보안

LUKS란 무엇인가요?

다른 이름: Linux Unified Key Setup, LUKS2
정의

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

LUKS가 중요한 이유

VPS에서 물리적 압수 및 디스크 폐기로부터 데이터를 보호합니다. 실행 중인 하이퍼바이저에 대한 액세스 권한이 있는 공격자로부터는 보호하지 않습니다. 머신이 실행되는 동안 키가 메모리에 있기 때문입니다.

LUKS 실제 적용

서버에서 LUKS를 실행할 때 헤더는 가장 먼저 확인해야 할 것입니다: 키 자료를 보유하고 있으며 볼륨 자체에 있습니다. 초기 설정 중에 비밀번호와 암호를 선택하면서 헤더를 다루게 됩니다. 나중에 비밀번호를 변경하려면 헤더를 다시 암호화해야 합니다. 헤더를 잘못 처리하거나 분실 또는 손상시키면, 다른 어떤 시도를 해도 데이터는 복구할 수 없습니다. 가용성 비용이 발생하며, 백업에 부주의하면 모든 것을 잃을 수 있습니다.

LUKS에 대한 사람들의 오해

사람들은 LUKS가 실행 중인 시스템을 보호하는 암호화라고 혼동합니다. 그렇지 않습니다. 볼륨이 잠금 해제되면 키가 메모리에 남아 있으며, VPS에서와 같이 하이퍼바이저 접근 권한이 있는 사람은 누구나 이를 읽을 수 있습니다. 오해: LUKS는 저장된 데이터를 위한 방패이지, 실행 중인 프로세스 주변의 벽이 아닙니다.

LUKS — 일반적인 질문

실행 중인 서버에서 LUKS 비밀번호를 변경할 수 있나요?

예. LUKS는 헤더에 여러 키 슬롯을 저장하며, 볼륨이 잠금 해제된 상태에서 키를 추가하거나 제거할 수 있습니다. 이 작업은 데이터가 아닌 헤더를 다시 작성합니다. cryptsetup luksAddKey 또는 luksRemoveKey를 실행하면 변경 사항이 즉시 적용됩니다.

LUKS가 VPS의 디스크 I/O를 느리게 하나요?

모든 블록을 암호화하고 해독하는 데 오버헤드가 있습니다. 최신 CPU는 AES-NI 명령어를 처리하므로 영향은 작습니다—종종 몇 퍼센트에 불과합니다. 그러나 저사양 플랜에서는 체감할 수 있습니다. 성능 트레이드오프를 결정하기 전에 벤치마크하십시오.

LUKS가 등장하는 곳

보안에서 더 보기

DDoS
DDoS 공격은 많은 소스에서 한 번에 트래픽이나 값비싼 요청으로 대상을 침수시켜 대역폭, 연결 상태 또는 처리 용량을 소진시킵니다.
트래픽 스크러빙
스크러빙은 공격 패킷을 버리고 합법적인 패킷을 전달하는 필터링 인프라를 통해 트래픽을 라우팅합니다.
널 라우트
널 라우트는 IP 주소로 향하는 모든 트래픽을 버려서 대상을 완전히 연결 불가능하게 만들고 더 넓은 네트워크를 보호합니다.
fail2ban
fail2ban은 로그 파일에서 반복적인 인증 실패를 모니터링하고 해당 주소를 일시적으로 방화벽에 가둡니다.