[Accueil](https://servhidden.com/fr) /
[Guides Hébergement Privé](https://servhidden.com/fr/guides) /
Chiffrement intégral du disque sur un VPS : configuration LUKS






Exploitation


# Chiffrement intégral du disque sur un VPS



Le chiffrement du disque répond bien à une question, et pas du tout à plusieurs autres. Voici comment configurer LUKS sur un serveur loué — un volume de données chiffré, un chiffrement intégral de la racine avec déverrouillage distant par dropbear, ou une machine dédiée chiffrée dès l'installation — et comment déterminer lesquelles de vos menaces il élimine réellement.


[Lire le guide](#guide-body)
[FAQ](#guide-faq)






## Sur cette page




- [Guide](#guide-body)

- [FAQ](#guide-faq)

- [Guides connexes](#guide-related)

- [Pages recommandées](#guide-cta)






Sans KYC
Crypto uniquement
Aucun journal
DMCA ignoré
Accès root complet
SSD NVMe





20 min de lecture
Mis à jour Aug 2026

Sur cette page

[01Ce que le chiffrement au repos protège réellement](#ce-que-le-chiffrement-au-repos-protège-réellement)
[02Pourquoi un VPS n'est pas un ordinateur portable](#pourquoi-un-vps-nest-pas-un-ordinateur-portable)
[03Les trois montages qui valent la peine d'être déployés](#les-trois-montages-qui-valent-la-peine-dêtre-déployés)
[04Chiffrer un volume de données sur un VPS en cours d'exécution](#chiffrer-un-volume-de-données-sur-un-vps-en-cours-dexécution)
[05Chiffrement intégral de la racine avec déverrouillage distant par SSH](#chiffrement-intégral-de-la-racine-avec-déverrouillage-distan)
[06Les deux réglages qui comptent, et le piège du petit VPS](#les-deux-réglages-qui-comptent-et-le-piège-du-petit-vps)
[07Swap, journaux, instantanés — ce que l'on oublie](#swap-journaux-instantanés-ce-que-lon-oublie)
[08Où vit la clé, c'est toute la conception](#où-vit-la-clé-cest-toute-la-conception)
[09Ce que votre hébergeur peut voir, et où la juridiction prend le relais](#ce-que-votre-hébergeur-peut-voir-et-où-la-juridiction-prend-)
[10Neuf erreurs qui transforment le chiffrement en décoration](#neuf-erreurs-qui-transforment-le-chiffrement-en-décoration)
[11Alors, est-ce que ça vaut le coup sur un VPS ?](#alors-est-ce-que-ça-vaut-le-coup-sur-un-vps)
[FAQQuestions fréquentes](#guide-faq)
[→Pages recommandées](#guide-cta)







Le chiffrement intégral du disque répond exactement à une question : que récupère un adversaire lorsqu'il détient votre stockage et que la machine est éteinte ? Toute autre question que vous pourriez avoir — ce que l'hébergeur peut voir, ce qui se passe si un serveur en cours d'exécution est saisi, si vos sauvegardes sont sûres — a une réponse différente, et les traiter comme une seule est la façon dont on finit avec un chiffrement qui ne protège rien.

Cette distinction mérite d'être posée sans détour, car « chiffré avec LUKS » apparaît sur chaque page d'hébergement axée confidentialité de ce secteur, [la nôtre incluse](https://servhidden.com/fr/anonymous-hosting). C'est un contrôle réel, il ne coûte presque rien à faire tourner, et c'est aussi le contrôle le plus survendu de l'hébergement. Ce guide couvre ce que le chiffrement au repos empêche réellement sur un serveur loué, les trois montages qui valent la peine d'être déployés et les commandes pour chacun, les deux réglages qui comptent vraiment sur un petit VPS, et la poignée d'erreurs qui transforment tout l'exercice en décoration.

## Ce que le chiffrement au repos protège réellement

Le chiffrement au repos signifie que les octets sur le support de stockage sont du texte chiffré tant que le volume est fermé. C'est une affirmation étroite, et sa valeur dépend d'une seule variable : où se trouve la clé au moment où l'adversaire arrive.

| Situation | LUKS aide-t-il ? |
| --- | --- |
| Un disque est mis hors service, retourné sous garantie ou revendu en fin de vie | **Oui** — le cas d'école, et bien plus fréquent que tout scénario spectaculaire |
| La machine est saisie éteinte, ou le stockage est retiré de la baie | **Oui**, à condition que la clé ne se trouve pas sur la machine |
| L'hébergeur copie votre disque virtuel pendant que le serveur tourne | La copie est du texte chiffré — mais la clé est en RAM sur le même hôte physique |
| Un adversaire au niveau de l'hyperviseur extrait la mémoire de l'invité | **Non.** La clé d'un volume déverrouillé vit en mémoire noyau |
| Quelqu'un obtient les droits root sur votre serveur en cours d'exécution | **Non.** Le système de fichiers est monté ; il le lit exactement comme vous |
| Vos sauvegardes quittent la machine en clair | **Non.** Cela se règle à la source, pas à la destination |
| On vous ordonne de produire la phrase de passe | Ce n'est pas une question technique — traité plus bas |

Lisez cela comme une définition plutôt que comme une déception. Éliminer la classe d'exposition liée au disque retiré vaut une heure de travail précisément parce que c'est la classe contre laquelle vous n'avez aucune autre défense, et celle qui survient sans que personne ne vous vise : le matériel tombe en panne et repart, les baies sont mises au rebut, les volumes sont réattribués au locataire suivant. Le chiffrement transforme tout cela en non-événement.

Le chiffrement au repos répond bien à une question : ce que vaut un volume fermé pour qui le détient. L'endroit où vit la clé décide de tout le reste.

## Pourquoi un VPS n'est pas un ordinateur portable

Sur un ordinateur portable, la conception va de soi. Vous tapez une phrase de passe au démarrage, la clé n'existe qu'en RAM tant que la machine est éveillée, et l'éteindre met fin à l'histoire. Un serveur n'a personne devant la console. Quelque chose doit fournir la clé à chaque démarrage, et chaque candidat pour ce « quelque chose » échange de la disponibilité contre de la protection :


- **Un humain la tape.** Le montage le plus solide, car la clé ne repose jamais sur la machine — mais le serveur ne peut pas revenir d'un redémarrage sans vous, et il vous faut un accès avant même que le système d'exploitation existe.

- **La machine la détient.** Pratique, et dans la plupart des configurations bricolées maison, contre-productif : un fichier de clé sur le même disque virtuel signifie que quiconque détient le disque détient la clé.

- **Une autre machine la transmet.** Déverrouillage lié au réseau, généralement Clevis avec un serveur Tang. Le serveur ne se déverrouille que tant qu'il peut encore joindre un hôte que vous contrôlez, ce qui est une propriété réellement utile — et un déplacement de la confiance, pas son élimination.

Il existe une deuxième différence que la plupart des guides passent sous silence. Sur un VPS, /boot et l'initramfs sont en clair, ils résident sur un stockage que l'hébergeur contrôle en dernier ressort, et il n'existe aucune chaîne de démarrage que vous puissiez vérifier — pas de TPM qui vous appartienne, pas de démarrage mesuré, rien à attester. Un hébergeur qui voudrait votre phrase de passe pourrait altérer l'initramfs et la récupérer la prochaine fois que vous déverrouillez. Ce n'est la description d'aucune pratique de notre part ; c'est la description de ce que l'architecture permet, la seule façon honnête de raisonner sur un ordinateur que vous louez. Notre [comparatif VPS contre dédié](https://servhidden.com/fr/guides/vps-vs-dedicated-for-privacy) parcourt la même frontière de confiance du côté matériel, et [notre réponse honnête sur l'anonymat offshore](https://servhidden.com/fr/guides/is-offshore-hosting-truly-anonymous) applique la même rigueur au discours marketing qui l'entoure.

## Les trois montages qui valent la peine d'être déployés

Il n'existe pas une seule configuration correcte — il y a celle dont vous pouvez assumer le mode de défaillance. Ces trois montages couvrent l'essentiel des cas réels.

| Montage | Ce qu'il couvre | Coût d'un redémarrage | Risque de blocage |
| --- | --- | --- | --- |
| **1.** Volume de données chiffré, ouvert à la main après démarrage | Les données qui comptent — base de données, stockage mail, documents, clés | Le serveur revient seul ; le coffre attend que vous l'ouvriez | Très faible |
| **2.** LUKS sur la racine complète avec déverrouillage distant dropbear | Tout : journaux système, configuration, swap, l'intégralité | Chaque redémarrage vous demande, par SSH, avant la fin du démarrage | Réel — une configuration réseau défaillante de l'initramfs bloque la machine |
| **3.** Métal nu chiffré dès l'installation, phrase de passe saisie via IPMI | Tout, sans hyperviseur sous la clé | Chaque redémarrage vous demande, sur la console hors bande | Faible — IPMI est un accès indépendant |

Commencez par le premier, sauf raison précise de ne pas le faire. Il apporte l'essentiel de la protection pour une fraction du risque opérationnel, et possède la seule propriété qui manque aux deux autres : rien en lui ne peut empêcher le serveur de revenir en ligne. Le montage trois est le seul où la phrase de passe est un fait que l'hébergeur ne peut pas atteindre plutôt qu'une promesse qu'il fait, ce qui explique pourquoi nos [serveurs dédiés](https://servhidden.com/fr/dedicated) appliquent LUKS dès l'installation, avec une phrase de passe que nous ne voyons jamais.

## Chiffrer un volume de données sur un VPS en cours d'exécution

C'est le montage à privilégier en premier. Rien n'est réinstallé, rien ne change dans le processus de démarrage, et si vous faites une erreur, le pire résultat est un fichier conteneur que vous jetez. Quinze minutes sur un serveur Debian ou Ubuntu déjà en service.


- **Installez l'outillage.** apt install cryptsetup. Si votre offre vous a fourni un second périphérique bloc, utilisez-le directement et sautez l'étape suivante.

- **Créez un conteneur.** Sur un VPS à disque unique, la solution pratique est un fichier : fallocate -l 40G /var/lib/vault.img. Il se comporte comme un disque et peut être agrandi plus tard.

- **Formatez-le en LUKS2.** cryptsetup luksFormat --type luks2 /var/lib/vault.img. Gardez les valeurs par défaut pour le chiffrement ; la section ci-dessous couvre le seul paramètre qui vaut la peine d'être ajusté sur un petit serveur.

- **Ouvrez-le et posez un système de fichiers.** cryptsetup open /var/lib/vault.img vault vous donne /dev/mapper/vault ; puis mkfs.ext4 /dev/mapper/vault et mount /dev/mapper/vault /srv/vault.

- **Déplacez les données qui comptent, puis pointez les services dessus.** Un bind mount, ou un rsync effectué service arrêté, est généralement plus propre que des liens symboliques — les bases de données en particulier détestent qu'on les suive à la trace.

- **Sauvegardez l'en-tête LUKS.** cryptsetup luksHeaderBackup /var/lib/vault.img --header-backup-file vault-header.bin, puis déplacez ce fichier hors du serveur. Quelques kilo-octets corrompus au début du conteneur détruisent définitivement chaque octet qui suit, et c'est la seule assurance qui existe.

- **Fermez-le et vérifiez que vous pouvez rouvrir.** umount /srv/vault && cryptsetup close vault, puis rouvrez-le à partir de vos notes plutôt que de votre mémoire. Faites-le avant qu'il n'y ait quoi que ce soit de précieux à l'intérieur.

Après un redémarrage, le coffre reste fermé jusqu'à ce que vous vous connectiez et l'ouvriez. Ce n'est pas une limitation à contourner — c'est tout l'intérêt de la manœuvre. Un volume qui s'ouvre tout seul est un volume dont la clé se trouve sur la machine.

**Le piège de la migration.** Copier du contenu en clair dans un coffre chiffré ne l'efface pas de son emplacement d'origine. Sur du stockage virtualisé, shred n'est pas fiable par conception — la couche que vous écrasez n'est pas la couche qui stocke réellement les données. Si le contenu est réellement sensible, démarrez chiffré sur un serveur neuf plutôt que de migrer vers le chiffrement sur l'ancien.

## Chiffrement intégral de la racine avec déverrouillage distant par SSH

Quand l'exigence est que *rien* de lisible ne survive à une saisie machine éteinte — journaux, historique du shell, listes de paquets, la forme même de ce que vous faites tourner — le système de fichiers racine doit lui aussi se trouver dans le conteneur. Le problème devient alors de faire parvenir une phrase de passe à une machine qui n'a pas encore démarré, et la réponse est un minuscule serveur SSH vivant dans l'initramfs.


- **Installez chiffré dès le départ.** Démarrez l'installateur de la distribution via [l'import d'ISO personnalisé](https://servhidden.com/fr/vps) et choisissez un partitionnement guidé avec LVM chiffré. Convertir un système de fichiers racine en place, en cours d'exécution, est possible mais ne vaut pas le risque.

- **Ajoutez le serveur SSH de préamorçage.** apt install dropbear-initramfs, puis placez votre clé publique dans /etc/dropbear/initramfs/authorized_keys. Il s'agit d'un jeu de clés distinct de votre SSH habituel — utilisez une clé dédiée.

- **Verrouillez-le.** Dans /etc/dropbear/initramfs/dropbear.conf, définissez DROPBEAR_OPTIONS="-I 180 -j -k -p 2222 -s" : pas de connexion par mot de passe, pas de redirection de port, un port dédié, et un délai d'inactivité pour qu'une session bloquée ne retienne pas le démarrage indéfiniment.

- **Donnez un réseau à l'initramfs.** Ajoutez un paramètre ip= statique à GRUB_CMDLINE_LINUX dans /etc/default/grub — la forme est ip=address::gateway:netmask::interface:off. Compter sur le DHCP à ce stade est ce qui fait qu'on se retrouve verrouillé dehors.

- **Reconstruisez et redémarrez.** update-initramfs -u && update-grub, puis redémarrez et connectez-vous avec ssh -p 2222 root@your-server et exécutez cryptroot-unlock. Votre client vous avertira d'une clé d'hôte inconnue : l'initramfs a la sienne propre, ce qui est normal et mérite d'être épinglé dans une entrée known_hosts séparée.

- **Testez le chemin de secours avant d'en dépendre.** Installez une mise à jour du noyau, redémarrez, déverrouillez de nouveau. Les mises à niveau du noyau régénèrent l'initramfs, et c'est précisément à ce moment qu'une mauvaise configuration se révèle.

**Ne déployez pas cela sans console hors bande.** Si dropbear ne démarre pas, SSH ne peut pas vous aider — le seul chemin de retour est une console qui fonctionne avant même le système d'exploitation. Chaque VPS ServHidden est livré avec un accès console VNC, et chaque serveur dédié dispose d'un IPMI/KVM complet ; le chemin de récupération existe donc. Chez un hébergeur qui n'en propose pas, le montage un est le seul choix responsable.

## Les deux réglages qui comptent, et le piège du petit VPS

LUKS2 utilise par défaut AES-XTS avec une clé de 512 bits et une dérivation de clé Argon2id. Les deux sont corrects. Ajuster le chiffrement à la main revient généralement à obtenir quelque chose de plus lent et de plus faible à la fois, et internet regorge de lignes de commande copiées qui font exactement cela. Deux points méritent néanmoins votre attention.

### La performance n'est pas un problème, jusqu'à ce qu'elle le devienne

Vérifiez l'accélération matérielle avec grep -m1 -o aes /proc/cpuinfo et mesurez avec cryptsetup benchmark. Sur tout CPU doté d'AES-NI — c'est-à-dire chacun de nos nœuds — AES-XTS traite plusieurs gigaoctets par seconde et par cœur, largement au-dessus de ce que délivre un seul disque virtuel, si bien que le coût visible se limite à quelques pourcents de CPU sous forte charge d'E/S et à une légère hausse de latence. Sans AES-NI, la situation s'inverse et le chiffrement devient le goulot d'étranglement ; c'est le seul cas où un chiffrement alternatif est une décision réelle plutôt qu'un réflexe copié sans réflexion.

### La mémoire d'Argon2id est ce qui mord

Argon2id est délibérément gourmand en mémoire, et cryptsetup le calibre au moment du formatage en fonction de la RAM de la machine sur laquelle vous formatez. Formatez un volume sur une station de travail de 32 Go, déplacez-le vers un VPS de 1 Go, et le déverrouillage peut échouer purement et simplement, car la mémoire que réclame la dérivation de clé n'est pas disponible — pire encore dans un initramfs, où bien moins de mémoire est accessible que dans un système en cours d'exécution. Sur les petites instances, fixez-le : cryptsetup luksFormat --type luks2 --pbkdf argon2id --pbkdf-memory 262144 /dev/vdb le plafonne à 256 Mo. Plus bas constitue une réduction réelle de la résistance à une attaque par force brute hors ligne, compensez donc avec une phrase de passe plus longue.

Un drapeau optionnel mérite une décision consciente plutôt qu'un copier-coller : --allow-discards transmet le TRIM au périphérique sous-jacent, ce qui est bon pour l'usure du SSD et les performances en régime stable, mais révèle aussi quelle proportion du volume est utilisée et à peu près où. Il est désactivé par défaut. Activez-le en sachant ce qu'il révèle.

## Swap, journaux, instantanés — ce que l'on oublie

Un coffre chiffré autour duquel du contenu en clair continue de fuiter est l'échec le plus courant de tous, et il reste invisible jusqu'à ce que quelqu'un regarde.


- **Le swap.** Tout ce qui est en mémoire peut être paginé sur le disque, y compris ce que vous avez soigneusement placé dans le coffre. Désactivez le swap, ou donnez-lui une clé aléatoire à chaque démarrage avec une ligne /etc/crypttab telle que swap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256.

- **Tout ce qui écrit là où vous n'avez pas regardé.** /var/log, /tmp, le répertoire de données de la base, /var/lib/docker, l'historique du shell, les journaux systemd. Chiffrer /srv/vault pendant que PostgreSQL écrit dans /var/lib/postgresql n'accomplit précisément rien. Recensez avant de chiffrer.

- **Les instantanés.** Un instantané au niveau bloc d'un volume chiffré est du texte chiffré, donc sans danger. Un instantané qui capture l'état de la mémoire est un objet entièrement différent et peut contenir la clé. Sachez lequel des deux prend le panneau de votre hébergeur avant de l'utiliser.

- **Les sauvegardes.** La destination est le mauvais endroit pour résoudre ce problème. Des outils comme restic et BorgBackup chiffrent à la source avec une clé que la cible ne voit jamais, ce qui explique pourquoi un [serveur de sauvegarde](https://servhidden.com/fr/use-cases/backup-server-hosting) peut être une machine ordinaire dans une autre juridiction plutôt qu'une machine de confiance.

- **Le contenu en clair que vous avez déjà envoyé ailleurs.** Le chiffrement au repos n'est pas rétroactif. Tout ce qui a déjà été copié, envoyé par e-mail ou synchronisé ailleurs se trouve en dehors de la limite que vous tracez maintenant.

## Où vit la clé, c'est toute la conception

Chaque montage ci-dessus est en réalité une déclaration sur la garde de la clé. Quatre options existent et elles ne sont pas équivalentes :


- **Dans votre tête, tapée à chaque démarrage.** Protection maximale, friction opérationnelle maximale. La machine est réellement illisible sans vous.

- **Dans un fichier sur la machine chiffrée.** Protège contre une revente naïve du disque et rien d'autre. Si ce fichier repose sur un /boot en clair, il ne protège absolument rien — l'erreur la plus courante du chiffrement auto-hébergé.

- **Sur une machine que vous contrôlez, récupérée par le réseau.** Clevis lié à un serveur Tang : clevis luks bind -d /dev/vdb tang '{"url":"https://tang.example.net"}'. Le serveur démarre sans intervention tant qu'il peut joindre son point d'ancrage, et refuse de se déverrouiller ailleurs. Excellent pour des flottes de serveurs sans écran, et cela fait de l'hôte Tang la chose qu'il faut défendre.

- **Dans un TPM.** Pertinent sur du matériel que vous possédez. Sur un VPS, le TPM virtuel est fourni par le même hyperviseur que vous essayez d'exclure — il résout donc la commodité, pas la confiance.

Un test tranche la plupart des conceptions : **si la machine peut atteindre une invite de connexion sans vous, la clé se trouve sur la machine.** Cela peut être un compromis parfaitement raisonnable — de nombreuses charges de travail veulent des redémarrages sans intervention bien plus qu'une résistance à un adversaire déterminé. Faites ce choix délibérément, et ne décrivez pas le résultat comme quelque chose qu'il n'est pas.

## Ce que votre hébergeur peut voir, et où la juridiction prend le relais

Sur un VPS, un hyperviseur se trouve sous vous. Nous ne lisons pas la mémoire des invités, et nous ne conservons aucun journal de trafic, de connexion ou de DNS, ni aucune trace console — mais ce sont des politiques, et le cadre honnête est qu'un VPS vous demande de vous y fier. Sur du métal nu, il n'y a aucun hyperviseur entre vous et le silicium : un chiffrement intégral du disque configuré dès l'installation, avec une phrase de passe que nous ne recevons jamais, est une propriété physique de la machine plutôt qu'une garantie de notre part. C'est cette différence, et non le choix du chiffrement, qui constitue le vrai choix.

C'est pourquoi le chiffrement et la juridiction forment les deux moitiés d'une même réponse. Le chiffrement détermine ce que vaut une copie de votre disque ; la juridiction détermine qui peut contraindre la production de la machine, par quelle procédure et avec quelle rapidité. Nous opérons dans sept pays — Islande, Suisse, Panama, Roumanie, Moldavie, Pays-Bas et Russie — et le raisonnement pour choisir entre eux figure dans notre [guide des juridictions](https://servhidden.com/fr/guides/choosing-an-offshore-jurisdiction), ou sous une forme plus courte via le [sélecteur de juridiction](https://servhidden.com/fr/jurisdiction-selector) et la [page des localisations](https://servhidden.com/fr/locations).

La partie que le chiffrement ne peut pas toucher est la divulgation sous contrainte, car elle vise votre personne plutôt que le matériel. Le Royaume-Uni, la France et l'Australie comptent parmi les pays dont la loi peut exiger d'une personne qu'elle produise une clé de déchiffrement, sous peine de sanction en cas de refus. Cette exposition suit l'endroit où *vous* vous trouvez, pas celui où se trouve le serveur, et aucune configuration sur la machine n'y change quoi que ce soit. S'inscrire sans documents d'identité limite d'emblée l'ampleur de la trace écrite qui existe — la raison pratique et peu glorieuse pour laquelle [l'hébergement no-KYC](https://servhidden.com/fr/no-kyc-hosting) et le chiffrement finissent dans la même conversation — mais ce n'est pas une défense face à un tribunal qui connaît déjà votre nom.

## Neuf erreurs qui transforment le chiffrement en décoration


- **Déverrouillage automatique depuis un fichier de clé sur le même disque.** La majorité des serveurs « chiffrés », et l'équivalent de laisser la clé sur la serrure.

- **Chiffrer un volume que les données sensibles n'atteignent jamais.** Le coffre est vide et la base de données ne s'y trouve pas.

- **Ne jamais sauvegarder l'en-tête LUKS.** Un secteur endommagé au début du conteneur, et chaque octet qui suit disparaît définitivement.

- **Ne jamais tester le chemin de déverrouillage.** Puis une mise à niveau du noyau régénère l'initramfs, et le redémarrage suivant devient une opération de sauvetage.

- **Formater sur une grande machine et déverrouiller sur une petite.** Argon2id réclame une mémoire que le VPS ne peut pas fournir, et le volume ne s'ouvrira pas.

- **Choisir une phrase de passe comme un mot de passe de connexion.** Rien ne limite le débit d'une attaque hors ligne, hormis la fonction de dérivation de clé. C'est la longueur qui achète du temps.

- **Migrer du contenu en clair vers le chiffrement en supposant que l'original a disparu.** Sur du stockage virtualisé, l'écrasement n'efface pas de façon fiable.

- **Envoyer la phrase de passe par le même canal que celui utilisé pour administrer la machine.** [L'OpSec serveur](https://servhidden.com/fr/guides/server-opsec-staying-anonymous) couvre le problème de corrélation que cela crée.

- **Confondre le chiffrement de votre hébergeur avec le vôtre.** « Toute l'infrastructure est chiffrée au repos » — la nôtre incluse — protège l'infrastructure. Seule une clé que vous détenez vous protège de l'infrastructure.

## Alors, est-ce que ça vaut le coup sur un VPS ?

Oui, avec des attentes calibrées. Pour une heure de travail et un coût d'exécution négligeable, un volume de données chiffré élimine toute une classe d'exposition à laquelle vous ne pouvez pas remédier autrement, et l'élimine de façon permanente : matériel mis au rebut, stockage réattribué, machine éteinte sous la garde de quelqu'un d'autre. Faites au moins cela sur chaque serveur contenant quoi que ce soit d'important, juste après la [checklist de durcissement de la première heure](https://servhidden.com/fr/guides/first-hour-vps-hardening-checklist).

Ce que cela ne fait pas, c'est transformer un ordinateur loué en votre ordinateur. Si votre modèle de menace inclut l'hébergeur lui-même comme adversaire, aucun chiffrement ne corrige cela — la réponse est un [matériel dédié](https://servhidden.com/fr/dedicated) où la clé est saisie via IPMI et ne passe jamais par un hyperviseur, une juridiction choisie à dessein, et la discipline de ne rien mettre sur un serveur qui n'a pas besoin d'y être. Adapter le contrôle à la menace réelle, c'est toute la différence entre la confidentialité et son apparence.





FAQ

## Chiffrer un serveur — questions fréquentes





### 01
Le chiffrement intégral du disque protège-t-il mon VPS de l'hébergeur ?



Pas tant que le serveur tourne. Une fois le volume déverrouillé, la clé se trouve en mémoire noyau sur l'hôte physique, et un adversaire au niveau de l'hyperviseur peut atteindre la mémoire. Ce que le chiffrement protège réellement, c'est contre quiconque détient votre stockage pendant qu'il est fermé : disques mis hors service ou revendus, volume réattribué, machine saisie éteinte. Si votre modèle de menace inclut réellement l'hébergeur, la réponse est un serveur dédié en métal nu chiffré dès l'installation avec une phrase de passe que l'hébergeur ne reçoit jamais, pas un chiffrement différent sur un VPS.





### 02
Puis-je chiffrer un VPS existant sans le réinstaller ?



Vous pouvez chiffrer vos données sans réinstaller : créez un fichier conteneur LUKS avec fallocate, formatez-le avec cryptsetup luksFormat, ouvrez-le, posez un système de fichiers dessus et déplacez-y votre base de données, votre stockage mail et vos clés. Cela prend environ quinze minutes et aucune interruption au-delà du redémarrage des services concernés. Chiffrer le système de fichiers racine en place est une autre affaire — c'est possible, c'est fragile, et réinstaller à partir d'un ISO personnalisé avec LVM chiffré est à la fois plus rapide et plus sûr.





### 03
Comment fonctionne le déverrouillage distant si personne n'est à la console ?



Un petit serveur SSH, dropbear, est intégré à l'initramfs et démarre avant que la racine chiffrée ne soit ouverte. Vous installez dropbear-initramfs, ajoutez une clé publique, donnez une IP statique à l'initramfs, le reconstruisez, et à chaque démarrage vous vous connectez sur le port de dropbear et exécutez cryptroot-unlock. La phrase de passe est tapée par vous et n'est jamais stockée sur le serveur. Ne le déployez pas sans console hors bande — VNC sur un VPS, IPMI sur un serveur dédié — car si dropbear ne démarre pas, SSH ne peut pas vous secourir.





### 04
LUKS ralentit-il un serveur ?



Sur tout CPU doté de l'accélération matérielle AES-NI, pratiquement pas. AES-XTS tourne à plusieurs gigaoctets par seconde et par cœur, ce qui dépasse ce que délivre un seul disque virtuel, si bien que le coût pratique se limite à quelques pourcents de CPU sous forte charge d'E/S et à une légère hausse de latence. Exécutez cryptsetup benchmark sur votre propre machine pour voir des chiffres réels. Sans AES-NI, le surcoût devient significatif, et c'est la seule situation où un chiffrement alternatif mérite d'être envisagé.





### 05
Que se passe-t-il si je perds la phrase de passe ?



Les données sont perdues. Il n'existe aucun mécanisme de récupération, aucune réinitialisation côté hébergeur et aucune porte dérobée — c'est précisément la propriété que vous achetiez. Deux choses réduisent le risque : LUKS2 prend en charge plusieurs emplacements de clé, ajoutez donc une seconde phrase de passe longue ou un fichier de clé conservé ailleurs, et sauvegardez l'en-tête LUKS avec cryptsetup luksHeaderBackup en le stockant hors du serveur. Un en-tête endommagé détruit le volume aussi sûrement qu'une phrase de passe oubliée.





### 06
Le chiffrement du disque est-il légal, et peut-on me forcer à remettre la clé ?



Utiliser le chiffrement du disque est légal dans les sept juridictions où nous opérons, et c'est une pratique ordinaire plutôt qu'un acte suspect. La divulgation sous contrainte est une question distincte, et elle suit la personne, pas le matériel : le Royaume-Uni, la France et l'Australie comptent parmi les pays dont la loi peut exiger de quelqu'un qu'il produise une clé de déchiffrement, sous peine de sanction en cas de refus. Cela dépend de l'endroit où vous vous trouvez et du tribunal qui a autorité sur vous, et aucune configuration serveur n'y change quoi que ce soit.





### 07
Le chiffrement aide-t-il si le serveur est saisi pendant qu'il tourne ?



Non. Un serveur en cours d'exécution a le volume monté et la clé en mémoire, donc quiconque y a accès lit le système de fichiers exactement comme vous — et le matériel est généralement saisi allumé pour cette raison. Le chiffrement au repos protège un volume fermé. Si une perte de garde soudaine fait partie de votre modèle de menace, ce qui aide, c'est de garder moins de choses sur la machine, de conserver les sauvegardes ailleurs chiffrées à la source, et de choisir une juridiction où la procédure légale pour atteindre la machine est lente et restreinte.





### 08
Un fichier conteneur LUKS est-il aussi sûr que le chiffrement d'un périphérique bloc entier ?



Cryptographiquement, oui — le même en-tête LUKS2, le même chiffrement et la même dérivation de clé s'appliquent dans les deux cas, et le conteneur se comporte comme un périphérique bloc une fois ouvert. Un disque séparé est marginalement plus propre et évite la fragmentation sur le système de fichiers hôte, mais sur un VPS à disque unique, le fichier conteneur est l'approche standard et ne sacrifie rien d'important. Ce qui change la sécurité, ce n'est pas le format du conteneur, c'est l'endroit où vit la clé et quelles données vous y placez réellement.




Guides connexes

## Continuer la lecture


[### Comment choisir une juridiction d'hébergement offshore en 2026

Achat


Un cadre de décision pratique pour choisir une juridiction offshore : loi sur la rétention de données, exposition aux MLAT, position face au DMCA, rapidité des tribunaux et application réelle — pays par pays.


FAQ de 6 questions](https://servhidden.com/fr/guides/choosing-an-offshore-jurisdiction)
[### VPS vs Serveur Dédié pour les Charges de Travail Sensibles à la Confidentialité

Achat


Quand un VPS suffit, quand la colocation est une responsabilité, et quand le bare metal est la seule réponse honnête. Isolation matérielle, risque hyperviseur, et coût vs modèle de menace.


FAQ de 6 questions](https://servhidden.com/fr/guides/vps-vs-dedicated-for-privacy)
[### VPN Auto-Hébergé sur un VPS Sans-KYC : WireGuard vs OpenVPN

Exploitation


Pourquoi un VPN auto-hébergé surpasse les fournisseurs commerciaux, et comment WireGuard et OpenVPN se comparent vraiment sur la confidentialité, les performances et le risque opérationnel en 2026.


FAQ de 6 questions](https://servhidden.com/fr/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090 vs H100 SXM5 pour l'inférence IA (et où se situe le RTX 5090)

Achat


Guide d'achat : quel GPU NVIDIA pour des charges LLM auto-hébergées, image, vidéo, voix et finetuning en 2026. RTX 4090 vs RTX 5090 vs H100 SXM5 vs dual H100 — VRAM, débit, $/token, quand chacun gagne.


FAQ de 6 questions](https://servhidden.com/fr/guides/rtx-4090-vs-h100-for-ai-inference)
[### RDP Windows offshore pour le trading Forex MT4 / MT5 / cTrader

Exploitation


Guide complet : pourquoi un RDP Windows pour le trading Forex, comment choisir une juridiction offshore à faible latence, configuration MT4 / MT5 / cTrader / Expert Advisor, latence vers les serveurs de courtiers, et la voie de paiement sans KYC.


FAQ de 6 questions](https://servhidden.com/fr/guides/offshore-windows-rdp-for-forex-trading)
[### L’hébergement DMCA-ignoré expliqué : ce que cela signifie vraiment en 2026

Achat


Ce que l’hébergement « DMCA ignoré » vous apporte réellement, quelles juridictions le soutiennent vraiment, les charges de travail qui en ont besoin, et les pièges en matière de droits d’auteur que le terme ne couvre pas.


FAQ de 6 questions](https://servhidden.com/fr/guides/dmca-ignored-hosting-explained)
[### Enregistrement de domaine anonyme avec crypto : confidentialité WHOIS en 2026

Confidentialité


Un guide pratique 2026 pour enregistrer des domaines sans révéler votre identité : régimes WHOIS par extension, choix du bureau d’enregistrement, options de paiement en crypto, et les erreurs opérationnelles qui vous trahissent quand même.


FAQ de 6 questions](https://servhidden.com/fr/guides/anonymous-domain-registration-with-crypto)
[### Paiements Crypto pour l'Hébergement : Monero vs Bitcoin vs USDT

Confidentialité


Comment le choix de la monnaie affecte ce que votre hébergeur apprend sur vous. Confidentialité, frais, finalité et exposition à l'analyse de chaîne pour XMR, BTC et USDT — avec une recommandation claire.


FAQ de 6 questions](https://servhidden.com/fr/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### L’hébergement offshore est-il vraiment anonyme ? Une réponse honnête

Confidentialité


L’hébergement offshore sans KYC supprime l’identité qu’un hébergeur classique collecte — mais « anonyme » dépend du paiement, de la journalisation du fournisseur et de votre propre opsec. Voici ce qui est réellement traçable.


FAQ de 6 questions](https://servhidden.com/fr/guides/is-offshore-hosting-truly-anonymous)
[### La première heure de durcissement d’un VPS : une checklist

Exploitation


Une checklist concrète et ordonnée pour sécuriser un nouveau VPS en moins d’une heure : clés SSH, pare-feu, fail2ban, mises à jour automatiques, et la réduction de surface d’attaque qui stoppe la plupart des attaques opportunistes.


FAQ de 6 questions](https://servhidden.com/fr/guides/first-hour-vps-hardening-checklist)
[### Qu'est-ce que l'hébergement sans KYC ? Définition, légalité et fonctionnement

Confidentialité


L'hébergement sans KYC vous permet de louer un serveur sans aucune vérification d'identité — ni nom, ni e-mail, ni pièce d'identité. Voici exactement ce que cela signifie, comment ça fonctionne techniquement, si c'est légal, et comment choisir un vrai prestataire.


FAQ de 6 questions](https://servhidden.com/fr/guides/what-is-no-kyc-hosting)
[### L'hébergement offshore est-il légal ? La réponse honnête en 2026

Achat


L'hébergement offshore est légal — pour vous comme pour le prestataire. Voici ce que le terme signifie vraiment, où se situe réellement la limite légale, les idées reçues à abandonner et comment l'utiliser de façon responsable.


FAQ de 6 questions](https://servhidden.com/fr/guides/is-offshore-hosting-legal)
[### Comment payer son hébergement avec Monero (XMR) — Guide étape par étape

Confidentialité


Un guide étape par étape pour payer un VPS ou un serveur dédié avec Monero (XMR) : pourquoi XMR est l'option la plus privée, comment l'obtenir, et comment fonctionne le paiement — de la facture à un serveur opérationnel en quelques minutes.


FAQ de 6 questions](https://servhidden.com/fr/guides/how-to-pay-for-hosting-with-monero)
[### Comment héberger un site web anonymement — Guide pratique 2026

Confidentialité


Un guide pratique et structuré par couches pour héberger un site web sans identité attachée : le compte, le paiement, le domaine, la juridiction, votre connexion et le contenu — chaque couche expliquée.


FAQ de 6 questions](https://servhidden.com/fr/guides/how-to-host-a-website-anonymously)
[### Comment configurer un VPN WireGuard sur un VPS — Guide étape par étape

Exploitation


Créez votre propre VPN privé sur un VPS avec WireGuard : pourquoi un VPN auto-hébergé surpasse un service commercial, la configuration complète de l'installation à la connexion d'un client, et comment le renforcer.


FAQ de 6 questions](https://servhidden.com/fr/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### Comment héberger soi-même un LLM sur un serveur GPU — Guide 2026

Exploitation


Faites tourner votre propre grand modèle de langage sur un serveur GPU loué : pourquoi l'auto-hébergement surpasse une API tierce, quel GPU et quel modèle choisir, la mise en place avec Ollama ou vLLM, et ce que ça coûte.


FAQ de 6 questions](https://servhidden.com/fr/guides/self-host-an-llm-on-a-gpu-server)
[### Hébergement bulletproof vs hébergement offshore — Quelle est la différence ?

Achat


Hébergement bulletproof et hébergement offshore sont constamment confondus — et pourtant ce n'est pas la même chose. Voici la vraie différence, pourquoi elle compte, et lequel des deux vous recherchez réellement.


FAQ de 6 questions](https://servhidden.com/fr/guides/bulletproof-vs-offshore-hosting)
[### Comment acheter un VPS avec Bitcoin — Guide étape par étape (2026)

Achat


Un guide accessible pour acheter un VPS avec Bitcoin : obtenir des BTC, choisir un plan, régler la facture et ce que vous obtenez — un serveur opérationnel sans carte bancaire et sans nom associé.


FAQ de 6 questions](https://servhidden.com/fr/guides/how-to-buy-a-vps-with-bitcoin)
[### Meilleurs pays pour un hébergement ignorant le DMCA en 2026

Achat


Où héberger vos serveurs hors de portée des suppressions à l'américaine : les juridictions qui fonctionnent vraiment, ce que « ignorer le DMCA » signifie concrètement, et comment choisir.


FAQ de 6 questions](https://servhidden.com/fr/guides/best-countries-for-dmca-ignored-hosting)
[### Comment héberger un service caché Tor (site .onion) — Guide 2026

Exploitation


Configurez un service onion Tor sur un VPS : ce qu'est un service caché, pourquoi c'est la forme d'hébergement anonyme la plus robuste, la mise en place complète et comment préserver réellement son anonymat.


FAQ de 6 questions](https://servhidden.com/fr/guides/how-to-host-a-tor-hidden-service)
[### Configuration d'un serveur mail offshore — Hébergez votre messagerie privée en 2026

Exploitation


Gérez votre propre serveur de messagerie privé sur un VPS offshore : pourquoi auto-héberger vos emails, ce dont vous avez besoin, la mise en place concrète avec une solution tout-en-un, et comment assurer la délivrabilité.


FAQ de 6 questions](https://servhidden.com/fr/guides/offshore-mail-server-setup)
[### Guide d'hébergement de nœud crypto — Faire tourner un nœud blockchain sur un VPS

Exploitation


Comment héberger un nœud blockchain sur un serveur : pourquoi faire tourner son propre nœud, dimensionner le serveur pour Bitcoin, Ethereum, Monero et d'autres chaînes, la mise en place, et comment conserver sa confidentialité.


FAQ de 6 questions](https://servhidden.com/fr/guides/crypto-node-hosting-guide)
[### Hébergement GPU pour Stable Diffusion — Faites tourner votre propre serveur d'images

Exploitation


Faites tourner Stable Diffusion sur votre propre serveur GPU : pourquoi héberger soi-même la génération d'images, quel GPU choisir, la mise en place avec une interface web, et ce que cela coûte par rapport à un service hébergé.


FAQ de 6 questions](https://servhidden.com/fr/guides/gpu-hosting-for-stable-diffusion)
[### OpSec serveur — Rester anonyme quand on gère un serveur

Confidentialité


Sécurité opérationnelle pour toute personne gérant un serveur anonyme : les erreurs qui permettent de désanonymiser, les habitudes qui les préviennent, et comment maintenir une identité vraiment séparée.


FAQ de 6 questions](https://servhidden.com/fr/guides/server-opsec-staying-anonymous)
[### Guide de configuration d'une seedbox — Créez votre propre seedbox privée en 2026

Exploitation


Comment créer sa propre seedbox sur un serveur : ce qu'est une seedbox, comment la dimensionner, installer un client torrent avec interface web, et la maintenir privée et sécurisée.


FAQ de 6 questions](https://servhidden.com/fr/guides/seedbox-setup-guide)
[### Comment contourner la censure DPI avec votre propre VPS (guide 2026)

Confidentialité


Votre VPN a cessé de fonctionner ? Comment contourner la censure DPI avec votre propre VPS : ce que l'inspection approfondie des paquets détecte réellement, lequel des cinq protocoles de 2026 bat quel type de blocage, et un guide complet de déploiement VLESS+REALITY.


FAQ de 6 questions](https://servhidden.com/fr/guides/bypass-dpi-censorship-with-your-own-vps)
[### Masquer l'IP d'origine : CDN, reverse proxy et fuites

Confidentialité


Faut-il un CDN devant un serveur offshore : ce qu'il masque, le service abus hérité, les six fuites d'IP d'origine possibles, et comment auditer la vôtre.


FAQ de 8 questions](https://servhidden.com/fr/guides/hiding-your-origin-server-ip)
[### Sauvegarde VPS chiffrée et hors site : la stratégie qui restaure vraiment

Exploitation


Votre hébergeur ne conserve aucune sauvegarde. Ce qui détruit un serveur, restic contre Borg, les clés qu’on oublie, et comment tester une restauration.


FAQ de 8 questions](https://servhidden.com/fr/guides/vps-backup-strategy)
[### Auto-héberger Matrix : fédération, métadonnées et limites du chiffrement E2EE

Exploitation


Ce qu'un serveur Matrix auto-hébergé change : Synapse ou Conduit, le server_name qu'on ne change jamais, les médias qui saturent le disque, ce que révèle la fédération.


FAQ de 8 questions](https://servhidden.com/fr/guides/self-host-a-matrix-server)
[### Migrer un site vers un hébergeur offshore sans interruption

Exploitation


L’ordre qui rend une migration d’hébergeur ennuyeuse : baisser le TTL DNS plusieurs jours à l’avance, faire tourner les deux serveurs en parallèle, geler les écritures pendant des minutes plutôt que des heures — et nettoyer la trace laissée par le DNS passif, les journaux Certificate Transparency et le WHOIS.


FAQ de 8 questions](https://servhidden.com/fr/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

Exploitation


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


FAQ de 8 questions](https://servhidden.com/fr/guides/self-host-a-crypto-payment-gateway)




## Chiffrez-le sur du matériel choisi pour cet usage



VPS KVM avec console VNC et import d'ISO personnalisé, ou serveurs dédiés en métal nu avec IPMI et LUKS dès l'installation — dans sept juridictions offshore, sans KYC, crypto uniquement. Votre phrase de passe, votre clé, aucune identité rattachée.


[Voir les offres VPS](https://servhidden.com/fr/vps)
[Serveurs Dédiés](https://servhidden.com/fr/dedicated)
[Hébergement offshore](https://servhidden.com/fr/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "VPS et serveurs dédiés offshore dans 7 juridictions privacy-friendly. Sans KYC, sans logs, crypto uniquement. La vie privée par architecture.",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "Chiffrement intégral du disque sur un VPS : configuration LUKS",
    "description": "Comment chiffrer un VPS avec LUKS : volumes de données chiffrés, chiffrement intégral de la racine avec déverrouillage SSH, les réglages qui comptent sur un petit serveur, et ce que le chiffrement empêche vraiment.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/full-disk-encryption-on-a-vps",
    "inLanguage": "fr",
    "keywords": "VPS full disk encryption, encrypt VPS with LUKS, LUKS remote unlock dropbear, encrypted VPS hosting, cryptsetup LUKS2 setup, encryption at rest server, protect data if server is seized, dedicated server disk encryption",
    "articleSection": "Exploitation",
    "wordCount": 3949
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "Le chiffrement intégral du disque protège-t-il mon VPS de l'hébergeur ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Pas tant que le serveur tourne. Une fois le volume déverrouillé, la clé se trouve en mémoire noyau sur l'hôte physique, et un adversaire au niveau de l'hyperviseur peut atteindre la mémoire. Ce que le chiffrement protège réellement, c'est contre quiconque détient votre stockage pendant qu'il est fermé : disques mis hors service ou revendus, volume réattribué, machine saisie éteinte. Si votre modèle de menace inclut réellement l'hébergeur, la réponse est un serveur dédié en métal nu chiffré dès l'installation avec une phrase de passe que l'hébergeur ne reçoit jamais, pas un chiffrement différent sur un VPS."
            }
        },
        {
            "@type": "Question",
            "name": "Puis-je chiffrer un VPS existant sans le réinstaller ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Vous pouvez chiffrer vos données sans réinstaller : créez un fichier conteneur LUKS avec fallocate, formatez-le avec cryptsetup luksFormat, ouvrez-le, posez un système de fichiers dessus et déplacez-y votre base de données, votre stockage mail et vos clés. Cela prend environ quinze minutes et aucune interruption au-delà du redémarrage des services concernés. Chiffrer le système de fichiers racine en place est une autre affaire — c'est possible, c'est fragile, et réinstaller à partir d'un ISO personnalisé avec LVM chiffré est à la fois plus rapide et plus sûr."
            }
        },
        {
            "@type": "Question",
            "name": "Comment fonctionne le déverrouillage distant si personne n'est à la console ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Un petit serveur SSH, dropbear, est intégré à l'initramfs et démarre avant que la racine chiffrée ne soit ouverte. Vous installez dropbear-initramfs, ajoutez une clé publique, donnez une IP statique à l'initramfs, le reconstruisez, et à chaque démarrage vous vous connectez sur le port de dropbear et exécutez cryptroot-unlock. La phrase de passe est tapée par vous et n'est jamais stockée sur le serveur. Ne le déployez pas sans console hors bande — VNC sur un VPS, IPMI sur un serveur dédié — car si dropbear ne démarre pas, SSH ne peut pas vous secourir."
            }
        },
        {
            "@type": "Question",
            "name": "LUKS ralentit-il un serveur ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Sur tout CPU doté de l'accélération matérielle AES-NI, pratiquement pas. AES-XTS tourne à plusieurs gigaoctets par seconde et par cœur, ce qui dépasse ce que délivre un seul disque virtuel, si bien que le coût pratique se limite à quelques pourcents de CPU sous forte charge d'E/S et à une légère hausse de latence. Exécutez cryptsetup benchmark sur votre propre machine pour voir des chiffres réels. Sans AES-NI, le surcoût devient significatif, et c'est la seule situation où un chiffrement alternatif mérite d'être envisagé."
            }
        },
        {
            "@type": "Question",
            "name": "Que se passe-t-il si je perds la phrase de passe ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Les données sont perdues. Il n'existe aucun mécanisme de récupération, aucune réinitialisation côté hébergeur et aucune porte dérobée — c'est précisément la propriété que vous achetiez. Deux choses réduisent le risque : LUKS2 prend en charge plusieurs emplacements de clé, ajoutez donc une seconde phrase de passe longue ou un fichier de clé conservé ailleurs, et sauvegardez l'en-tête LUKS avec cryptsetup luksHeaderBackup en le stockant hors du serveur. Un en-tête endommagé détruit le volume aussi sûrement qu'une phrase de passe oubliée."
            }
        },
        {
            "@type": "Question",
            "name": "Le chiffrement du disque est-il légal, et peut-on me forcer à remettre la clé ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Utiliser le chiffrement du disque est légal dans les sept juridictions où nous opérons, et c'est une pratique ordinaire plutôt qu'un acte suspect. La divulgation sous contrainte est une question distincte, et elle suit la personne, pas le matériel : le Royaume-Uni, la France et l'Australie comptent parmi les pays dont la loi peut exiger de quelqu'un qu'il produise une clé de déchiffrement, sous peine de sanction en cas de refus. Cela dépend de l'endroit où vous vous trouvez et du tribunal qui a autorité sur vous, et aucune configuration serveur n'y change quoi que ce soit."
            }
        },
        {
            "@type": "Question",
            "name": "Le chiffrement aide-t-il si le serveur est saisi pendant qu'il tourne ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Non. Un serveur en cours d'exécution a le volume monté et la clé en mémoire, donc quiconque y a accès lit le système de fichiers exactement comme vous — et le matériel est généralement saisi allumé pour cette raison. Le chiffrement au repos protège un volume fermé. Si une perte de garde soudaine fait partie de votre modèle de menace, ce qui aide, c'est de garder moins de choses sur la machine, de conserver les sauvegardes ailleurs chiffrées à la source, et de choisir une juridiction où la procédure légale pour atteindre la machine est lente et restreinte."
            }
        },
        {
            "@type": "Question",
            "name": "Un fichier conteneur LUKS est-il aussi sûr que le chiffrement d'un périphérique bloc entier ?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Cryptographiquement, oui — le même en-tête LUKS2, le même chiffrement et la même dérivation de clé s'appliquent dans les deux cas, et le conteneur se comporte comme un périphérique bloc une fois ouvert. Un disque séparé est marginalement plus propre et évite la fragmentation sur le système de fichiers hôte, mais sur un VPS à disque unique, le fichier conteneur est l'approche standard et ne sacrifie rien d'important. Ce qui change la sécurité, ce n'est pas le format du conteneur, c'est l'endroit où vit la clé et quelles données vous y placez réellement."
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "Accueil",
            "item": "https://servhidden.com/fr/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "Guides Hébergement Privé",
            "item": "https://servhidden.com/fr/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "Chiffrement intégral du disque sur un VPS : configuration LUKS",
            "item": "https://servhidden.com/fr/guides/full-disk-encryption-on-a-vps"
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "HowTo",
    "name": "Chiffrement intégral du disque sur un VPS",
    "description": "Comment chiffrer un VPS avec LUKS : volumes de données chiffrés, chiffrement intégral de la racine avec déverrouillage SSH, les réglages qui comptent sur un petit serveur, et ce que le chiffrement empêche vraiment.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "inLanguage": "fr",
    "totalTime": "PT1H",
    "step": [
        {
            "@type": "HowToStep",
            "position": 1,
            "name": "Ce que le chiffrement au repos protège réellement",
            "text": "Le chiffrement au repos signifie que les octets sur le support de stockage sont du texte chiffré tant que le volume est fermé. C'est une affirmation étroite, et sa valeur dépend d'une seule variable : où se trouve la clé au moment où l'adversaire arrive. SituationLUKS aide-t-il ? Un disque est mi…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#ce-que-le-chiffrement-au-repos-protège-réellement"
        },
        {
            "@type": "HowToStep",
            "position": 2,
            "name": "Pourquoi un VPS n'est pas un ordinateur portable",
            "text": "Sur un ordinateur portable, la conception va de soi. Vous tapez une phrase de passe au démarrage, la clé n'existe qu'en RAM tant que la machine est éveillée, et l'éteindre met fin à l'histoire. Un serveur n'a personne devant la console. Quelque chose doit fournir la clé à chaque démarrage, et cha…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#pourquoi-un-vps-nest-pas-un-ordinateur-portable"
        },
        {
            "@type": "HowToStep",
            "position": 3,
            "name": "Les trois montages qui valent la peine d'être déployés",
            "text": "Il n'existe pas une seule configuration correcte — il y a celle dont vous pouvez assumer le mode de défaillance. Ces trois montages couvrent l'essentiel des cas réels. MontageCe qu'il couvreCoût d'un redémarrageRisque de blocage 1. Volume de données chiffré, ouvert à la main après démarrageLes do…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#les-trois-montages-qui-valent-la-peine-dêtre-déployés"
        },
        {
            "@type": "HowToStep",
            "position": 4,
            "name": "Chiffrer un volume de données sur un VPS en cours d'exécution",
            "text": "C'est le montage à privilégier en premier. Rien n'est réinstallé, rien ne change dans le processus de démarrage, et si vous faites une erreur, le pire résultat est un fichier conteneur que vous jetez. Quinze minutes sur un serveur Debian ou Ubuntu déjà en service. Installez l'outillage. apt insta…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#chiffrer-un-volume-de-données-sur-un-vps-en-cours-dexécution"
        },
        {
            "@type": "HowToStep",
            "position": 5,
            "name": "Chiffrement intégral de la racine avec déverrouillage distant par SSH",
            "text": "Quand l'exigence est que rien de lisible ne survive à une saisie machine éteinte — journaux, historique du shell, listes de paquets, la forme même de ce que vous faites tourner — le système de fichiers racine doit lui aussi se trouver dans le conteneur. Le problème devient alors de faire parvenir…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#chiffrement-intégral-de-la-racine-avec-déverrouillage-distan"
        },
        {
            "@type": "HowToStep",
            "position": 6,
            "name": "Les deux réglages qui comptent, et le piège du petit VPS",
            "text": "LUKS2 utilise par défaut AES-XTS avec une clé de 512 bits et une dérivation de clé Argon2id. Les deux sont corrects. Ajuster le chiffrement à la main revient généralement à obtenir quelque chose de plus lent et de plus faible à la fois, et internet regorge de lignes de commande copiées qui font e…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#les-deux-réglages-qui-comptent-et-le-piège-du-petit-vps"
        },
        {
            "@type": "HowToStep",
            "position": 7,
            "name": "Swap, journaux, instantanés — ce que l'on oublie",
            "text": "Un coffre chiffré autour duquel du contenu en clair continue de fuiter est l'échec le plus courant de tous, et il reste invisible jusqu'à ce que quelqu'un regarde. Le swap. Tout ce qui est en mémoire peut être paginé sur le disque, y compris ce que vous avez soigneusement placé dans le coffre. Dé…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#swap-journaux-instantanés-ce-que-lon-oublie"
        },
        {
            "@type": "HowToStep",
            "position": 8,
            "name": "Où vit la clé, c'est toute la conception",
            "text": "Chaque montage ci-dessus est en réalité une déclaration sur la garde de la clé. Quatre options existent et elles ne sont pas équivalentes : Dans votre tête, tapée à chaque démarrage. Protection maximale, friction opérationnelle maximale. La machine est réellement illisible sans vous. Dans un fich…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#où-vit-la-clé-cest-toute-la-conception"
        },
        {
            "@type": "HowToStep",
            "position": 9,
            "name": "Ce que votre hébergeur peut voir, et où la juridiction prend le relais",
            "text": "Sur un VPS, un hyperviseur se trouve sous vous. Nous ne lisons pas la mémoire des invités, et nous ne conservons aucun journal de trafic, de connexion ou de DNS, ni aucune trace console — mais ce sont des politiques, et le cadre honnête est qu'un VPS vous demande de vous y fier. Sur du métal nu, …",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#ce-que-votre-hébergeur-peut-voir-et-où-la-juridiction-prend-"
        },
        {
            "@type": "HowToStep",
            "position": 10,
            "name": "Neuf erreurs qui transforment le chiffrement en décoration",
            "text": "Déverrouillage automatique depuis un fichier de clé sur le même disque. La majorité des serveurs « chiffrés », et l'équivalent de laisser la clé sur la serrure. Chiffrer un volume que les données sensibles n'atteignent jamais. Le coffre est vide et la base de données ne s'y trouve pas. Ne jamais …",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#neuf-erreurs-qui-transforment-le-chiffrement-en-décoration"
        },
        {
            "@type": "HowToStep",
            "position": 11,
            "name": "Alors, est-ce que ça vaut le coup sur un VPS ?",
            "text": "Oui, avec des attentes calibrées. Pour une heure de travail et un coût d'exécution négligeable, un volume de données chiffré élimine toute une classe d'exposition à laquelle vous ne pouvez pas remédier autrement, et l'élimine de façon permanente : matériel mis au rebut, stockage réattribué, machi…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#alors-est-ce-que-ça-vaut-le-coup-sur-un-vps"
        }
    ]
}
```

