[خانه](https://servhidden.com/fa) /
[راهنماهای میزبانی با حریم خصوصی](https://servhidden.com/fa/guides) /
رمزگذاری کامل دیسک روی VPS: راه‌اندازی LUKS و محافظت واقعی آن






عملیات


# رمزگذاری کامل دیسک روی VPS



رمزگذاری دیسک به یک سؤال خوب پاسخ می‌دهد و به چند سؤال دیگر اصلاً پاسخ نمی‌دهد. این‌جا نحوه‌ی راه‌اندازی LUKS روی یک سرور اجاره‌ای آمده — یک حجم داده‌ی رمزشده، رمزگذاری کامل روت با بازکردن قفل از راه دور توسط dropbear، یا بیر متال رمزشده در زمان نصب — و این‌که چگونه بفهمید کدام‌یک از تهدیدهای شما واقعاً حذف می‌شود.


[بیشتر بخوانید](#guide-body)
[سؤالات متداول](#guide-faq)






## در این صفحه




- [راهنما](#guide-body)

- [سؤالات متداول](#guide-faq)

- [راهنماهای مرتبط](#guide-related)

- [صفحات پیشنهادی](#guide-cta)






بدون KYC
فقط ارز دیجیتال
بدون لاگ
DMCA نادیده گرفته می‌شود
دسترسی کامل Root
NVMe SSD





17 دقیقه مطالعه
به‌روزرسانی Aug 2026

در این صفحه

[01رمزگذاری در حالت سکون واقعاً از چه چیزی محافظت می‌کند](#رمزگذاری-در-حالت-سکون-واقعا-از-چه-چیزی-محافظت-میکند)
[02چرا یک VPS مثل لپ‌تاپ نیست](#چرا-یک-vps-مثل-لپتاپ-نیست)
[03سه آرایشی که ارزش استقرار دارند](#سه-آرایشی-که-ارزش-استقرار-دارند)
[04رمزگذاری یک حجم داده روی یک VPS در حال اجرا](#رمزگذاری-یک-حجم-داده-روی-یک-vps-در-حال-اجرا)
[05رمزگذاری کامل روت با بازکردن قفل از راه دور روی SSH](#رمزگذاری-کامل-روت-با-بازکردن-قفل-از-راه-دور-روی-ssh)
[06دو تنظیمی که اهمیت دارند، و تله‌ی VPS کوچک](#دو-تنظیمی-که-اهمیت-دارند-و-تلهی-vps-کوچک)
[07Swap، لاگ‌ها، اسنپ‌شات‌ها — بخش‌هایی که مردم فراموش می‌کنند](#swap-لاگها-اسنپشاتها-بخشهایی-که-مردم-فراموش-میکنند)
[08محل زندگی کلید، کل طراحی است](#محل-زندگی-کلید-کل-طراحی-است)
[09میزبان شما چه چیزی را می‌بیند، و کجا حوزه‌ی قضایی وارد عمل می‌شود](#میزبان-شما-چه-چیزی-را-میبیند-و-کجا-حوزهی-قضایی-وارد-عمل-میشو)
[10نه اشتباهی که رمزگذاری را به تزئین تبدیل می‌کنند](#نه-اشتباهی-که-رمزگذاری-را-به-تزئین-تبدیل-میکنند)
[11پس آیا انجامش روی یک VPS ارزشش را دارد؟](#پس-آیا-انجامش-روی-یک-vps-ارزشش-را-دارد)
[FAQسؤالات رایج](#guide-faq)
[→صفحات پیشنهادی](#guide-cta)







رمزگذاری کامل دیسک دقیقاً به یک سؤال پاسخ می‌دهد: وقتی دشمنی فضای ذخیره‌سازی شما را در دست دارد و دستگاه خاموش است، او چه چیزی به دست می‌آورد؟ هر سؤال دیگری که ممکن است داشته باشید — میزبان چه چیزی می‌تواند ببیند، اگر یک سرور در حال اجرا توقیف شود چه پیش می‌آید، آیا بکاپ‌های شما امن هستند — پاسخی متفاوت دارد، و رفتار با همه‌ی آن‌ها به‌عنوان یک سؤال واحد دقیقاً همان چیزی است که باعث می‌شود مردم به رمزگذاری‌ای برسند که هیچ‌چیز را محافظت نمی‌کند.

ارزش دارد در این تفکیک صریح باشیم، چون عبارت «رمزگذاری‌شده با LUKS» در تمام صفحات میزبانی حریم‌خصوصی این صنعت دیده می‌شود، [از جمله صفحات خودمان](https://servhidden.com/fa/anonymous-hosting). این یک کنترل واقعی است، اجرای آن تقریباً هیچ هزینه‌ای ندارد، و در عین حال پرادعاترین کنترل در حوزه‌ی میزبانی نیز هست. این راهنما موارد زیر را پوشش می‌دهد: رمزگذاری در حالت سکون واقعاً چه چیزی را روی یک سرور اجاره‌ای متوقف می‌کند، سه آرایش ارزشمند برای استقرار و دستورهای هر یک، دو تنظیم که واقعاً روی یک VPS کوچک اهمیت دارند، و مشتی اشتباه که کل این کار را به تزئین تبدیل می‌کند.

## رمزگذاری در حالت سکون واقعاً از چه چیزی محافظت می‌کند

رمزگذاری در حالت سکون یعنی بایت‌های روی رسانه‌ی ذخیره‌سازی، هر زمان که حجم بسته باشد، متن رمزشده هستند. این یک ادعای محدود است، و ارزش آن به یک متغیر واحد بستگی دارد: کلید در لحظه‌ی ورود دشمن کجاست.

| موقعیت | آیا LUKS کمک می‌کند؟ |
| --- | --- |
| یک دیسک از رده خارج می‌شود، تحت گارانتی بازگردانده می‌شود یا در پایان عمرش فروخته می‌شود | **بله** — نمونه‌ی کتاب درسی، و بسیار رایج‌تر از هر نمونه‌ی دراماتیکی |
| دستگاه در حالت خاموش توقیف می‌شود، یا رسانه‌ی ذخیره‌سازی از رک بیرون کشیده می‌شود | **بله**، به‌شرطی که کلید روی خود دستگاه نباشد |
| ارائه‌دهنده در حالی که سرور در حال اجراست، از دیسک مجازی شما کپی می‌گیرد | کپی متن رمزشده است — اما کلید در RAM روی همان میزبان فیزیکی قرار دارد |
| دشمنی در سطح هایپروایزر حافظه‌ی مهمان را دامپ می‌کند | **خیر.** کلید یک حجم بازشده در حافظه‌ی کرنل زندگی می‌کند |
| کسی روی سرور در حال اجرای شما دسترسی روت می‌گیرد | **خیر.** فایل‌سیستم mount شده است؛ او دقیقاً مانند شما آن را می‌خواند |
| بکاپ‌های شما به‌صورت متن ساده از دستگاه خارج می‌شوند | **خیر.** این مسئله در مبدأ حل می‌شود، نه در مقصد |
| به شما دستور داده می‌شود عبارت عبور را ارائه کنید | یک سؤال فنی نیست — در ادامه پوشش داده شده است |

این را به‌عنوان یک تعریف بخوانید، نه یک ناامیدی. حذف دسته‌ی مواجهه‌ی «دیسک بیرون‌کشیده‌شده» به‌خاطر یک ساعت کار ارزشش را دارد، دقیقاً چون این همان دسته‌ای است که هیچ دفاع دیگری در برابرش ندارید، و همان چیزی است که بدون هدف‌گیری هیچ‌کس رخ می‌دهد: سخت‌افزار خراب می‌شود و بازگردانده می‌شود، آرایه‌ها بازنشسته می‌شوند، حجم‌ها به مستأجر بعدی واگذار می‌شوند. رمزگذاری همه‌ی این‌ها را به یک رویداد بی‌اهمیت تبدیل می‌کند.

رمزگذاری در حالت سکون به یک سؤال خوب پاسخ می‌دهد: یک حجم بسته برای هرکه آن را در دست دارد چه ارزشی دارد. محل زندگی کلید تعیین‌کننده‌ی همه‌چیز دیگر است.

## چرا یک VPS مثل لپ‌تاپ نیست

روی لپ‌تاپ، طراحی بدیهی است. شما هنگام بوت یک عبارت عبور تایپ می‌کنید، کلید فقط تا زمانی که دستگاه بیدار است در RAM وجود دارد، و خاموش‌کردنش به داستان پایان می‌دهد. سرور کسی پشت کنسول ندارد. چیزی باید در هر بوت کلید را تأمین کند، و هر گزینه برای این «چیز» دسترس‌پذیری را در برابر محافظت معامله می‌کند:


- **یک انسان آن را تایپ می‌کند.** قوی‌ترین آرایش، چون کلید هرگز روی دستگاه باقی نمی‌ماند — اما سرور بدون شما نمی‌تواند از یک ریبوت بازگردد، و پیش از وجود سیستم‌عامل به راهی برای ورود نیاز دارید.

- **دستگاه آن را نگه می‌دارد.** راحت است، و در بیشتر پیکربندی‌های خانگی، خودشکن: یک فایل کلید روی همان دیسک مجازی یعنی هرکه دیسک را در دست دارد، کلید را هم در دست دارد.

- **دستگاه دیگری آن را تحویل می‌دهد.** بازکردن قفل وابسته به شبکه، معمولاً Clevis همراه با یک سرور Tang. سرور فقط تا زمانی خودش را باز می‌کند که هنوز بتواند به میزبانی که کنترل می‌کنید دسترسی داشته باشد، که یک ویژگی واقعاً مفید است — و جابه‌جایی اعتماد است، نه حذف آن.

یک تفاوت دوم وجود دارد که بیشتر راهنماها از آن می‌گذرند. روی یک VPS، /boot و initramfs به‌صورت متن ساده هستند، روی رسانه‌ای زندگی می‌کنند که در نهایت ارائه‌دهنده کنترلش می‌کند، و هیچ زنجیره‌ی بوتی وجود ندارد که بتوانید تأیید کنید — نه TPM ای که متعلق به شما باشد، نه measured boot، هیچ‌چیزی برای گواهی‌دادن. میزبانی که عبارت عبور شما را می‌خواست می‌توانست initramfs را تغییر دهد و آن را در دفعه‌ی بعدی که قفل را باز می‌کنید جمع‌آوری کند. این توصیف کاری نیست که ما انجام می‌دهیم؛ توصیف چیزی است که معماری اجازه می‌دهد، که تنها راه صادقانه برای استدلال درباره‌ی کامپیوتری است که اجاره می‌کنید. [مقایسه‌ی VPS در برابر اختصاصی ما](https://servhidden.com/fa/guides/vps-vs-dedicated-for-privacy) همین مرز اعتماد را از سمت سخت‌افزار طی می‌کند، و [پاسخ صادقانه‌ی ما درباره‌ی ناشناسی آفشور](https://servhidden.com/fa/guides/is-offshore-hosting-truly-anonymous) همان انضباط را در بازاریابی اطراف آن به‌کار می‌برد.

## سه آرایشی که ارزش استقرار دارند

یک راه‌اندازی درست و واحد وجود ندارد — آن یکی وجود دارد که بتوانید با حالت شکستش زندگی کنید. این سه مورد اساساً هر حالت واقعی را پوشش می‌دهند.

| آرایش | چه چیزی را پوشش می‌دهد | هزینه‌ی یک ریبوت | ریسک قفل‌شدن |
| --- | --- | --- | --- |
| **1.** حجم داده‌ی رمزشده، که پس از بوت به‌صورت دستی باز می‌شود | داده‌ای که اهمیت دارد — پایگاه‌داده، مخزن ایمیل، اسناد، کلیدها | سرور خودش برمی‌گردد؛ گاوصندوق منتظر شما می‌ماند | بسیار پایین |
| **2.** LUKS کامل روی روت، با بازکردن قفل از راه دور توسط dropbear | همه‌چیز: لاگ‌های سیستم، پیکربندی، swap، تمام موارد | هر ریبوت به شما نیاز دارد، از طریق SSH، پیش از تکمیل بوت | واقعی — یک پیکربندی شبکه‌ی خراب در initramfs دستگاه را گیر می‌اندازد |
| **3.** بیر متال رمزشده در زمان نصب، عبارت عبور تایپ‌شده از طریق IPMI | همه‌چیز، بدون هیچ هایپروایزری زیر کلید | هر ریبوت به شما نیاز دارد، در کنسول out-of-band | پایین — IPMI یک مسیر ورود مستقل است |

مگر دلیل خاصی داشته باشید، از اولی شروع کنید. این گزینه بیشتر محافظت را با کسری از ریسک عملیاتی ارائه می‌دهد، و ویژگی‌ای دارد که آن دو مورد دیگر ندارند: هیچ‌چیز درباره‌ی آن نمی‌تواند مانع بازگشت سرور به آنلاین‌شدن شود. آرایش سوم تنها موردی است که در آن عبارت عبور واقعیتی است که میزبان نمی‌تواند به آن دسترسی پیدا کند، نه وعده‌ای که میزبان می‌دهد؛ به همین دلیل است که [سرورهای اختصاصی](https://servhidden.com/fa/dedicated) ما LUKS را در زمان نصب با عبارت عبوری که هرگز نمی‌بینیم اعمال می‌کنند.

## رمزگذاری یک حجم داده روی یک VPS در حال اجرا

این آرایشی است که باید اول سراغش بروید. هیچ‌چیز از نو نصب نمی‌شود، هیچ‌چیز در فرایند بوت تغییر نمی‌کند، و اگر اشتباهی مرتکب شوید بدترین نتیجه یک فایل کانتینر است که دورش می‌اندازید. پانزده دقیقه روی یک سرور زنده‌ی Debian یا Ubuntu.


- **ابزار را نصب کنید.** apt install cryptsetup. اگر پلن شما یک دستگاه بلاک دوم به شما داده، مستقیماً از آن استفاده کنید و مرحله‌ی بعد را رد کنید.

- **یک کانتینر بسازید.** روی یک VPS تک‌دیسکی، راه عملی یک فایل است: fallocate -l 40G /var/lib/vault.img. این مثل یک دیسک رفتار می‌کند و بعداً می‌تواند بزرگ‌تر شود.

- **آن را به‌صورت LUKS2 فرمت کنید.** cryptsetup luksFormat --type luks2 /var/lib/vault.img. مقادیر پیش‌فرض را برای سایفر بپذیرید؛ بخش زیر تنها پارامتری را پوشش می‌دهد که روی یک سرور کوچک ارزش دستکاری دارد.

- **آن را باز کنید و یک فایل‌سیستم روی آن قرار دهید.** cryptsetup open /var/lib/vault.img vault به شما /dev/mapper/vault می‌دهد؛ سپس mkfs.ext4 /dev/mapper/vault و mount /dev/mapper/vault /srv/vault.

- **داده‌ای که اهمیت دارد را جابه‌جا کنید، سپس سرویس‌ها را به آن اشاره دهید.** یک bind mount، یا یک rsync با سرویس متوقف‌شده، معمولاً از symlink تمیزتر است — پایگاه‌های‌داده به‌ویژه دوست ندارند دنبال‌شان بگردند.

- **از هدر LUKS بکاپ بگیرید.** cryptsetup luksHeaderBackup /var/lib/vault.img --header-backup-file vault-header.bin، سپس آن فایل را از سرور خارج کنید. چند کیلوبایت خراب در ابتدای کانتینر، هر بایت پشت سرش را برای همیشه نابود می‌کند، و این تنها بیمه‌ای است که وجود دارد.

- **آن را ببندید و ثابت کنید می‌توانید دوباره وارد شوید.** umount /srv/vault && cryptsetup close vault، سپس آن را دوباره از روی یادداشت‌هایتان باز کنید، نه از حافظه. این کار را پیش از آن‌که چیز باارزشی داخلش باشد انجام دهید.

پس از یک ریبوت، گاوصندوق تا زمانی که وارد شوید و بازش کنید بسته می‌ماند. این محدودیتی نیست که باید دورش مهندسی کرد — کل هدف همین است. حجمی که خودش را باز می‌کند، حجمی است که کلیدش روی همان دستگاه است.

**تله‌ی مهاجرت.** کپی‌کردن متن ساده به داخل یک گاوصندوق رمزشده، آن را از جایی که آمده پاک نمی‌کند. روی رسانه‌ی مجازی‌سازی‌شده، shred ذاتاً غیرقابل‌اعتماد است — لایه‌ای که رویش می‌نویسید همان لایه‌ای نیست که داده را ذخیره می‌کند. اگر مواد واقعاً حساس هستند، روی یک سرور تازه رمزشده شروع کنید، نه با مهاجرت به رمزگذاری روی سرور قدیمی.

## رمزگذاری کامل روت با بازکردن قفل از راه دور روی SSH

وقتی نیازمندی این است که *هیچ‌چیز* خواندنی از یک توقیف در حالت خاموش جان سالم به‌در نبرد — لاگ‌ها، تاریخچه‌ی شل، فهرست بسته‌ها، شکل چیزی که اجرا می‌کنید — فایل‌سیستم روت هم باید داخل کانتینر باشد. مسئله در این حالت به رساندن یک عبارت عبور به دستگاهی تبدیل می‌شود که هنوز بوت نشده، و پاسخ یک سرور SSH کوچک است که داخل initramfs زندگی می‌کند.


- **از همان ابتدا رمزشده نصب کنید.** نصب‌کننده‌ی توزیع را از طریق [آپلود ISO سفارشی](https://servhidden.com/fa/vps) بوت کنید و پارتیشن‌بندی هدایت‌شده با LVM رمزشده را انتخاب کنید. تبدیل یک فایل‌سیستم روت در حال اجرا در جای خودش ممکن است، اما ارزش ریسکش را ندارد.

- **سرور SSH پیش از بوت را اضافه کنید.** apt install dropbear-initramfs، سپس کلید عمومی خودتان را در /etc/dropbear/initramfs/authorized_keys قرار دهید. این مجموعه‌کلید جداگانه‌ای از SSH معمول شماست — از یک کلید اختصاصی استفاده کنید.

- **آن را قفل کنید.** در /etc/dropbear/initramfs/dropbear.conf، مقدار DROPBEAR_OPTIONS="-I 180 -j -k -p 2222 -s" را تنظیم کنید: بدون ورود با رمز عبور، بدون port forwarding، پورت مخصوص به خود، و یک idle timeout تا یک نشست گیرکرده نتواند بوت را باز نگه دارد.

- **به initramfs شبکه بدهید.** یک پارامتر ip= ثابت به GRUB_CMDLINE_LINUX در /etc/default/grub اضافه کنید — قالب آن ip=address::gateway:netmask::interface:off است. تکیه بر DHCP در این مرحله همان چیزی است که باعث قفل‌شدن مردم بیرون از سرورشان می‌شود.

- **بازسازی و ریبوت کنید.** update-initramfs -u && update-grub، سپس ریبوت کنید و با ssh -p 2222 root@your-server وصل شوید و cryptroot-unlock را اجرا کنید. کلاینت شما درباره‌ی یک host key ناشناخته هشدار می‌دهد: initramfs کلید خودش را دارد، که انتظار می‌رود و ارزش pin‌کردن در یک رکورد جداگانه‌ی known_hosts را دارد.

- **پیش از تکیه‌کردن به آن، مسیر شکست را تست کنید.** یک به‌روزرسانی کرنل نصب کنید، ریبوت کنید، دوباره باز کنید. ارتقای کرنل initramfs را از نو می‌سازد، و دقیقاً همان لحظه‌ای است که یک پیکربندی نادرست خودش را نشان می‌دهد.

**این را بدون کنسول out-of-band مستقر نکنید.** اگر dropbear بالا نیاید، SSH نمی‌تواند کمکتان کند — تنها راه بازگشت کنسولی است که پیش از سیستم‌عامل کار می‌کند. هر VPS در ServHidden با دسترسی کنسول VNC ارائه می‌شود و هر سرور اختصاصی IPMI/KVM کامل دارد، پس مسیر بازیابی وجود دارد. روی ارائه‌دهنده‌ای که این را ندارد، آرایش یک تنها انتخاب مسئولانه است.

## دو تنظیمی که اهمیت دارند، و تله‌ی VPS کوچک

LUKS2 به‌طور پیش‌فرض از AES-XTS با کلید 512-بیتی و اشتقاق کلید Argon2id استفاده می‌کند. هر دو درست هستند. دستکاری دستی سایفر راهی است برای هم‌زمان کندتر و ضعیف‌تر شدن، و اینترنت پر است از خط‌فرمان‌های کپی‌شده که دقیقاً همین کار را می‌کنند. با این حال، دو چیز شایسته‌ی توجه شما هستند.

### عملکرد یک غیرمسئله است، تا وقتی که نیست

شتاب‌دهی سخت‌افزاری را با grep -m1 -o aes /proc/cpuinfo بررسی کنید و با cryptsetup benchmark اندازه بگیرید. روی هر CPU با AES-NI — که همه‌ی نودهایی است که ما اجرا می‌کنیم — AES-XTS چندین گیگابایت در ثانیه به‌ازای هر هسته جابه‌جا می‌کند، به‌راحتی بالاتر از چیزی که یک دیسک مجازی واحد ارائه می‌دهد، پس هزینه‌ی محسوس چند درصد CPU زیر I/O سنگین و یک افزایش کوچک در تأخیر است. بدون AES-NI تصویر برعکس می‌شود و رمزگذاری به تنگنا تبدیل می‌شود؛ این تنها موردی است که یک سایفر جایگزین یک تصمیم واقعی است، نه تقلید کورکورانه.

### حافظه‌ی Argon2id همان چیزی است که گاز می‌گیرد

Argon2id عمداً حافظه‌خوار است، و cryptsetup آن را در زمان فرمت در برابر RAM دستگاهی که رویش فرمت می‌کنید کالیبره می‌کند. یک حجم را روی یک ایستگاه‌کاری 32 گیگابایتی فرمت کنید، آن را به یک VPS 1 گیگابایتی منتقل کنید، و بازکردن قفل می‌تواند کاملاً شکست بخورد چون حافظه‌ای که اشتقاق کلید طلب می‌کند وجود ندارد — حتی بدتر داخل یک initramfs، جایی که بسیار کمتر از یک سیستم در حال اجرا در دسترس است. روی نمونه‌های کوچک، آن را ثابت کنید: cryptsetup luksFormat --type luks2 --pbkdf argon2id --pbkdf-memory 262144 /dev/vdb آن را در 256 مگابایت سقف می‌زند. پایین‌تر یک کاهش واقعی در مقاومت در برابر brute force آفلاین است، پس آن را با یک عبارت عبور بلندتر جبران کنید.

یک فلگ اختیاری شایسته‌ی یک تصمیم آگاهانه است، نه کپی-پیست: --allow-discards عبارت TRIM را به دستگاه زیرین عبور می‌دهد، که برای فرسایش SSD و عملکرد پایدار خوب است، و همچنین آشکار می‌کند چقدر از حجم در حال استفاده است و تقریباً کجا. این به‌صورت پیش‌فرض خاموش است. آن را با دانستن این‌که چه چیزی نشت می‌کند، روشن کنید.

## Swap، لاگ‌ها، اسنپ‌شات‌ها — بخش‌هایی که مردم فراموش می‌کنند

یک گاوصندوق رمزشده که متن ساده دورش نشت می‌کند، رایج‌ترین شکست از همه است، و تا وقتی کسی نگاه نکند نامرئی می‌ماند.


- **Swap.** هرچیزی که در حافظه است می‌تواند به دیسک page شود، از جمله موادی که با دقت داخل گاوصندوق گذاشته‌اید. یا swap را غیرفعال کنید، یا در هر بوت یک کلید تصادفی به آن بدهید با یک خط /etc/crypttab مانند swap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256.

- **هرچیزی که جایی می‌نویسد که نگاه نکرده‌اید.** /var/log، /tmp، دایرکتوری داده‌ی پایگاه‌داده، /var/lib/docker، تاریخچه‌ی شل، ژورنال‌های systemd. رمزگذاری /srv/vault در حالی که PostgreSQL روی /var/lib/postgresql می‌نویسد، دقیقاً هیچ‌چیزی به‌دست نمی‌آورد. پیش از رمزگذاری، فهرست کنید.

- **اسنپ‌شات‌ها.** یک اسنپ‌شات در سطح بلاک از یک حجم رمزشده متن رمزشده است و بنابراین مشکلی ندارد. اسنپ‌شاتی که وضعیت حافظه را می‌گیرد، شیء کاملاً متفاوتی است و می‌تواند حاوی کلید باشد. پیش از استفاده، بدانید پنل ارائه‌دهنده‌ی شما کدام نوع را می‌گیرد.

- **بکاپ‌ها.** مقصد جای اشتباهی برای حل این مسئله است. ابزارهایی مانند restic و BorgBackup در مبدأ با کلیدی رمزگذاری می‌کنند که مقصد هرگز آن را نمی‌بیند، به همین دلیل یک [سرور بکاپ](https://servhidden.com/fa/use-cases/backup-server-hosting) می‌تواند یک دستگاه معمولی در حوزه‌ی قضایی دیگری باشد، نه یک دستگاه مورد اعتماد.

- **متن ساده‌ای که قبلاً جایی فرستاده‌اید.** رمزگذاری در حالت سکون گذشته‌نگر نیست. هرچیزی که قبلاً کپی، ایمیل یا سینک شده، بیرون از مرزی می‌نشیند که اکنون می‌کشید.

## محل زندگی کلید، کل طراحی است

هر آرایشی که در بالا گفته شد، در واقع بیانیه‌ای درباره‌ی حضانت کلید است. چهار گزینه وجود دارد و آن‌ها معادل هم نیستند:


- **در ذهن شما، تایپ‌شده در هر بوت.** بیشترین محافظت، بیشترین اصطکاک عملیاتی. دستگاه واقعاً بدون شما قابل‌خواندن نیست.

- **در یک فایل روی دستگاه رمزشده.** فقط در برابر فروش مجدد ساده‌لوحانه‌ی دیسک محافظت می‌کند و نه چیز دیگری. اگر آن فایل روی /bootِ متن ساده بنشیند، اصلاً از هیچ‌چیز محافظت نمی‌کند — رایج‌ترین اشتباه در رمزگذاری خودمیزبانی‌شده.

- **روی دستگاهی که کنترل می‌کنید، از طریق شبکه واکشی‌شده.** Clevis متصل به یک سرور Tang: clevis luks bind -d /dev/vdb tang '{"url":"https://tang.example.net"}'. سرور بدون نظارت بوت می‌شود تا زمانی که بتواند به خانه دسترسی داشته باشد و در هرجای دیگری از بازکردن قفل امتناع می‌کند. برای ناوگان‌های headless عالی است، و میزبان Tang را چیزی می‌کند که باید از آن دفاع شود.

- **در یک TPM.** روی سخت‌افزاری که مالکش هستید، معنادار است. روی یک VPS، TPM مجازی توسط همان هایپروایزری ارائه می‌شود که سعی می‌کنید کنارش بگذارید، پس این راحتی را حل می‌کند نه اعتماد را.

یک آزمون بیشتر طراحی‌ها را حل می‌کند: **اگر دستگاه بتواند بدون شما به یک پرامپت ورود برسد، کلید روی دستگاه است.** این می‌تواند یک معامله‌ی کاملاً معقول باشد — بارکارهای زیادی ریبوت بدون نظارت را بیشتر از مقاومت در برابر یک دشمن مصمم می‌خواهند. این انتخاب را آگاهانه انجام دهید، و نتیجه را چیزی توصیف نکنید که نیست.

## میزبان شما چه چیزی را می‌بیند، و کجا حوزه‌ی قضایی وارد عمل می‌شود

روی یک VPS، یک هایپروایزر زیر شما نشسته است. ما حافظه‌ی مهمان را نمی‌خوانیم، و هیچ لاگ ترافیک، اتصال یا DNS و هیچ ردی از کنسول نگه نمی‌داریم — اما این‌ها سیاست‌اند، و چارچوب صادقانه این است که VPS از شما می‌خواهد به آن‌ها تکیه کنید. روی بیر متال هیچ هایپروایزری بین شما و سیلیکون نیست: رمزگذاری کامل دیسک که در زمان نصب با عبارت عبوری که هرگز دریافت نمی‌کنیم برپا می‌شود، یک ویژگی فیزیکی دستگاه است، نه اطمینانی از سوی ما. آن تفاوت است — نه انتخاب سایفر — که واقعاً بین آن‌ها انتخاب می‌کنید.

به همین دلیل رمزگذاری و حوزه‌ی قضایی دو نیمه‌ی یک پاسخ هستند. رمزگذاری تعیین می‌کند یک کپی از دیسک شما چه ارزشی دارد؛ حوزه‌ی قضایی تعیین می‌کند چه کسی می‌تواند دستگاه را وادار به ارائه کند، از طریق چه فرایندی و چقدر سریع. ما در هفت حوزه فعالیت می‌کنیم — ایسلند، سوئیس، پاناما، رومانی، مولداوی، هلند و روسیه — و استدلال انتخاب بین آن‌ها در [راهنمای حوزه‌ی قضایی ما](https://servhidden.com/fa/guides/choosing-an-offshore-jurisdiction) آمده، یا به‌شکل کوتاه‌تر از طریق [انتخاب‌گر حوزه‌ی قضایی](https://servhidden.com/fa/jurisdiction-selector) و [صفحه‌ی موقعیت‌ها](https://servhidden.com/fa/locations).

بخشی که رمزگذاری نمی‌تواند به آن دست بزند، افشای اجباری است، چون هدفش شما هستید، نه سخت‌افزار. بریتانیا، فرانسه و استرالیا از جمله کشورهایی هستند که قانونشان می‌تواند از یک فرد بخواهد کلید رمزگشایی را ارائه کند یا با مجازات امتناع روبه‌رو شود. آن مواجهه از محل حضور *شما* پیروی می‌کند، نه از محل سرور، و هیچ پیکربندی‌ای روی دستگاه آن را تغییر نمی‌دهد. ثبت‌نام بدون مدارک هویتی از همان ابتدا محدود می‌کند چقدر رد کاغذی وجود دارد — دلیل عملی و بدون تجمل این‌که [میزبانی بدون KYC](https://servhidden.com/fa/no-kyc-hosting) و رمزگذاری در یک گفت‌وگو به هم می‌رسند — اما این دفاعی در برابر دادگاهی که از قبل نام شما را دارد نیست.

## نه اشتباهی که رمزگذاری را به تزئین تبدیل می‌کنند


- **بازکردن خودکار قفل از یک فایل کلید روی همان دیسک.** اکثریت سرورهای «رمزشده»، و معادل جاگذاشتن کلید در قفل.

- **رمزگذاری حجمی که داده‌ی حساس هرگز به آن نمی‌رسد.** گاوصندوق خالی است و پایگاه‌داده داخلش نیست.

- **هرگز از هدر LUKS بکاپ نگرفتن.** یک سکتور آسیب‌دیده در جلوی کانتینر و هر بایت پشت سرش برای همیشه از دست رفته.

- **هرگز مسیر بازکردن قفل را تست نکردن.** سپس یک ارتقای کرنل initramfs را از نو می‌سازد و ریبوت بعدی به یک عملیات نجات تبدیل می‌شود.

- **فرمت‌کردن روی یک دستگاه بزرگ و بازکردن قفل روی یک دستگاه کوچک.** Argon2id حافظه‌ای می‌خواهد که VPS نمی‌تواند فراهم کند، و حجم باز نخواهد شد.

- **انتخاب یک عبارت عبور مثل یک رمز عبور ورود.** هیچ‌چیز جز تابع اشتقاق کلید سرعت یک حمله‌ی آفلاین را محدود نمی‌کند. طول همان چیزی است که زمان می‌خرد.

- **مهاجرت متن ساده به رمزگذاری و فرض این‌که نسخه‌ی اصلی از بین رفته.** روی رسانه‌ی مجازی‌سازی‌شده، رونویسی به‌طور قابل‌اعتماد پاک نمی‌کند.

- **فرستادن عبارت عبور از همان کانالی که برای مدیریت دستگاه استفاده می‌کنید.** [OpSec سرور](https://servhidden.com/fa/guides/server-opsec-staying-anonymous) مسئله‌ی همبستگی‌ای که این ایجاد می‌کند را پوشش می‌دهد.

- **اشتباه‌گرفتن رمزگذاری ارائه‌دهنده با رمزگذاری خودتان.** «تمام زیرساخت در حالت سکون رمزشده است» — شامل زیرساخت ما هم می‌شود — از زیرساخت محافظت می‌کند. فقط کلیدی که خودتان نگه می‌دارید، شما را در برابر زیرساخت محافظت می‌کند.

## پس آیا انجامش روی یک VPS ارزشش را دارد؟

بله، با انتظارات کالیبره‌شده. برای یک ساعت کار و بدون هزینه‌ی اجرایی قابل‌اندازه‌گیری، یک حجم داده‌ی رمزشده کل یک دسته از مواجهه را که به‌شکل دیگری نمی‌توانید حلش کنید، حذف می‌کند، و برای همیشه حذفش می‌کند: سخت‌افزار بازنشسته، رسانه‌ی ذخیره‌سازی واگذارشده، دستگاهی خاموش در حضانت شخص دیگر. این کار را روی هر سروری که چیزی اهمیت‌دار روی آن است انجام دهید، درست بعد از [چک‌لیست سخت‌سازی ساعت اول](https://servhidden.com/fa/guides/first-hour-vps-hardening-checklist).

کاری که این کار نمی‌کند این است که یک کامپیوتر اجاره‌ای را به کامپیوتر خودتان تبدیل کند. اگر مدل تهدید شما خودِ میزبان را به‌عنوان دشمن در نظر دارد، هیچ سایفری این را حل نمی‌کند — پاسخ [سخت‌افزار اختصاصی](https://servhidden.com/fa/dedicated) است، جایی که کلید از طریق IPMI تایپ می‌شود و هرگز از یک هایپروایزر عبور نمی‌کند، حوزه‌ی قضایی‌ای که عمداً انتخاب شده، و انضباط این‌که روی هیچ سروری چیزی نگذارید که نیازی به بودنش آنجا نیست. تطبیق کنترل با تهدید واقعی، تفاوت بین حریم‌خصوصی و ظاهر آن است.





سؤالات متداول

## رمزگذاری یک سرور — سؤالات رایج





### 01
آیا رمزگذاری کامل دیسک از VPS من در برابر ارائه‌دهنده‌ی میزبانی محافظت می‌کند؟



تا زمانی که سرور در حال اجراست، نه. به‌محض این‌که حجم را باز می‌کنید، کلید در حافظه‌ی کرنل روی میزبان فیزیکی قرار می‌گیرد، و دشمنی در سطح هایپروایزر می‌تواند به حافظه دسترسی پیدا کند. آنچه رمزگذاری واقعاً در برابرش محافظت می‌کند، هرکسی است که فضای ذخیره‌سازی شما را در حالی که بسته است در دست دارد: دیسک‌های از رده خارج‌شده یا فروخته‌شده، یک حجم واگذارشده، دستگاهی که در حالت خاموش توقیف شده. اگر مدل تهدید شما واقعاً میزبان را هم شامل می‌شود، پاسخ سرور اختصاصی بیر متال رمزشده در زمان نصب است با عبارت عبوری که میزبان هرگز دریافت نمی‌کند، نه یک سایفر متفاوت روی یک VPS.





### 02
آیا می‌توانم یک VPS موجود را بدون نصب مجدد رمزگذاری کنم؟



می‌توانید داده‌ی خود را بدون نصب مجدد رمزگذاری کنید: یک فایل کانتینر LUKS با fallocate بسازید، آن را با cryptsetup luksFormat فرمت کنید، بازش کنید، یک فایل‌سیستم رویش بگذارید و پایگاه‌داده، مخزن ایمیل و کلیدهای خود را به داخلش منتقل کنید. این حدود پانزده دقیقه طول می‌کشد و به‌جز ری‌استارت سرویس‌های تحت‌تأثیر، هیچ زمان از کاراُفتادگی‌ای ندارد. رمزگذاری فایل‌سیستم روت در جای خودش موضوع دیگری است - ممکن است، اما شکننده است، و نصب مجدد از یک ISO سفارشی با LVM رمزشده هم سریع‌تر است و هم امن‌تر.





### 03
اگر کسی پشت کنسول نباشد، بازکردن قفل از راه دور چگونه کار می‌کند؟



یک سرور SSH کوچک به نام dropbear داخل initramfs جاسازی شده و پیش از بازشدن روت رمزشده اجرا می‌شود. شما dropbear-initramfs را نصب می‌کنید، یک کلید عمومی اضافه می‌کنید، به initramfs یک IP ثابت می‌دهید، آن را بازسازی می‌کنید، و در هر بوت روی پورت dropbear وصل می‌شوید و cryptroot-unlock را اجرا می‌کنید. عبارت عبور توسط خودتان تایپ می‌شود و هرگز روی سرور ذخیره نمی‌شود. آن را بدون یک کنسول out-of-band مستقر نکنید - VNC روی یک VPS، IPMI روی یک سرور اختصاصی - چون اگر dropbear بالا نیاید، SSH نمی‌تواند نجاتتان دهد.





### 04
آیا LUKS سرور را کند می‌کند؟



روی هر CPU با شتاب‌دهی سخت‌افزاری AES-NI، عملاً نه. AES-XTS با چندین گیگابایت در ثانیه به‌ازای هر هسته اجرا می‌شود، که بالاتر از چیزی است که یک دیسک مجازی واحد ارائه می‌دهد، پس هزینه‌ی عملی چند درصد CPU زیر I/O سنگین و یک افزایش کوچک در تأخیر است. cryptsetup benchmark را روی دستگاه خودتان اجرا کنید تا اعداد واقعی را ببینید. بدون AES-NI، سربار قابل‌توجه می‌شود، و این تنها موقعیتی است که یک سایفر جایگزین ارزش بررسی دارد.





### 05
اگر عبارت عبور را گم کنم چه اتفاقی می‌افتد؟



داده از بین رفته است. هیچ مکانیزم بازیابی، هیچ ریست از سمت ارائه‌دهنده و هیچ درِ پشتی وجود ندارد - این همان ویژگی‌ای است که خریداری کرده بودید. دو چیز ریسک را کاهش می‌دهد: LUKS2 از چندین key slot پشتیبانی می‌کند، پس یک عبارت عبور بلند دوم یا یک فایل کلید که جای دیگری نگه‌داری می‌شود اضافه کنید، و از هدر LUKS با cryptsetup luksHeaderBackup بکاپ بگیرید و آن را خارج از سرور نگه‌دارید. یک هدر آسیب‌دیده، حجم را دقیقاً به همان اندازه‌ی یک عبارت عبور فراموش‌شده نابود می‌کند.





### 06
آیا رمزگذاری دیسک قانونی است، و آیا می‌توانم مجبور به تحویل کلید شوم؟



استفاده از رمزگذاری دیسک در هر هفت حوزه‌ی قضایی‌ای که در آن‌ها فعالیت می‌کنیم قانونی است، و یک عمل عادی است، نه یک کار مشکوک. افشای اجباری یک سؤال جداگانه است و از شخص پیروی می‌کند، نه از سخت‌افزار: بریتانیا، فرانسه و استرالیا از جمله کشورهایی هستند که قانونشان می‌تواند از کسی بخواهد کلید رمزگشایی را ارائه کند یا با مجازات امتناع روبه‌رو شود. این با محل حضور شما و این‌که کدام دادگاه به شما دسترسی دارد تعیین می‌شود، و هیچ پیکربندی سروری آن را تغییر نمی‌دهد.





### 07
اگر سرور در حالی که در حال اجراست توقیف شود، آیا رمزگذاری کمک می‌کند؟



خیر. یک سرور در حال اجرا حجم را mount شده و کلید را در حافظه دارد، پس هرکسی با دسترسی، فایل‌سیستم را دقیقاً مانند شما می‌خواند - و به همین دلیل معمولاً تجهیزات را روشن می‌برند. رمزگذاری در حالت سکون محافظتی برای یک حجم بسته است. اگر از دست‌دادن ناگهانی حضانت بخشی از مدل تهدید شماست، چیزی که کمک می‌کند نگه‌داشتن کمتر روی دستگاه، نگه‌داری بکاپ‌ها در جای دیگری با رمزگذاری در مبدأ، و انتخاب حوزه‌ی قضایی‌ای است که فرایند قانونی رسیدن به دستگاه در آن کند و محدود است.





### 08
آیا یک فایل کانتینر LUKS به‌اندازه‌ی رمزگذاری کل یک دستگاه بلاک امن است؟



از نظر رمزنگاری، بله - همان هدر LUKS2، سایفر و اشتقاق کلید در هر دو حالت اعمال می‌شود، و کانتینر پس از باز شدن مثل یک دستگاه بلاک رفتار می‌کند. یک دیسک جداگانه کمی مرتب‌تر است و از فرگمنتیشن روی فایل‌سیستم میزبان جلوگیری می‌کند، اما روی یک VPS تک‌دیسکی، فایل کانتینر رویکرد استاندارد است و هیچ‌چیز مهمی را از دست نمی‌دهد. چیزی که امنیت را تغییر می‌دهد قالب کانتینر نیست، بلکه محل زندگی کلید و داده‌ای است که واقعاً داخلش می‌گذارید.




راهنماهای مرتبط

## ادامه مطلب


[### چطور در سال 2026 یک حوزه قضایی آفشور برای میزبانی انتخاب کنید

خرید


یک چارچوب تصمیم‌گیری عملی برای انتخاب حوزه قضایی آفشور: قانون نگهداری داده، قرارداد MLAT، موضع درباره DMCA، سرعت رسیدگی دادگاه و اجرای واقعی — کشور به کشور.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/choosing-an-offshore-jurisdiction)
[### VPS در مقابل سرور اختصاصی برای بارهای کاری حساس به حریم خصوصی

خرید


چه زمانی VPS کافی است، چه زمانی اشتراک در منابع یک خطر امنیتی است، و چه زمانی bare-metal تنها پاسخ صادقانه است. ایزولاسیون سخت‌افزاری، ریسک هایپروایزر، و هزینه در برابر مدل تهدید.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/vps-vs-dedicated-for-privacy)
[### VPN خودمیزبان روی VPS بدون KYC: WireGuard در مقابل OpenVPN

عملیات


چرا VPN خودمیزبان از ارائه‌دهندگان تجاری بهتر است، و WireGuard و OpenVPN واقعاً از نظر حریم خصوصی، عملکرد و ریسک عملیاتی در سال 2026 چگونه مقایسه می‌شوند.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090 در مقابل H100 SXM5 برای استنتاج هوش مصنوعی (و جایگاه RTX 5090)

خرید


راهنمای خرید: کدام GPU از NVIDIA برای بارهای کاری LLM سلف‌هاست، تصویر، ویدیو، صدا و تنظیم دقیق در ۲۰۲۶. RTX 4090 در مقابل RTX 5090 در مقابل H100 SXM5 در مقابل دو H100 — VRAM، توان عملیاتی، $/توکن، و برتری هر کدام.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/rtx-4090-vs-h100-for-ai-inference)
[### RDP ویندوز آفشور برای معاملات Forex با MT4 / MT5 / cTrader

عملیات


راهنمای کامل: چرا به Windows RDP برای معاملات Forex نیاز دارید، چگونه یک حوزه قضایی آفشور با تأخیر کم انتخاب کنید، راه‌اندازی MT4 / MT5 / cTrader / Expert Advisor، تأخیر تا سرورهای کارگزار، و مسیر پرداخت بدون KYC.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/offshore-windows-rdp-for-forex-trading)
[### میزبانی DMCA-Ignored توضیح داده شد: معنای واقعی آن در 2026

خرید


میزبانی «DMCA ignored» واقعاً چه چیزی به شما می‌دهد، کدام حوزه‌های قضایی واقعاً از آن پشتیبانی می‌کنند، چه بارهای کاری به آن نیاز دارند، و دام‌های حق مؤلفی که این اصطلاح پوشش نمی‌دهد.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/dmca-ignored-hosting-explained)
[### ثبت دامنه ناشناس با ارز دیجیتال: حریم خصوصی WHOIS در 2026

حریم خصوصی


راهنمای عملی 2026 برای ثبت دامنه بدون افشای هویت: رژیم‌های WHOIS بر اساس TLD، انتخاب رجیسترار، گزینه‌های پرداخت با ارز دیجیتال، و اشتباهات عملیاتی که هویت شما را لو می‌دهند.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/anonymous-domain-registration-with-crypto)
[### پرداخت‌های کریپتو برای هاستینگ: Monero در مقابل Bitcoin در مقابل USDT

حریم خصوصی


چگونه انتخاب ارز پرداخت تأثیر می‌گذارد که هاست شما چه چیزی درباره‌تان می‌داند. حریم خصوصی، کارمزدها، قطعیت تراکنش و میزان افشاگری در تحلیل زنجیره برای XMR، BTC و USDT — با یک توصیه صریح.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### آیا هاستینگ آفشور واقعاً ناشناس است؟ یک پاسخ صادقانه

حریم خصوصی


هاستینگ آفشور و بدون KYC هویتی را که یک هاست معمولی جمع‌آوری می‌کند حذف می‌کند — اما «ناشناس‌بودن» به پرداخت، لاگ‌گیری ارائه‌دهنده و امنیت عملیاتی (opsec) خودتان بستگی دارد. در ادامه می‌بینید واقعاً چه چیزی قابل ردیابی است.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/is-offshore-hosting-truly-anonymous)
[### ساعت اول سخت‌سازی VPS: یک چک‌لیست

عملیات


یک چک‌لیست مشخص و مرحله‌به‌مرحله برای ایمن‌سازی یک VPS تازه در کمتر از یک ساعت: کلیدهای SSH، یک فایروال، fail2ban، به‌روزرسانی‌های خودکار، و کاهش سطح حمله که جلوی بیشتر حملات فرصت‌طلبانه را می‌گیرد.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/first-hour-vps-hardening-checklist)
[### What Is No-KYC Hosting? Definition, Legality & How It Works

حریم خصوصی


No-KYC hosting lets you rent a server with zero identity verification — no name, no email, no ID. Here is exactly what it means, how it works technically, whether it is legal, and how to pick a genuine provider.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/what-is-no-kyc-hosting)
[### Is Offshore Hosting Legal? The Honest 2026 Answer

خرید


Offshore hosting is legal — for you and for the provider. Here is what the term really means, where the legal line actually sits, the myths worth dropping, and how to use it responsibly.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/is-offshore-hosting-legal)
[### How to Pay for Hosting with Monero (XMR) — Step by Step

حریم خصوصی


A step-by-step guide to paying for a VPS or dedicated server with Monero (XMR): why XMR is the most private option, how to get it, and how the checkout works — from invoice to a running server in minutes.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/how-to-pay-for-hosting-with-monero)
[### How to Host a Website Anonymously — A Practical 2026 Guide

حریم خصوصی


A practical, layered guide to hosting a website with no identity attached: the account, the payment, the domain, the jurisdiction, your connection and the content — each layer explained.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/how-to-host-a-website-anonymously)
[### How to Set Up a WireGuard VPN on a VPS — Step-by-Step Guide

عملیات


Build your own private VPN on a VPS with WireGuard: why a self-hosted VPN beats a commercial one, the full setup from install to a connected client, and how to harden it.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### How to Self-Host an LLM on a GPU Server — 2026 Guide

عملیات


Run your own large language model on a rented GPU server: why self-hosting beats an API, which GPU and model to choose, the setup with Ollama or vLLM, and what it costs.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/self-host-an-llm-on-a-gpu-server)
[### Bulletproof Hosting vs Offshore Hosting — What Is the Difference?

خرید


Bulletproof hosting and offshore hosting are constantly confused — and they are not the same thing. Here is the real difference, why it matters, and which one you actually want.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/bulletproof-vs-offshore-hosting)
[### How to Buy a VPS with Bitcoin — Step-by-Step (2026)

خرید


A beginner-friendly walkthrough of buying a VPS with Bitcoin: getting BTC, choosing a plan, paying the invoice, and what you get — a running server with no card and no name attached.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/how-to-buy-a-vps-with-bitcoin)
[### Best Countries for DMCA-Ignored Hosting in 2026

خرید


Where to host when you want servers beyond the easy reach of US-style takedowns: the jurisdictions that work, what DMCA-ignored really means, and how to choose.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/best-countries-for-dmca-ignored-hosting)
[### How to Host a Tor Hidden Service (.onion Site) — 2026 Guide

عملیات


Set up a Tor onion service on a VPS: what a hidden service is, why it is the strongest form of anonymous hosting, the full setup, and how to keep it actually anonymous.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/how-to-host-a-tor-hidden-service)
[### Offshore Mail Server Setup — Self-Host Private Email in 2026

عملیات


Run your own private email server on an offshore VPS: why self-host email, what you need, the realistic setup with an all-in-one mail stack, and how to get deliverability right.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/offshore-mail-server-setup)
[### Crypto Node Hosting Guide — Run a Blockchain Node on a VPS

عملیات


How to host a blockchain node on a server: why run your own node, sizing the server for Bitcoin, Ethereum, Monero and more, the setup, and keeping it private.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/crypto-node-hosting-guide)
[### GPU Hosting for Stable Diffusion — Run Your Own Image Server

عملیات


Run Stable Diffusion on your own GPU server: why self-host image generation, which GPU to pick, the setup with a web UI, and what it costs versus a hosted service.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/gpu-hosting-for-stable-diffusion)
[### Server OpSec — Staying Anonymous When You Run a Server

حریم خصوصی


Operational security for anyone running an anonymous server: the mistakes that deanonymise people, the habits that prevent them, and how to keep identities truly separate.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/server-opsec-staying-anonymous)
[### Seedbox Setup Guide — Build Your Own Private Seedbox in 2026

عملیات


How to build your own seedbox on a server: what a seedbox is, sizing it, installing a torrent client with a web UI, and keeping it private and secure.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/seedbox-setup-guide)
[### How to Bypass DPI Censorship with Your Own VPS (2026 Guide)

حریم خصوصی


Your VPN stopped working? How to bypass DPI censorship with your own VPS: what deep packet inspection actually detects, which of the five 2026 protocols beats which block, and a full VLESS+REALITY walkthrough.


سؤالات متداول 6‌گانه](https://servhidden.com/fa/guides/bypass-dpi-censorship-with-your-own-vps)
[### پنهان‌کردن IP سرور مبدأ: CDN، پراکسی معکوس و آنچه هنوز لو می‌رود

حریم خصوصی


اینکه آیا باید CDN را جلوی یک سرور آفشور گذاشت: چه چیزی را پنهان می‌کند، چه دفتر شکایاتی به ارث می‌رسد، شش راهی که IP مبدأ باز هم لو می‌رود، و چگونه IP خودتان را بررسی کنید.


سؤالات متداول 8‌گانه](https://servhidden.com/fa/guides/hiding-your-origin-server-ip)
[### استراتژی بکاپ VPS: رمزنگاری‌شده، آفشور و واقعاً قابل بازیابی

عملیات


هاست شما بکاپی نگه نمی‌دارد. چه چیزی واقعاً سرورها را نابود می‌کند، چرا بکاپ پوش با سرور از بین می‌رود، مقایسه restic و Borg، کلیدهای فراموش‌شده، و روش تست بازیابی.


سؤالات متداول 8‌گانه](https://servhidden.com/fa/guides/vps-backup-strategy)
[### راه‌اندازی سرور Matrix: فدراسیون، متادیتا و آنچه رمزگذاری پنهان نمی‌کند

عملیات


هوم‌سرور Matrix شخصی واقعاً چه می‌دهد: Synapse در برابر Conduit، server_name‌ای که هرگز تغییر نمی‌کند، رسانه‌ای که دیسک را پر می‌کند، و آنچه فدراسیون هنوز آشکار می‌کند.


سؤالات متداول 8‌گانه](https://servhidden.com/fa/guides/self-host-a-matrix-server)
[### چطور یک وب‌سایت را بدون قطعی به هاست آفشور مهاجرت دهیم

عملیات


ترتیبی که مهاجرت هاست را کسل‌کننده می‌کند: کاهش TTL رکورد DNS چند روز پیش از موعد، اجرای هم‌زمان هر دو سرور، توقف نوشتن برای چند دقیقه به‌جای چند ساعت — و پاک‌سازی ردی که این جابه‌جایی در Passive DNS، لاگ‌های Certificate Transparency و WHOIS از خود به‌جا می‌گذارد.


سؤالات متداول 8‌گانه](https://servhidden.com/fa/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

عملیات


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


سؤالات متداول 8‌گانه](https://servhidden.com/fa/guides/self-host-a-crypto-payment-gateway)




## آن را روی سخت‌افزاری رمزگذاری کنید که برای همین هدف انتخاب شده



VPS مبتنی‌بر KVM با کنسول VNC و آپلود ISO سفارشی، یا سرورهای اختصاصی بیر متال با IPMI و LUKS در زمان نصب — در هفت حوزه‌ی قضایی آفشور، بدون KYC، فقط کریپتو. عبارت عبور شما، کلید شما، بدون هویت متصل.


[مشاهده پلن‌های VPS](https://servhidden.com/fa/vps)
[سرورهای اختصاصی](https://servhidden.com/fa/dedicated)
[Private Hosting](https://servhidden.com/fa/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "VPS آفشور و سرورهای اختصاصی در 7 حوزه قضایی آفشور. بدون KYC، بدون لاگ، فقط ارز دیجیتال. حریم خصوصی از طریق معماری.",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "رمزگذاری کامل دیسک روی VPS: راه‌اندازی LUKS و محافظت واقعی آن",
    "description": "چگونه یک VPS را با LUKS رمزگذاری کنید: حجم‌های داده‌ی رمزشده، رمزگذاری کامل روت با بازکردن قفل از راه دور روی SSH، تنظیماتی که روی سرور کوچک اهمیت دارند، و توضیحی صادقانه از آنچه رمزگذاری دیسک واقعاً متوقف می‌کند.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/full-disk-encryption-on-a-vps",
    "inLanguage": "fa",
    "keywords": "VPS full disk encryption, encrypt VPS with LUKS, LUKS remote unlock dropbear, encrypted VPS hosting, cryptsetup LUKS2 setup, encryption at rest server, protect data if server is seized, dedicated server disk encryption",
    "articleSection": "عملیات",
    "wordCount": 3344
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "آیا رمزگذاری کامل دیسک از VPS من در برابر ارائه‌دهنده‌ی میزبانی محافظت می‌کند؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "تا زمانی که سرور در حال اجراست، نه. به‌محض این‌که حجم را باز می‌کنید، کلید در حافظه‌ی کرنل روی میزبان فیزیکی قرار می‌گیرد، و دشمنی در سطح هایپروایزر می‌تواند به حافظه دسترسی پیدا کند. آنچه رمزگذاری واقعاً در برابرش محافظت می‌کند، هرکسی است که فضای ذخیره‌سازی شما را در حالی که بسته است در دست دارد: دیسک‌های از رده خارج‌شده یا فروخته‌شده، یک حجم واگذارشده، دستگاهی که در حالت خاموش توقیف شده. اگر مدل تهدید شما واقعاً میزبان را هم شامل می‌شود، پاسخ سرور اختصاصی بیر متال رمزشده در زمان نصب است با عبارت عبوری که میزبان هرگز دریافت نمی‌کند، نه یک سایفر متفاوت روی یک VPS."
            }
        },
        {
            "@type": "Question",
            "name": "آیا می‌توانم یک VPS موجود را بدون نصب مجدد رمزگذاری کنم؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "می‌توانید داده‌ی خود را بدون نصب مجدد رمزگذاری کنید: یک فایل کانتینر LUKS با fallocate بسازید، آن را با cryptsetup luksFormat فرمت کنید، بازش کنید، یک فایل‌سیستم رویش بگذارید و پایگاه‌داده، مخزن ایمیل و کلیدهای خود را به داخلش منتقل کنید. این حدود پانزده دقیقه طول می‌کشد و به‌جز ری‌استارت سرویس‌های تحت‌تأثیر، هیچ زمان از کاراُفتادگی‌ای ندارد. رمزگذاری فایل‌سیستم روت در جای خودش موضوع دیگری است - ممکن است، اما شکننده است، و نصب مجدد از یک ISO سفارشی با LVM رمزشده هم سریع‌تر است و هم امن‌تر."
            }
        },
        {
            "@type": "Question",
            "name": "اگر کسی پشت کنسول نباشد، بازکردن قفل از راه دور چگونه کار می‌کند؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "یک سرور SSH کوچک به نام dropbear داخل initramfs جاسازی شده و پیش از بازشدن روت رمزشده اجرا می‌شود. شما dropbear-initramfs را نصب می‌کنید، یک کلید عمومی اضافه می‌کنید، به initramfs یک IP ثابت می‌دهید، آن را بازسازی می‌کنید، و در هر بوت روی پورت dropbear وصل می‌شوید و cryptroot-unlock را اجرا می‌کنید. عبارت عبور توسط خودتان تایپ می‌شود و هرگز روی سرور ذخیره نمی‌شود. آن را بدون یک کنسول out-of-band مستقر نکنید - VNC روی یک VPS، IPMI روی یک سرور اختصاصی - چون اگر dropbear بالا نیاید، SSH نمی‌تواند نجاتتان دهد."
            }
        },
        {
            "@type": "Question",
            "name": "آیا LUKS سرور را کند می‌کند؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "روی هر CPU با شتاب‌دهی سخت‌افزاری AES-NI، عملاً نه. AES-XTS با چندین گیگابایت در ثانیه به‌ازای هر هسته اجرا می‌شود، که بالاتر از چیزی است که یک دیسک مجازی واحد ارائه می‌دهد، پس هزینه‌ی عملی چند درصد CPU زیر I/O سنگین و یک افزایش کوچک در تأخیر است. cryptsetup benchmark را روی دستگاه خودتان اجرا کنید تا اعداد واقعی را ببینید. بدون AES-NI، سربار قابل‌توجه می‌شود، و این تنها موقعیتی است که یک سایفر جایگزین ارزش بررسی دارد."
            }
        },
        {
            "@type": "Question",
            "name": "اگر عبارت عبور را گم کنم چه اتفاقی می‌افتد؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "داده از بین رفته است. هیچ مکانیزم بازیابی، هیچ ریست از سمت ارائه‌دهنده و هیچ درِ پشتی وجود ندارد - این همان ویژگی‌ای است که خریداری کرده بودید. دو چیز ریسک را کاهش می‌دهد: LUKS2 از چندین key slot پشتیبانی می‌کند، پس یک عبارت عبور بلند دوم یا یک فایل کلید که جای دیگری نگه‌داری می‌شود اضافه کنید، و از هدر LUKS با cryptsetup luksHeaderBackup بکاپ بگیرید و آن را خارج از سرور نگه‌دارید. یک هدر آسیب‌دیده، حجم را دقیقاً به همان اندازه‌ی یک عبارت عبور فراموش‌شده نابود می‌کند."
            }
        },
        {
            "@type": "Question",
            "name": "آیا رمزگذاری دیسک قانونی است، و آیا می‌توانم مجبور به تحویل کلید شوم؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "استفاده از رمزگذاری دیسک در هر هفت حوزه‌ی قضایی‌ای که در آن‌ها فعالیت می‌کنیم قانونی است، و یک عمل عادی است، نه یک کار مشکوک. افشای اجباری یک سؤال جداگانه است و از شخص پیروی می‌کند، نه از سخت‌افزار: بریتانیا، فرانسه و استرالیا از جمله کشورهایی هستند که قانونشان می‌تواند از کسی بخواهد کلید رمزگشایی را ارائه کند یا با مجازات امتناع روبه‌رو شود. این با محل حضور شما و این‌که کدام دادگاه به شما دسترسی دارد تعیین می‌شود، و هیچ پیکربندی سروری آن را تغییر نمی‌دهد."
            }
        },
        {
            "@type": "Question",
            "name": "اگر سرور در حالی که در حال اجراست توقیف شود، آیا رمزگذاری کمک می‌کند؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "خیر. یک سرور در حال اجرا حجم را mount شده و کلید را در حافظه دارد، پس هرکسی با دسترسی، فایل‌سیستم را دقیقاً مانند شما می‌خواند - و به همین دلیل معمولاً تجهیزات را روشن می‌برند. رمزگذاری در حالت سکون محافظتی برای یک حجم بسته است. اگر از دست‌دادن ناگهانی حضانت بخشی از مدل تهدید شماست، چیزی که کمک می‌کند نگه‌داشتن کمتر روی دستگاه، نگه‌داری بکاپ‌ها در جای دیگری با رمزگذاری در مبدأ، و انتخاب حوزه‌ی قضایی‌ای است که فرایند قانونی رسیدن به دستگاه در آن کند و محدود است."
            }
        },
        {
            "@type": "Question",
            "name": "آیا یک فایل کانتینر LUKS به‌اندازه‌ی رمزگذاری کل یک دستگاه بلاک امن است؟",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "از نظر رمزنگاری، بله - همان هدر LUKS2، سایفر و اشتقاق کلید در هر دو حالت اعمال می‌شود، و کانتینر پس از باز شدن مثل یک دستگاه بلاک رفتار می‌کند. یک دیسک جداگانه کمی مرتب‌تر است و از فرگمنتیشن روی فایل‌سیستم میزبان جلوگیری می‌کند، اما روی یک VPS تک‌دیسکی، فایل کانتینر رویکرد استاندارد است و هیچ‌چیز مهمی را از دست نمی‌دهد. چیزی که امنیت را تغییر می‌دهد قالب کانتینر نیست، بلکه محل زندگی کلید و داده‌ای است که واقعاً داخلش می‌گذارید."
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "خانه",
            "item": "https://servhidden.com/fa/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "راهنماهای میزبانی با حریم خصوصی",
            "item": "https://servhidden.com/fa/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "رمزگذاری کامل دیسک روی VPS: راه‌اندازی LUKS و محافظت واقعی آن",
            "item": "https://servhidden.com/fa/guides/full-disk-encryption-on-a-vps"
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "HowTo",
    "name": "رمزگذاری کامل دیسک روی VPS",
    "description": "چگونه یک VPS را با LUKS رمزگذاری کنید: حجم‌های داده‌ی رمزشده، رمزگذاری کامل روت با بازکردن قفل از راه دور روی SSH، تنظیماتی که روی سرور کوچک اهمیت دارند، و توضیحی صادقانه از آنچه رمزگذاری دیسک واقعاً متوقف می‌کند.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "inLanguage": "fa",
    "totalTime": "PT1H",
    "step": [
        {
            "@type": "HowToStep",
            "position": 1,
            "name": "رمزگذاری در حالت سکون واقعاً از چه چیزی محافظت می‌کند",
            "text": "رمزگذاری در حالت سکون یعنی بایت‌های روی رسانه‌ی ذخیره‌سازی، هر زمان که حجم بسته باشد، متن رمزشده هستند. این یک ادعای محدود است، و ارزش آن به یک متغیر واحد بستگی دارد: کلید در لحظه‌ی ورود دشمن کجاست. موقعیتآیا LUKS کمک می‌کند؟ یک دیسک از رده خارج می‌شود، تحت گارانتی بازگردانده می‌شود یا در پایان ع…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#رمزگذاری-در-حالت-سکون-واقعا-از-چه-چیزی-محافظت-میکند"
        },
        {
            "@type": "HowToStep",
            "position": 2,
            "name": "چرا یک VPS مثل لپ‌تاپ نیست",
            "text": "روی لپ‌تاپ، طراحی بدیهی است. شما هنگام بوت یک عبارت عبور تایپ می‌کنید، کلید فقط تا زمانی که دستگاه بیدار است در RAM وجود دارد، و خاموش‌کردنش به داستان پایان می‌دهد. سرور کسی پشت کنسول ندارد. چیزی باید در هر بوت کلید را تأمین کند، و هر گزینه برای این «چیز» دسترس‌پذیری را در برابر محافظت معامله می‌…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#چرا-یک-vps-مثل-لپتاپ-نیست"
        },
        {
            "@type": "HowToStep",
            "position": 3,
            "name": "سه آرایشی که ارزش استقرار دارند",
            "text": "یک راه‌اندازی درست و واحد وجود ندارد — آن یکی وجود دارد که بتوانید با حالت شکستش زندگی کنید. این سه مورد اساساً هر حالت واقعی را پوشش می‌دهند. آرایشچه چیزی را پوشش می‌دهدهزینه‌ی یک ریبوتریسک قفل‌شدن 1. حجم داده‌ی رمزشده، که پس از بوت به‌صورت دستی باز می‌شودداده‌ای که اهمیت دارد — پایگاه‌داده، مخز…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#سه-آرایشی-که-ارزش-استقرار-دارند"
        },
        {
            "@type": "HowToStep",
            "position": 4,
            "name": "رمزگذاری یک حجم داده روی یک VPS در حال اجرا",
            "text": "این آرایشی است که باید اول سراغش بروید. هیچ‌چیز از نو نصب نمی‌شود، هیچ‌چیز در فرایند بوت تغییر نمی‌کند، و اگر اشتباهی مرتکب شوید بدترین نتیجه یک فایل کانتینر است که دورش می‌اندازید. پانزده دقیقه روی یک سرور زنده‌ی Debian یا Ubuntu. ابزار را نصب کنید. apt install cryptsetup. اگر پلن شما یک دستگاه …",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#رمزگذاری-یک-حجم-داده-روی-یک-vps-در-حال-اجرا"
        },
        {
            "@type": "HowToStep",
            "position": 5,
            "name": "رمزگذاری کامل روت با بازکردن قفل از راه دور روی SSH",
            "text": "وقتی نیازمندی این است که هیچ‌چیز خواندنی از یک توقیف در حالت خاموش جان سالم به‌در نبرد — لاگ‌ها، تاریخچه‌ی شل، فهرست بسته‌ها، شکل چیزی که اجرا می‌کنید — فایل‌سیستم روت هم باید داخل کانتینر باشد. مسئله در این حالت به رساندن یک عبارت عبور به دستگاهی تبدیل می‌شود که هنوز بوت نشده، و پاسخ یک سرور SSH…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#رمزگذاری-کامل-روت-با-بازکردن-قفل-از-راه-دور-روی-ssh"
        },
        {
            "@type": "HowToStep",
            "position": 6,
            "name": "دو تنظیمی که اهمیت دارند، و تله‌ی VPS کوچک",
            "text": "LUKS2 به‌طور پیش‌فرض از AES-XTS با کلید 512-بیتی و اشتقاق کلید Argon2id استفاده می‌کند. هر دو درست هستند. دستکاری دستی سایفر راهی است برای هم‌زمان کندتر و ضعیف‌تر شدن، و اینترنت پر است از خط‌فرمان‌های کپی‌شده که دقیقاً همین کار را می‌کنند. با این حال، دو چیز شایسته‌ی توجه شما هستند. عملکرد یک غیر…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#دو-تنظیمی-که-اهمیت-دارند-و-تلهی-vps-کوچک"
        },
        {
            "@type": "HowToStep",
            "position": 7,
            "name": "Swap، لاگ‌ها، اسنپ‌شات‌ها — بخش‌هایی که مردم فراموش می‌کنند",
            "text": "یک گاوصندوق رمزشده که متن ساده دورش نشت می‌کند، رایج‌ترین شکست از همه است، و تا وقتی کسی نگاه نکند نامرئی می‌ماند. Swap. هرچیزی که در حافظه است می‌تواند به دیسک page شود، از جمله موادی که با دقت داخل گاوصندوق گذاشته‌اید. یا swap را غیرفعال کنید، یا در هر بوت یک کلید تصادفی به آن بدهید با یک خط /e…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#swap-لاگها-اسنپشاتها-بخشهایی-که-مردم-فراموش-میکنند"
        },
        {
            "@type": "HowToStep",
            "position": 8,
            "name": "محل زندگی کلید، کل طراحی است",
            "text": "هر آرایشی که در بالا گفته شد، در واقع بیانیه‌ای درباره‌ی حضانت کلید است. چهار گزینه وجود دارد و آن‌ها معادل هم نیستند: در ذهن شما، تایپ‌شده در هر بوت. بیشترین محافظت، بیشترین اصطکاک عملیاتی. دستگاه واقعاً بدون شما قابل‌خواندن نیست. در یک فایل روی دستگاه رمزشده. فقط در برابر فروش مجدد ساده‌لوحانه‌…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#محل-زندگی-کلید-کل-طراحی-است"
        },
        {
            "@type": "HowToStep",
            "position": 9,
            "name": "میزبان شما چه چیزی را می‌بیند، و کجا حوزه‌ی قضایی وارد عمل می‌شود",
            "text": "روی یک VPS، یک هایپروایزر زیر شما نشسته است. ما حافظه‌ی مهمان را نمی‌خوانیم، و هیچ لاگ ترافیک، اتصال یا DNS و هیچ ردی از کنسول نگه نمی‌داریم — اما این‌ها سیاست‌اند، و چارچوب صادقانه این است که VPS از شما می‌خواهد به آن‌ها تکیه کنید. روی بیر متال هیچ هایپروایزری بین شما و سیلیکون نیست: رمزگذاری کا…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#میزبان-شما-چه-چیزی-را-میبیند-و-کجا-حوزهی-قضایی-وارد-عمل-میشو"
        },
        {
            "@type": "HowToStep",
            "position": 10,
            "name": "نه اشتباهی که رمزگذاری را به تزئین تبدیل می‌کنند",
            "text": "بازکردن خودکار قفل از یک فایل کلید روی همان دیسک. اکثریت سرورهای «رمزشده»، و معادل جاگذاشتن کلید در قفل. رمزگذاری حجمی که داده‌ی حساس هرگز به آن نمی‌رسد. گاوصندوق خالی است و پایگاه‌داده داخلش نیست. هرگز از هدر LUKS بکاپ نگرفتن. یک سکتور آسیب‌دیده در جلوی کانتینر و هر بایت پشت سرش برای همیشه از دس…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#نه-اشتباهی-که-رمزگذاری-را-به-تزئین-تبدیل-میکنند"
        },
        {
            "@type": "HowToStep",
            "position": 11,
            "name": "پس آیا انجامش روی یک VPS ارزشش را دارد؟",
            "text": "بله، با انتظارات کالیبره‌شده. برای یک ساعت کار و بدون هزینه‌ی اجرایی قابل‌اندازه‌گیری، یک حجم داده‌ی رمزشده کل یک دسته از مواجهه را که به‌شکل دیگری نمی‌توانید حلش کنید، حذف می‌کند، و برای همیشه حذفش می‌کند: سخت‌افزار بازنشسته، رسانه‌ی ذخیره‌سازی واگذارشده، دستگاهی خاموش در حضانت شخص دیگر. این کار…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#پس-آیا-انجامش-روی-یک-vps-ارزشش-را-دارد"
        }
    ]
}
```

