Bảo mật

LUKS là gì?

Còn được gọi là: Linux Unified Key Setup, LUKS2
Định nghĩa

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

Tại sao LUKS quan trọng

Trên VPS, nó bảo vệ dữ liệu ở trạng thái nghỉ chống lại việc thu giữ vật lý và ngừng sử dụng ổ đĩa. Nó không bảo vệ chống lại kẻ tấn công có quyền truy cập vào hypervisor đang chạy, vì khóa nằm trong bộ nhớ khi máy hoạt động.

LUKS trong thực tế

Khi chạy LUKS trên máy chủ, header là thứ đầu tiên cần kiểm tra: nó chứa chất liệu khóa và nằm trên chính ổ đĩa. Bạn sẽ xử lý nó trong quá trình thiết lập ban đầu, nơi bạn chọn mật khẩu và thuật toán mã hóa. Thay đổi mật khẩu sau này nghĩa là mã hóa lại header. Làm sai header—làm mất hoặc làm hỏng nó—và dữ liệu sẽ không thể phục hồi, dù bạn cố gắng gì. Nó tốn thời gian sẵn sàng và, nếu bạn bất cẩn với bản sao lưu, tốn tất cả.

Điều mọi người hiểu sai về LUKS

Người ta trộn lẫn LUKS với mã hóa bảo vệ hệ thống đang chạy. Nó không phải. Một khi ổ được mở khóa, khóa nằm trong bộ nhớ, và ai có quyền truy cập hypervisor—như trên VPS—có thể đọc nó. Quan niệm sai: LUKS là lá chắn cho dữ liệu lưu trữ, không phải bức tường quanh tiến trình thực thi.

LUKS — các câu hỏi thường gặp

Tôi có thể thay đổi mật khẩu LUKS trên máy chủ đang chạy không?

Có. LUKS lưu nhiều khe khóa trong header, và bạn có thể thêm hoặc xóa khóa khi ổ đã mở. Hoạt động ghi lại header, không phải dữ liệu. Chạy lệnh cryptsetup luksAddKey hoặc luksRemoveKey, và thay đổi có hiệu lực ngay.

LUKS có làm chậm I/O ổ đĩa trên VPS không?

Có chi phí từ việc mã hóa và giải mã mọi block. CPU hiện đại xử lý chỉ dẫn AES-NI, nên tác động nhỏ—thường vài phần trăm. Nhưng trên các gói có cấu hình thấp hơn, bạn có thể thấy rõ. Hãy kiểm tra hiệu năng trước khi chấp nhận đánh đổi hiệu suất.

Thêm từ bảo mật

DDoS
Tấn công DDoS làm ngập mục tiêu bằng lưu lượng hoặc các yêu cầu tốn kém từ nhiều nguồn cùng lúc, nhằm làm cạn kiệt băng thông, trạng thái kết nối hoặc khả năng xử lý.
Làm sạch lưu lượng
Làm sạch định tuyến lưu lượng qua cơ sở hạ tầng lọc, loại bỏ các gói tấn công và chuyển tiếp các gói hợp lệ.
Null route
Null route loại bỏ tất cả lưu lượng đến một địa chỉ IP, bảo vệ mạng rộng hơn bằng cách làm cho mục tiêu hoàn toàn không thể truy cập.
fail2ban
fail2ban giám sát các tệp nhật ký để tìm các lỗi xác thực lặp lại và tạm thời chặn các địa chỉ vi phạm.