Segurança

O que é LUKS?

Também conhecido como: Linux Unified Key Setup, LUKS2
Definição

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Porque é que LUKS importa

Num VPS, protege dados em repouso contra apreensão física e descomissionamento de disco. Não protege contra um atacante com acesso ao hipervisor em execução, porque a chave está em memória enquanto a máquina funciona.

LUKS na prática

Ao executar LUKS num servidor, o cabeçalho é a primeira coisa a verificar: contém o material de chave e vive no próprio volume. Vai lidar com ele durante a configuração inicial, onde escolhe a frase-passe e a cifra. Alterar a frase-passe mais tarde significa reencriptar o cabeçalho. Se errar no cabeçalho — perdê-lo ou corrompê-lo — os dados são irrecuperáveis, não importa o que mais tente. Custa-lhe disponibilidade e, se for descuidado com backups, tudo.

O que se costuma entender mal sobre LUKS

As pessoas confundem LUKS com encriptação que protege o sistema em execução. Não protege. Assim que o volume é desbloqueado, a chave fica em memória, e qualquer pessoa com acesso ao hipervisor — como num VPS — pode lê-la. O equívoco: LUKS é um escudo para os seus dados em repouso, não uma parede à volta de um processo ativo.

LUKS — perguntas frequentes

Posso alterar a frase-passe LUKS num servidor em execução?

Sim. LUKS armazena múltiplos espaços de chave no seu cabeçalho, e pode adicionar ou remover chaves enquanto o volume está desbloqueado. A operação reescreve o cabeçalho, não os dados. Execute cryptsetup luksAddKey ou luksRemoveKey, e a alteração é aplicada imediatamente.

O LUKS atrasa a E/S de disco num VPS?

Há sobrecarga ao encriptar e desencriptar cada bloco. CPUs modernos lidam com instruções AES-NI, por isso o impacto é pequeno — muitas vezes alguns por cento. Mas em planos de menor potência pode notá-lo. Faça benchmarks antes de se comprometer com a troca de desempenho.

Mais de segurança

DDoS
Um ataque DDoS inunda um alvo com tráfego ou pedidos dispendiosos de muitas fontes ao mesmo tempo, para esgotar largura de banda, estado de conexão ou capacidade de processamento.
Filtragem de tráfego
A filtragem roteia o tráfego através de infraestrutura de filtragem que descarta pacotes de ataque e encaminha os legítimos.
Rota nula
Uma rota nula descarta todo o tráfego para um endereço IP, protegendo a rede mais ampla ao tornar o alvo completamente inacessível.
fail2ban
O fail2ban monitoriza ficheiros de log para falhas repetidas de autenticação e bloqueia temporariamente os endereços ofensivos no firewall.