Güvenlik
LUKS nedir?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
LUKS neden önemlidir
Bir VPS'te, verileri fiziksel ele geçirmeye ve disk hizmet dışı bırakma işlemine karşı korur. Makine çalışırken anahtar bellekte olduğundan, çalışan hipervizöre erişimi olan bir saldırgana karşı korumaz.
LUKS pratikte
Bir sunucuda LUKS çalıştırırken, kontrol edilecek ilk şey başlıktır: anahtar materyalini tutar ve birimin kendisinde yaşar. Parolayı ve şifreyi seçtiğiniz ilk kurulum sırasında onunla uğraşırsınız. Daha sonra parolayı değiştirmek, başlığı yeniden şifrelemek anlamına gelir. Başlığı yanlış yapın—kaybedin veya bozun—ve ne denerseniz deneyin veri kurtarılamaz. Size kullanılabilirliğe ve yedeklemelerde dikkatsizseniz her şeye mal olur.
LUKS hakkında insanların yanıldığı şeyler
İnsanlar LUKS'ı çalışan sistemi koruyan şifreleme ile karıştırır. Öyle değildir. Birim açıldığında, anahtar bellekte bulunur ve bir VPS'de olduğu gibi hiper yönetici erişimi olan herkes onu okuyabilir. Yanlış anlama: LUKS, verileriniz için hareketsizken bir kalkandır, canlı bir sürecin etrafında bir duvar değil.
LUKS — yaygın sorular
Çalışan bir sunucuda LUKS parolasını değiştirebilir miyim?
Evet. LUKS, başlığında birden çok anahtar yuvası saklar ve birim açıkken anahtar ekleyebilir veya kaldırabilirsiniz. İşlem, verileri değil başlığı yeniden yazar. cryptsetup luksAddKey veya luksRemoveKey komutunu çalıştırın ve değişiklik hemen uygulanır.
LUKS bir VPS'de disk G/Ç'sini yavaşlatır mı?
Her bloğu şifreleme ve şifre çözmeden kaynaklanan ek yük vardır. Modern CPU'lar AES-NI talimatlarını işler, bu yüzden etki küçüktür—genellikle yüzde birkaç. Ancak düşük güçlü planlarda bunu fark edebilirsiniz. Performans ödünleşimini taahhüt etmeden önce kıyaslama yapın.
LUKS nerede geçer
- Unutulan root şifresini nasıl sıfırlarım? Paneldeki bant dışı VNC konsolunu kullanın, önyükleyiciden tek kullanıcı veya kurtarma moduna yeniden başlatın, kök dosya sistemini okuma-yazma olarak yeni…
- Uzaktan açma ile bir VPS'de tam disk şifrelemesi LUKS2, initramfs içindeki bir dropbear SSH arka plan programı ile kök dosya sistemini şifrelemenize ve her açılışta parolayı uzaktan girmenize olanak tanır…
- Bir VPS'te tam disk şifreleme kullanışlı mı? Kapalı bir diskin fiziksel olarak ele geçirilmesine karşı kesinlikle evet: şifre ifadeniz olmadan hacim şifreli metindir. Çalışan bir hiper yöneticiye eriş…
- Barındırma sağlayıcım VPS'teki dosyalarımı görebilir mi? Teknik olarak evet: hiper yönetici erişimi olan herhangi bir sağlayıcı, şifrelenmemiş bir konuk diskini ve belleğini okuyabilir. Bu, tüm sanallaştırma plat…
- VPS'ime el konulabilir mi? Barındırma donanımına fiziksel el konulması nadirdir ve veri merkezinde yerel makamlar tarafından veri merkezinde yerel makamlar tarafından infaz edilmesi …
güvenlik kategorisinden daha fazlası
- DDoS
- Bir DDoS saldırısı, bant genişliğini, bağlantı durumunu veya işlem kapasitesini tüketmek için aynı anda birçok kaynaktan hedefe trafik veya pahalı istekler gönderir.
- Trafik temizleme
- Temizleme, saldırı paketlerini atan ve meşru olanları ileten filtreleme altyapısı üzerinden trafiği yönlendirir.
- Null route
- Bir null route, bir IP adresine giden tüm trafiği atar; hedefi tamamen erişilemez yaparak daha geniş ağı korur.
- fail2ban
- fail2ban, tekrarlanan kimlik doğrulama hataları için günlük dosyalarını izler ve saldıran adresleri geçici olarak güvenlik duvarıyla engeller.