Bảo mật
LUKS là gì?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
Tại sao LUKS quan trọng
Trên VPS, nó bảo vệ dữ liệu ở trạng thái nghỉ chống lại việc thu giữ vật lý và ngừng sử dụng ổ đĩa. Nó không bảo vệ chống lại kẻ tấn công có quyền truy cập vào hypervisor đang chạy, vì khóa nằm trong bộ nhớ khi máy hoạt động.
LUKS trong thực tế
Khi chạy LUKS trên máy chủ, header là thứ đầu tiên cần kiểm tra: nó chứa chất liệu khóa và nằm trên chính ổ đĩa. Bạn sẽ xử lý nó trong quá trình thiết lập ban đầu, nơi bạn chọn mật khẩu và thuật toán mã hóa. Thay đổi mật khẩu sau này nghĩa là mã hóa lại header. Làm sai header—làm mất hoặc làm hỏng nó—và dữ liệu sẽ không thể phục hồi, dù bạn cố gắng gì. Nó tốn thời gian sẵn sàng và, nếu bạn bất cẩn với bản sao lưu, tốn tất cả.
Điều mọi người hiểu sai về LUKS
Người ta trộn lẫn LUKS với mã hóa bảo vệ hệ thống đang chạy. Nó không phải. Một khi ổ được mở khóa, khóa nằm trong bộ nhớ, và ai có quyền truy cập hypervisor—như trên VPS—có thể đọc nó. Quan niệm sai: LUKS là lá chắn cho dữ liệu lưu trữ, không phải bức tường quanh tiến trình thực thi.
LUKS — các câu hỏi thường gặp
Tôi có thể thay đổi mật khẩu LUKS trên máy chủ đang chạy không?
Có. LUKS lưu nhiều khe khóa trong header, và bạn có thể thêm hoặc xóa khóa khi ổ đã mở. Hoạt động ghi lại header, không phải dữ liệu. Chạy lệnh cryptsetup luksAddKey hoặc luksRemoveKey, và thay đổi có hiệu lực ngay.
LUKS có làm chậm I/O ổ đĩa trên VPS không?
Có chi phí từ việc mã hóa và giải mã mọi block. CPU hiện đại xử lý chỉ dẫn AES-NI, nên tác động nhỏ—thường vài phần trăm. Nhưng trên các gói có cấu hình thấp hơn, bạn có thể thấy rõ. Hãy kiểm tra hiệu năng trước khi chấp nhận đánh đổi hiệu suất.
Nơi LUKS xuất hiện
- Làm sao để đặt lại mật khẩu root đã quên? Sử dụng console VNC ngoài băng tần trong bảng điều khiển, khởi động lại vào single-user hoặc rescue mode từ bootloader, gắn lại hệ thống tệp root dưới dạng…
- Full-disk encryption on a VPS with remote unlock LUKS2 với daemon SSH dropbear trong initramfs cho phép bạn mã hóa hệ thống tệp gốc và cung cấp cụm mật khẩu từ xa ở mỗi lần khởi động. Nhà cung cấp không b…
- Mã hóa toàn bộ ổ đĩa có hữu ích trên VPS không? Đối với việc thu giữ vật lý một ổ đĩa đã tắt nguồn, chắc chắn là có: khối lượng dữ liệu là bản mã hóa mà không có mật khẩu của bạn. Đối với kẻ tấn công có …
- Nhà cung cấp dịch vụ lưu trữ của tôi có thể xem các tệp trên VPS của tôi không? Về mặt kỹ thuật là có: bất kỳ nhà cung cấp nào có quyền truy cập siêu giám sát đều có thể đọc ổ đĩa khách không được mã hóa và bộ nhớ của nó. Điều này đúng…
- VPS của tôi có thể bị tịch thu không? Việc tịch thu vật lý phần cứng lưu trữ là hiếm và yêu cầu lệnh khám xét hình sự được thực hiện tại trung tâm dữ liệu bởi chính quyền địa phương. Việc chính…
Thêm từ bảo mật
- DDoS
- Tấn công DDoS làm ngập mục tiêu bằng lưu lượng hoặc các yêu cầu tốn kém từ nhiều nguồn cùng lúc, nhằm làm cạn kiệt băng thông, trạng thái kết nối hoặc khả năng xử lý.
- Làm sạch lưu lượng
- Làm sạch định tuyến lưu lượng qua cơ sở hạ tầng lọc, loại bỏ các gói tấn công và chuyển tiếp các gói hợp lệ.
- Null route
- Null route loại bỏ tất cả lưu lượng đến một địa chỉ IP, bảo vệ mạng rộng hơn bằng cách làm cho mục tiêu hoàn toàn không thể truy cập.
- fail2ban
- fail2ban giám sát các tệp nhật ký để tìm các lỗi xác thực lặp lại và tạm thời chặn các địa chỉ vi phạm.