安全

什么是LUKS?

又称: Linux Unified Key Setup, LUKS2
定义

LUKS is the standard Linux full-disk encryption format, storing key material in a header on the encrypted volume itself. On a VPS it protects data at rest against physical seizure and disk decommissioning. It does not protect against an attacker with access to the running hypervisor, because the key is in memory while the machine runs.

为什么LUKS很重要

在VPS上,它保护静态数据免受物理扣押和磁盘报废。它不能保护访问正在运行的hypervisor的攻击者,因为密钥在机器运行时位于内存中。

LUKS的实际应用

在服务器上运行 LUKS 时,头部是首先要检查的:它保存着密钥材料,位于卷本身。初始设置时你会处理它,选择口令和密码算法。之后更改口令意味着重新加密头部。头部出错——丢失或损坏——数据就无法恢复,无论你尝试其他什么都无济于事。这会牺牲可用性,若对备份疏忽,则会牺牲一切。

人们对LUKS常见的误解

人们常把 LUKS 误认为能保护运行中的系统。并非如此。卷解锁后,密钥驻留内存,任何拥有虚拟机管理程序访问权限的人——比如在 VPS 上——都能读取它。误解在于:LUKS 是静态数据的盾牌,而非运行进程的围墙。

LUKS —— 常见问题

能在运行中的服务器上更改 LUKS 口令吗?

可以。LUKS 在头部存储多个密钥槽,你可以在卷解锁时添加或移除密钥。该操作重写头部,而非数据。运行 cryptsetup luksAddKey 或 luksRemoveKey,更改即时生效。

LUKS 会拖慢 VPS 上的磁盘输入输出吗?

加密和解密每个块会产生开销。现代 CPU 支持 AES-NI 指令,因此影响很小——通常只有几个百分点。但在较低配置的套餐上你可能察觉到。在决定此性能取舍之前,请先运行基准测试。

LUKS在哪些地方出现

更多来自安全

DDoS
DDoS攻击通过来自多个来源的大量流量或昂贵请求来淹没目标,以耗尽带宽、连接状态或处理能力。
流量清洗
清洗是将流量通过过滤基础设施进行路由,该基础设施会丢弃攻击数据包并转发合法数据包。
空路由
空路由会丢弃发往某个IP地址的所有流量,通过使目标完全不可达来保护更广泛的网络。
fail2ban
fail2ban监视日志文件中的重复身份验证失败,并临时对攻击地址设置防火墙。