安全
什么是LUKS?
LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.
为什么LUKS很重要
在VPS上,它保护静态数据免受物理扣押和磁盘报废。它不能保护访问正在运行的hypervisor的攻击者,因为密钥在机器运行时位于内存中。
LUKS的实际应用
在服务器上运行 LUKS 时,头部是首先要检查的:它保存着密钥材料,位于卷本身。初始设置时你会处理它,选择口令和密码算法。之后更改口令意味着重新加密头部。头部出错——丢失或损坏——数据就无法恢复,无论你尝试其他什么都无济于事。这会牺牲可用性,若对备份疏忽,则会牺牲一切。
人们对LUKS常见的误解
人们常把 LUKS 误认为能保护运行中的系统。并非如此。卷解锁后,密钥驻留内存,任何拥有虚拟机管理程序访问权限的人——比如在 VPS 上——都能读取它。误解在于:LUKS 是静态数据的盾牌,而非运行进程的围墙。
LUKS —— 常见问题
能在运行中的服务器上更改 LUKS 口令吗?
可以。LUKS 在头部存储多个密钥槽,你可以在卷解锁时添加或移除密钥。该操作重写头部,而非数据。运行 cryptsetup luksAddKey 或 luksRemoveKey,更改即时生效。
LUKS 会拖慢 VPS 上的磁盘输入输出吗?
加密和解密每个块会产生开销。现代 CPU 支持 AES-NI 指令,因此影响很小——通常只有几个百分点。但在较低配置的套餐上你可能察觉到。在决定此性能取舍之前,请先运行基准测试。
LUKS在哪些地方出现
- 如何重置忘记的 root 密码? 使用面板中的带外 VNC 控制台,从引导加载程序重启到单用户或救援模式,将根文件系统重新挂载为读写模式并运行 passwd。这大约需要两分钟,无需提交支持工单。如果磁盘使用 LUKS 加密且你丢失了密码短语,则数据按设计无法恢复。…
- Full-disk encryption on a VPS with remote unlock LUKS2 配合 initramfs 中的 dropbear SSH 守护进程,可让你加密根文件系统,并在每次启动时远程输入口令。提供商从不持有密钥,因此关机状态的磁盘就是密文。它无法防御被入侵的虚拟机监视器,任何提供商若声称可以,都是不诚实的。…
- 在VPS上使用全盘加密有用吗? 对于物理夺取已关机磁盘的情况,答案是肯定的:没有你的口令,卷就是密文。对于能够访问运行中的管理程序的攻击者,答案是否定的——密钥在主机可以读取的内存中。任何声称其他情况的提供商都是在夸大其词,而这一区别正是关键。…
- 我的托管提供商能看到我VPS上的文件吗? 技术上可以:任何拥有管理程序访问权限的提供商都能读取未加密的客户机磁盘及其内存。这对所有虚拟化平台都是如此。不同的只是他们是否这样做、政策是否禁止,以及由你密钥控制的全盘加密是否在实例关机时使存储的数据无法读取。…
- 我的VPS会被查封吗? 物理查封托管硬件的情况很少见,需要当地执法机构在数据中心执行刑事搜查令。更常见的是当局命令提供商对特定实例进行镜像。使用提供商从未持有的口令进行全盘加密是对这两种情况唯一有意义的保护。…