセスの壁ではないということです。
LUKS — よくある質問
稼働中のサーバーでLUKSパスフレーズを変更できますか?
はい。LUKSはヘッダーに複数のキースロットを保持し、ボリュームがロック解除されていればキーの追加・削除が可能です。この操作はデータではなくヘッダーを書き換えます。cryptsetup luksAddKeyまたはluksRemoveKeyを実行すれば、変更は即座に適用されます。
LUKSはVPSのディスクI/Oを遅くしますか?
各ブロックの暗号化・復号によるオーバーヘッドがあります。最新のCPUはAES-NI命令を処理するため、影響は小さく、数パーセント程度です。ただし、低性能プランでは気づくかもしれません。パフォーマンスとのトレードオフを決める前にベンチマークを行ってください。
LUKSが登場する箇所
- 忘れたrootパスワードをリセットするにはどうすればよいですか? パネルのアウトオブバンドVNCコンソールを使用し、ブートローダーからシングルユーザーモードまたはレスキューモードで再起動し、ルートファイルシステムを読み書き可能で再マウントして、passwdを実行します。約2分かかり、サポートチケットは必要ありません。ディスクがLUKS暗号化されており、パスフレーズを紛失した…
- 在VPS上使用远程解锁实现全盘加密 LUKS2配合initramfs中的dropbear SSH守护进程,允许你加密根文件系统并在每次启动时远程提供密码短语。提供商永远不会持有密钥,因此断电的磁盘是密文。它不保护免受受损的虚拟机管理程序的影响,并且没有提供商能够诚实地声称其他情况。…
- VPSでフルディスク暗号化は役に立ちますか? 電源オフのディスクの物理的押収に対しては、決定的に役立ちます。ボリュームはパスフレーズがなければ暗号文だからです。実行中のハイパーバイザーにアクセスできる攻撃者に対しては、役に立ちません。キーはホストが読めるメモリ内にあるからです。それ以外を主張するプロバイダーは過大広告であり、その区別がすべてです。…
- ホスティングプロバイダーはVPS上のファイルを見ることができますか? 技術的にははい: ハイパーバイザーアクセスを持つプロバイダーは、暗号化されていないゲストディスクとそのメモリを読むことができます。これはすべての仮想化プラットフォームに当てはまります。異なるのは、彼らが実際にそうするかどうか、ポリシーがそれを禁止しているかどうか、そしてあなたがキーを握るフルディスク暗号化がイ…
- VPSは差し押さえられる可能性がありますか? ホスティングハードウェアの物理的な差し押さえはまれであり、地元当局によるデータセンターでの刑事令状が必要です。当局が特定のインスタンスをイメージするようプロバイダーに命じる方がはるかに一般的です。プロバイダーが決して保持しないパスフレーズを使用したフルディスク暗号化は、どちらに対しても唯一の意味のある保護です…
セキュリティの詳細
- DDoS
- DDoS攻撃は、帯域幅、接続状態、処理能力を消耗させるために、多数のソースから一度に大量のトラフィックや高負荷なリクエストを標的に送りつけます。
- トラフィックスクラビング(トラフィック浄化)
- スクラビングは、攻撃パケットを破棄し正当なトラフィックを転送するフィルタリングインフラを通じてトラフィックをルーティングします。
- ヌルルート
- ヌルルートはIPアドレスへのすべてのトラフィックを破棄し、ターゲットを完全に到達不能にすることで、より広いネットワークを保護します。
- fail2ban
- fail2banはログファイルを監視して、繰り返される認証失敗を検出し、問題のアドレスを一時的にファイアウォールで遮断します。