Segurança
O que é LUKS?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Porque é que LUKS importa
Num VPS, protege dados em repouso contra apreensão física e descomissionamento de disco. Não protege contra um atacante com acesso ao hipervisor em execução, porque a chave está em memória enquanto a máquina funciona.
LUKS na prática
Ao executar LUKS num servidor, o cabeçalho é a primeira coisa a verificar: contém o material de chave e vive no próprio volume. Vai lidar com ele durante a configuração inicial, onde escolhe a frase-passe e a cifra. Alterar a frase-passe mais tarde significa reencriptar o cabeçalho. Se errar no cabeçalho — perdê-lo ou corrompê-lo — os dados são irrecuperáveis, não importa o que mais tente. Custa-lhe disponibilidade e, se for descuidado com backups, tudo.
O que se costuma entender mal sobre LUKS
As pessoas confundem LUKS com encriptação que protege o sistema em execução. Não protege. Assim que o volume é desbloqueado, a chave fica em memória, e qualquer pessoa com acesso ao hipervisor — como num VPS — pode lê-la. O equívoco: LUKS é um escudo para os seus dados em repouso, não uma parede à volta de um processo ativo.
LUKS — perguntas frequentes
Posso alterar a frase-passe LUKS num servidor em execução?
Sim. LUKS armazena múltiplos espaços de chave no seu cabeçalho, e pode adicionar ou remover chaves enquanto o volume está desbloqueado. A operação reescreve o cabeçalho, não os dados. Execute cryptsetup luksAddKey ou luksRemoveKey, e a alteração é aplicada imediatamente.
O LUKS atrasa a E/S de disco num VPS?
Há sobrecarga ao encriptar e desencriptar cada bloco. CPUs modernos lidam com instruções AES-NI, por isso o impacto é pequeno — muitas vezes alguns por cento. Mas em planos de menor potência pode notá-lo. Faça benchmarks antes de se comprometer com a troca de desempenho.
Onde LUKS surge
- Como reponho uma password de root esquecida? Use a consola VNC fora de banda no painel, reinicie em modo single-user ou de recuperação a partir do gestor de arranque, remonte o sistema de ficheiros ra…
- Criptografia de disco completo num VPS com desbloqueio remoto LUKS2 com um daemon SSH dropbear no initramfs permite-lhe criptografar o sistema de ficheiros raiz e fornecer a frase-passe remotamente em cada arranque. O…
- A encriptação de disco completo é útil num VPS? Contra a apreensão física de um disco desligado, decididamente sim: o volume é texto cifrado sem a sua palavra-passe. Contra um atacante com acesso ao hipe…
- O meu fornecedor de alojamento pode ver os ficheiros no meu VPS? Tecnicamente sim: qualquer fornecedor com acesso ao hipervisor pode ler um disco de convidado não encriptado e a sua memória. Isso é verdade para todas as …
- O meu VPS pode ser apreendido? A apreensão física de hardware de alojamento é rara e requer um mandado criminal executado no datacenter pelas autoridades locais. É muito mais comum uma a…
Mais de segurança
- DDoS
- Um ataque DDoS inunda um alvo com tráfego ou pedidos dispendiosos de muitas fontes ao mesmo tempo, para esgotar largura de banda, estado de conexão ou capacidade de processamento.
- Filtragem de tráfego
- A filtragem roteia o tráfego através de infraestrutura de filtragem que descarta pacotes de ataque e encaminha os legítimos.
- Rota nula
- Uma rota nula descarta todo o tráfego para um endereço IP, protegendo a rede mais ampla ao tornar o alvo completamente inacessível.
- fail2ban
- O fail2ban monitoriza ficheiros de log para falhas repetidas de autenticação e bloqueia temporariamente os endereços ofensivos no firewall.