[ホーム](https://servhidden.com/ja) /
[プライバシーホスティングガイド](https://servhidden.com/ja/guides) /
VPSのフルディスク暗号化：LUKS導入と本当に守れるもの






運用


# VPSのフルディスク暗号化



ディスク暗号化はひとつの問いにはよく答えますが、それ以外の問いにはほとんど答えません。レンタルサーバーでLUKSを設定する方法——暗号化データボリューム、dropbearによるリモートロック解除を伴うフルルート暗号化、あるいはインストール時に暗号化されたベアメタル——を示し、それが実際にどの脅威を取り除くのかを見極める方法を解説します。


[ガイドを読む](#guide-body)
[FAQ](#guide-faq)






## このページの内容




- [ガイド](#guide-body)

- [FAQ](#guide-faq)

- [Related ガイドs](#guide-related)

- [推奨 pages](#guide-cta)






KYC不要
暗号資産決済のみ
ログなし
DMCA無視
フルroot
NVMe SSD





22 min 読み込み
Aug 2026更新

このページの内容

[01保存時の暗号化が実際に守るもの](#保存時の暗号化が実際に守るもの)
[02VPSがノートPCとは違う理由](#vpsがノートpcとは違う理由)
[03導入する価値のある3つの構成](#導入する価値のある3つの構成)
[04稼働中のVPSでデータボリュームを暗号化する](#稼働中のvpsでデータボリュームを暗号化する)
[05SSH経由のリモートロック解除によるフルルート暗号化](#ssh経由のリモートロック解除によるフルルート暗号化)
[06本当に重要な2つの設定と、小規模VPSの落とし穴](#本当に重要な2つの設定と小規模vpsの落とし穴)
[07スワップ、ログ、スナップショット——忘れられがちな部分](#スワップログスナップショット忘れられがちな部分)
[08鍵の置き場所がすべてを決める](#鍵の置き場所がすべてを決める)
[09ホストに見えるものと、そこから先を法域が引き継ぐ理由](#ホストに見えるものとそこから先を法域が引き継ぐ理由)
[10暗号化を単なる飾りに変える9つのミス](#暗号化を単なる飾りに変える9つのミス)
[11結局、VPSでやる価値はあるのか](#結局vpsでやる価値はあるのか)
[FAQよくある質問](#guide-faq)
[→推奨 pages](#guide-cta)







フルディスク暗号化が答えるのはただひとつの問いです。ストレージを手にした攻撃者が、電源の切れたマシンから何を得られるか、という問いです。それ以外の問い——ホストに何が見えるか、稼働中のサーバーが押収されたらどうなるか、バックアップは安全か——にはそれぞれ別の答えがあり、これらをひとつの問いとして扱うことが、何も守らない暗号化を生む原因になります。

この違いをはっきりさせておく価値があります。「LUKSで暗号化済み」という文言は、このプライバシーホスティング業界のあらゆるページに登場するからです——[当社のページも例外ではありません](https://servhidden.com/ja/anonymous-hosting)。それは実在する対策であり、運用コストはほとんどかからず、同時にホスティング業界で最も過大に語られる対策でもあります。本ガイドでは、レンタルサーバーにおいて保存時の暗号化が実際に何を防ぐのか、導入する価値のある3つの構成とそれぞれのコマンド、小規模VPSで本当に重要になる2つの設定、そして暗号化を単なる飾りに変えてしまう一握りのミスを解説します。

## 保存時の暗号化が実際に守るもの

保存時の暗号化とは、ボリュームが閉じている間、ストレージ媒体上のバイト列が暗号文になっていることを意味します。これは限定的な主張であり、その価値はただひとつの変数——攻撃者が到達した瞬間に鍵がどこにあるか——にかかっています。

| 状況 | LUKSは役に立つか |
| --- | --- |
| ドライブが廃棄された、保証交換で返却された、あるいは耐用年数の終わりに転売された | **役に立つ**——教科書的なケースであり、劇的なケースよりもはるかによくある |
| マシンが電源を切った状態で押収された、あるいはストレージがラックから抜き取られた | 鍵がそのマシンの上に残っていない限り**役に立つ** |
| サーバー稼働中にプロバイダーが仮想ディスクをコピーする | コピー自体は暗号文——だが鍵は同じ物理ホストのRAM上にある |
| ハイパーバイザーレベルの攻撃者がゲストのメモリをダンプする | **役に立たない。**ロック解除済みボリュームの鍵はカーネルメモリ上にある |
| 稼働中のサーバーでroot権限を奪われる | **役に立たない。**ファイルシステムはマウント済みで、あなたと同じようにそのまま読み取られる |
| バックアップが平文のままボックスの外に出る | **役に立たない。**それは送信先ではなく送信元で解決すべき問題 |
| パスフレーズの提出を命じられる | 技術的な問いではない——詳しくは後述 |

これは失望ではなく、定義として読んでください。ドライブ持ち出し型の露出を取り除くことが1時間の作業に見合うのは、まさにそれが他に防御手段のないクラスであり、かつ誰にも狙われずに起こるクラスだからです。ハードウェアは故障して返却され、アレイは退役し、ボリュームは次のテナントに再割り当てされます。暗号化はそのすべてを、何も起きなかったことに変えます。

保存時の暗号化がよく答える問いはひとつだけです。閉じたボリュームが、それを手にした者にとってどれだけの価値を持つか。鍵がどこにあるかが、それ以外のすべてを決めます。

## VPSがノートPCとは違う理由

ノートPCでは設計が自明です。起動時にパスフレーズを入力し、鍵はマシンが動いている間だけRAM上に存在し、電源を切ればそこで話は終わります。サーバーにはコンソールの前に誰もいません。何かが毎回の起動時に鍵を供給しなければならず、その「何か」の候補はそれぞれ可用性と保護のどちらを取るかを取引します。


- **人間が入力する。**最も強力な構成です。鍵が一度もマシン上に残らないからです——しかしあなたがいなければサーバーは再起動から戻ってこられず、OSが存在する前に入り込む手段が必要になります。

- **マシン自身が保持する。**便利ですが、自作のセットアップの多くでは自己矛盾に陥ります。同じ仮想ディスク上の鍵ファイルは、そのディスクを手にした者が鍵も手にすることを意味します。

- **別のマシンが引き渡す。**ネットワーク経由のロック解除で、通常はClevisとTangサーバーの組み合わせです。サーバーは自分が管理するホストに到達できる間だけ自動でロックを解除します。これは実用的に有用な性質であり——信頼を消し去るのではなく、置き場所を移すだけです。

ほとんどのガイドが見落とす、もうひとつの違いがあります。VPSでは/bootとinitramfsが平文であり、最終的にはプロバイダーが管理するストレージ上に存在し、検証できるブートチェーンが存在しません——あなた自身が所有するTPMも、測定されたブートも、証明できるものも何もありません。あなたのパスフレーズを欲しがるホストは、initramfsを改ざんし、次にロックを解除したときにそれを収集することができます。これは当社が何かをしているという記述ではなく、アーキテクチャが何を許すかという記述であり、借りているコンピューターについて考える唯一の誠実な方法です。当社の[VPSと専用サーバーの比較](https://servhidden.com/ja/guides/vps-vs-dedicated-for-privacy)ではハードウェア側から同じ信頼境界を扱っており、[オフショアの匿名性についての正直な回答](https://servhidden.com/ja/guides/is-offshore-hosting-truly-anonymous)ではそれを取り巻くマーケティングにも同じ姿勢を当てはめています。

## 導入する価値のある3つの構成

唯一絶対の正しいセットアップというものはありません——あるのは、その失敗モードを受け入れられるかどうかだけです。以下の3つで、実質的にすべての実際のケースをカバーできます。

| 構成 | 何を守るか | 再起動のコスト | ロックアウトのリスク |
| --- | --- | --- | --- |
| **1.**暗号化データボリューム、起動後に手動で開く | 重要なデータ——データベース、メールストア、書類、鍵 | サーバーは自力で復帰し、ボールトはあなたを待つ | 非常に低い |
| **2.**dropbearによるリモートロック解除を伴うフルルートLUKS | すべて——システムログ、設定、スワップ、あらゆるもの | 起動完了前に、毎回SSH経由であなたが必要 | 実在する——initramfsのネットワーク設定が壊れるとボックスが立ち往生する |
| **3.**インストール時に暗号化されたベアメタル、IPMI経由でパスフレーズを入力 | すべて、しかも鍵の下にハイパーバイザーが存在しない | アウトオブバンドコンソールで、毎回あなたが必要 | 低い——IPMIは独立した入口 |

特別な理由がない限り、まず1番目から始めてください。運用リスクをごくわずかに抑えながら保護の大部分を得られ、他の2つにはない性質をひとつ備えています——何があってもサーバーがオンラインに復帰するのを止められない、という性質です。3番目の構成だけは、パスフレーズがホストの約束ではなく、ホストが到達できない事実になります。だからこそ当社の[専用サーバー](https://servhidden.com/ja/dedicated)はインストール時にLUKSを設定し、そのパスフレーズを当社が一切目にすることはありません。

## 稼働中のVPSでデータボリュームを暗号化する

まず手を付けるべきはこの構成です。何も再インストールせず、起動プロセスも一切変わらず、失敗した場合の最悪の結果はコンテナファイルを1つ捨てることだけです。稼働中のDebianまたはUbuntuサーバーで15分あれば終わります。


- **ツールをインストールする。**apt install cryptsetup。プランに2つ目のブロックデバイスが付いている場合は、それを直接使い、次の手順は飛ばしてください。

- **コンテナを作成する。**単一ディスクのVPSでは、実用的な方法はファイルです。fallocate -l 40G /var/lib/vault.img。これはディスクのように振る舞い、後から拡張できます。

- **LUKS2としてフォーマットする。**cryptsetup luksFormat --type luks2 /var/lib/vault.img。暗号方式はデフォルトのままにしてください。小規模サーバーで手を加える価値のある唯一のパラメータについては、後述のセクションで扱います。

- **開いてファイルシステムを作成する。**cryptsetup open /var/lib/vault.img vaultを実行すると/dev/mapper/vaultが得られます。続けてmkfs.ext4 /dev/mapper/vault、mount /dev/mapper/vault /srv/vaultを実行します。

- **重要なデータを移動し、サービスをそこに向ける。**バインドマウント、またはサービスを止めた上でのrsyncの方が、シンボリックリンクよりも通常はきれいに片付きます——特にデータベースは、あちこち付いて回られるのを嫌います。

- **LUKSヘッダーをバックアップする。**cryptsetup luksHeaderBackup /var/lib/vault.img --header-backup-file vault-header.binを実行し、そのファイルをサーバーの外に移してください。コンテナ先頭の数キロバイトが壊れるだけで、その先にあるすべてのバイトが恒久的に失われます。これが存在する唯一の保険です。

- **閉じて、再び開けることを確認する。**umount /srv/vault && cryptsetup close vaultを実行し、記憶ではなくメモを見ながらもう一度開いてみてください。中に価値あるものが入る前に、これを済ませておきます。

再起動後、ボールトはあなたがログインして開くまで閉じたままです。これは回避すべき制約ではなく——それこそが要点です。自動で開くボリュームは、鍵がマシン上にあるボリュームです。

**移行のわな。**平文を暗号化ボールトにコピーしても、元の場所からそれが消えるわけではありません。仮想化されたストレージ上では、shredは設計上信頼できません——上書きしている層は、データを実際に保存している層ではないからです。対象が本当に機微な情報であるなら、古いサーバー上で暗号化に移行するのではなく、新しいサーバーで最初から暗号化して始めてください。

## SSH経由のリモートロック解除によるフルルート暗号化

電源を切った状態での押収を生き延びて読み取り可能なものが*何一つ*残らないことが要件になる場合——ログ、シェル履歴、パッケージ一覧、実行しているものの輪郭まで——ルートファイルシステムもコンテナの中に収める必要があります。すると問題は、まだ起動していないマシンにどうやってパスフレーズを渡すかに変わり、その答えがinitramfsの中で動く小さなSSHサーバーです。


- **最初から暗号化してインストールする。**[カスタムISOアップロード](https://servhidden.com/ja/vps)からディストリビューションのインストーラーを起動し、暗号化LVMを使ったガイド付きパーティション分割を選びます。稼働中のルートファイルシステムをその場で変換することも可能ですが、リスクに見合いません。

- **起動前SSHサーバーを追加する。**apt install dropbear-initramfsを実行し、公開鍵を/etc/dropbear/initramfs/authorized_keysに置きます。これは通常のSSHとは別の鍵セットです——専用の鍵を使ってください。

- **締め付ける。**/etc/dropbear/initramfs/dropbear.confでDROPBEAR_OPTIONS="-I 180 -j -k -p 2222 -s"を設定します。パスワードログイン不可、ポートフォワーディング不可、専用ポート、そして詰まったセッションが起動を止めたままにしないためのアイドルタイムアウトです。

- **initramfsにネットワークを与える。**静的なip=パラメータをGRUB_CMDLINE_LINUX（/etc/default/grub内）に追加します——形式はip=address::gateway:netmask::interface:offです。この段階でDHCPに頼ることが、締め出しの典型的な原因になります。

- **再構築して再起動する。**update-initramfs -u && update-grubを実行し、再起動後にssh -p 2222 root@your-serverで接続してcryptroot-unlockを実行します。クライアントは未知のホスト鍵について警告します。initramfsは独自の鍵を持っており、これは想定どおりで、別のknown_hostsエントリとしてピン留めしておく価値があります。

- **頼る前に失敗パスをテストする。**カーネルアップデートをインストールし、再起動し、もう一度ロックを解除します。カーネルのアップグレードはinitramfsを再生成するため、まさにそのタイミングで設定ミスが表面化します。

**アウトオブバンドコンソールなしでこれを導入しないでください。**dropbearが起動に失敗した場合、SSHはあなたを助けられません——戻る唯一の方法は、OSが動く前から機能するコンソールです。すべてのServHidden VPSにはVNCコンソールアクセスが付属し、すべての専用サーバーには完全なIPMI/KVMがあるため、復旧経路は確保されています。それを持たないプロバイダーでは、構成1だけが責任ある選択です。

## 本当に重要な2つの設定と、小規模VPSの落とし穴

LUKS2はデフォルトで512ビット鍵のAES-XTSとArgon2id鍵導出を使います。どちらも適切な選択です。暗号方式を手動で調整すると、遅くて弱いものが同時にできあがることが多く、ネット上にはまさにそれをやってしまったコマンドラインのコピーがあふれています。ただし、注意を払う価値のあることが2つあります。

### 性能は問題にならない——問題になるまでは

grep -m1 -o aes /proc/cpuinfoでハードウェアアクセラレーションの有無を確認し、cryptsetup benchmarkで計測してください。AES-NIを備えたCPUであれば——当社が運用するすべてのノードがそうです——AES-XTSは1コアあたり毎秒数ギガバイトを処理でき、単一の仮想ディスクが出せる速度を余裕で上回ります。そのため実際に見えるコストは、I/Oが重い状況下でのCPU使用率の数パーセントと、わずかなレイテンシ増加だけです。AES-NIがないと状況は逆転し、暗号化がボトルネックになります。これが、代替の暗号方式を選ぶことが単なる儀式ではなく本当の判断になる唯一のケースです。

### 効いてくるのはArgon2idのメモリ

Argon2idは意図的にメモリを大量に消費するよう設計されており、cryptsetupはフォーマット時に、そのマシンが積んでいるRAMを基準にパラメータを校正します。32 GBのワークステーションでボリュームをフォーマットし、それを1 GBのVPSに移すと、鍵導出が要求するメモリが存在しないため、ロック解除が完全に失敗することがあります——稼働中のシステムよりもさらに使えるメモリが少ないinitramfsの中では、なおさらです。小規模インスタンスでは値を固定してください。cryptsetup luksFormat --type luks2 --pbkdf argon2id --pbkdf-memory 262144 /dev/vdbは256 MBに上限を設定します。値を下げるとオフラインの総当たり攻撃への耐性が実際に低下するため、その分パスフレーズを長くして補ってください。

コピー＆ペーストではなく意識的な判断に値するオプションフラグが1つあります。--allow-discardsはTRIMを下層のデバイスにそのまま通すもので、SSDの摩耗と定常状態の性能には有利ですが、同時にボリュームのどれだけが使用中か、おおよそどこが使用中かも露呈します。デフォルトでは無効になっています。何が漏れるかを理解した上で有効にしてください。

## スワップ、ログ、スナップショット——忘れられがちな部分

周囲から平文が漏れ出している暗号化ボールトは、あらゆる失敗の中で最もよくあるものであり、誰かが確認するまで気づかれないままです。


- **スワップ。**メモリ上のものは何でもディスクにページアウトされ得ます。ボールトに慎重に入れた素材も例外ではありません。スワップを無効にするか、/etc/crypttabにswap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256のような行を書いて毎回の起動時にランダムな鍵を与えてください。

- **あなたが見ていない場所に書き込まれるすべてのもの。**/var/log、/tmp、データベースのデータディレクトリ、/var/lib/docker、シェル履歴、systemdジャーナル。/srv/vaultを暗号化しても、PostgreSQLが/var/lib/postgresqlに書き込んでいるなら、まったく何も達成しません。暗号化する前に洗い出してください。

- **スナップショット。**暗号化されたボリュームのブロックレベルのスナップショットは暗号文であり、問題ありません。メモリの状態を捉えるスナップショットはまったく別物で、鍵を含みうるものです。プロバイダーのパネルがどちらの種類を取得するのか、使う前に確認してください。

- **バックアップ。**これを解決すべき場所は送信先ではありません。resticやBorgBackupのようなツールは送信元で暗号化し、送信先は鍵を一切目にしません。だからこそ[バックアップサーバー](https://servhidden.com/ja/use-cases/backup-server-hosting)は、信頼できるマシンである必要はなく、別の法域にある普通のマシンで構いません。

- **すでにどこかへ送ってしまった平文。**保存時の暗号化は遡って効くものではありません。すでにコピーされた、メールで送られた、あるいは別の場所に同期されたものは、今あなたが引いている境界の外側にあります。

## 鍵の置き場所がすべてを決める

上記のどの構成も、実質的には鍵の管理方法についての表明です。選択肢は4つあり、それらは同等ではありません。


- **頭の中にあり、毎回の起動時に入力する。**保護は最大、運用上の手間も最大です。あなたなしでは、マシンは本当に読み取れません。

- **暗号化されたマシン上のファイルにある。**単純なディスク転売以外には何も守りません。そのファイルが平文の/bootの上にあるなら、何も守らないのと同じです——セルフホスト型暗号化における最も一般的なミスです。

- **あなたが管理するマシンにあり、ネットワーク経由で取得する。**Tangサーバーに紐づけたClevisです。clevis luks bind -d /dev/vdb tang '{"url":"https://tang.example.net"}'。サーバーは自宅に到達できる間は無人で起動し、それ以外の場所では一切ロックを解除しません。ヘッドレスな機材群には最適で、その代わりTangホストこそが守るべき対象になります。

- **TPMの中にある。**自分で所有するハードウェア上では意味があります。VPSでは、仮想TPMはあなたが排除しようとしているのと同じハイパーバイザーが提供しているため、これは信頼ではなく利便性を解決するにすぎません。

ほとんどの設計は、たった一つのテストで判定できます。**あなたがいなくてもマシンがログインプロンプトに到達できるなら、鍵はマシン上にあります。**それは十分に理にかなったトレードオフであることもあります——多くのワークロードは、執念深い攻撃者への耐性よりも、無人での再起動を望みます。選択は意識的に行い、その結果を実態とは違うものとして語らないでください。

## ホストに見えるものと、そこから先を法域が引き継ぐ理由

VPSでは、あなたの下にハイパーバイザーが存在します。当社はゲストのメモリを読み取らず、トラフィック・接続・DNSのログも、コンソールの記録も残しません——ですがそれらはあくまでポリシーであり、正直に言えばVPSはそれを信頼することをあなたに求めているのです。ベアメタルでは、あなたとシリコンの間にハイパーバイザーが存在しません。インストール時に設定され、当社が一切受け取らないパスフレーズによるフルディスク暗号化は、当社からの保証ではなく、マシンの物理的な性質そのものです。あなたが実際に選んでいるのは暗号方式の違いではなく、この違いです。

だからこそ、暗号化と法域はひとつの答えの両輪です。暗号化はディスクのコピーがどれだけの価値を持つかを決め、法域はどの手続きを通じて、どれだけ速く、誰がマシンの提出を強制できるかを決めます。当社は7つの法域——アイスランド、スイス、パナマ、ルーマニア、モルドバ、オランダ、ロシア——で展開しており、どれを選ぶべきかの考え方は当社の[法域選びガイド](https://servhidden.com/ja/guides/choosing-an-offshore-jurisdiction)に、より手短な形は[法域セレクター](https://servhidden.com/ja/jurisdiction-selector)と[ロケーションページ](https://servhidden.com/ja/locations)にまとめています。

暗号化が手を出せない部分が強制開示です。狙われているのはハードウェアではなくあなただからです。イギリス、フランス、オーストラリアは、復号鍵の提出を人に義務づけ、拒否すれば罰則を科すことができる法律を持つ国々の一部です。この露出は*あなた*がどこにいるかに従うのであって、サーバーがどこにあるかには従いません。ボックス上のどんな設定も、それを変えることはできません。身分証明書なしで登録することは、そもそも残る紙の記録の量を制限します——これが、[ノーKYCホスティング](https://servhidden.com/ja/no-kyc-hosting)と暗号化が同じ話の中に登場することになる、実務的で地味な理由です——ですが、すでにあなたの名前を把握している裁判所に対する防御にはなりません。

## 暗号化を単なる飾りに変える9つのミス


- **同じディスク上の鍵ファイルから自動でロックを解除する。**「暗号化された」サーバーの大半はこれに当てはまり、鍵を鍵穴に挿しっぱなしにしているのと同じです。

- **機微なデータが一度も届かないボリュームを暗号化する。**ボールトは空で、データベースはその中に入っていません。

- **LUKSヘッダーを一度もバックアップしない。**コンテナ先頭のセクターが1つ壊れるだけで、その先のすべてのバイトが永久に失われます。

- **ロック解除の経路を一度もテストしない。**やがてカーネルのアップグレードがinitramfsを再生成し、次の再起動が救出作業になります。

- **大きなマシンでフォーマットし、小さなマシンでロックを解除する。**Argon2idはVPSが用意できないメモリを要求し、ボリュームは開きません。

- **ログインパスワードのようにパスフレーズを選ぶ。**鍵導出関数を除けば、オフライン攻撃を制限するものは何もありません。時間を稼ぐのは長さです。

- **平文を暗号化に移行し、元のデータが消えたと思い込む。**仮想化されたストレージでは、上書きは確実に消去してくれません。

- **ボックスの管理に使うのと同じチャネルでパスフレーズを送る。**それが生む相関の問題は[サーバーOpSec](https://servhidden.com/ja/guides/server-opsec-staying-anonymous)で扱っています。

- **プロバイダーの暗号化と自分の暗号化を混同する。**「すべてのインフラは保存時に暗号化されている」——当社も例外ではありません——という言葉が守るのはインフラです。あなたを守るのは、あなたが保持する鍵だけです。

## 結局、VPSでやる価値はあるのか

あります。ただし期待値を調整した上での話です。1時間の作業と、測定できるほどの運用コストもかからずに、暗号化データボリュームはほかに対処しようのない露出のクラスをまるごと取り除き、しかも恒久的に取り除きます。退役したハードウェア、再割り当てされたストレージ、他人の手元で電源を切られたマシン——といったものです。重要なものを保持するすべてのサーバーで、[最初の1時間のハードニングチェックリスト](https://servhidden.com/ja/guides/first-hour-vps-hardening-checklist)を終えた直後にこれだけはやっておいてください。

暗号化がしないことは、レンタルしたコンピューターをあなた自身のコンピューターに変えることです。脅威モデルの中でホストそのものが攻撃者になっているなら、どんな暗号方式もそれを解決しません——その答えは、鍵をIPMI経由で入力しハイパーバイザーを一切通過させない[専用ハードウェア](https://servhidden.com/ja/dedicated)であり、意図的に選んだ法域であり、そこにある必要のないものはどのサーバーにも置かないという規律です。制御を実際の脅威に一致させることこそが、プライバシーとその見せかけとの違いです。





FAQ

## サーバーを暗号化する — よくある質問





### 01
フルディスク暗号化は、ホスティングプロバイダーからVPSを守ってくれますか？



サーバーが稼働している間は守ってくれません。ボリュームのロックを解除した瞬間、鍵は物理ホストのカーネルメモリ上にあり、ハイパーバイザーレベルの攻撃者はそのメモリに到達できます。暗号化が守ってくれるのは、ボリュームが閉じている間にストレージを手にした相手からです。廃棄・転売されたドライブ、再割り当てされたボリューム、電源を切った状態で押収されたマシンなどです。脅威モデルに本当にホストが含まれるなら、答えはVPS上で別の暗号方式を使うことではなく、ホストが一切受け取らないパスフレーズでインストール時に暗号化された専用ベアメタルです。





### 02
既存のVPSを再インストールせずに暗号化できますか？



データだけであれば、再インストールせずに暗号化できます。fallocateでLUKSコンテナファイルを作成し、cryptsetup luksFormatでフォーマットし、開いてファイルシステムを作成し、データベース・メールストア・鍵をその中に移すだけです。所要時間は15分ほどで、影響を受けるサービスを再起動する以上のダウンタイムは発生しません。ルートファイルシステムをその場で暗号化するのは別の話です。可能ではありますが不安定で、暗号化LVMを使ったカスタムISOからの再インストールの方が、速くて安全です。





### 03
コンソールの前に誰もいない場合、リモートロック解除はどう機能しますか？



dropbearという小さなSSHサーバーがinitramfsに組み込まれており、暗号化されたルートが開かれる前に起動します。dropbear-initramfsをインストールし、公開鍵を追加し、initramfsに静的IPを与えて再構築すれば、以降は起動のたびにdropbearのポートに接続してcryptroot-unlockを実行します。パスフレーズはあなた自身が入力するもので、サーバー上には一切保存されません。アウトオブバンドコンソール——VPSならVNC、専用サーバーならIPMI——なしでこれを導入しないでください。dropbearの起動に失敗した場合、SSHはあなたを救えないからです。





### 04
LUKSはサーバーを遅くしますか？



AES-NIによるハードウェアアクセラレーションを備えたCPUであれば、実質的に遅くなりません。AES-XTSは1コアあたり毎秒数ギガバイトで動作し、単一の仮想ディスクが出せる速度を上回るため、実際のコストはI/Oが重い状況下でのCPU使用率の数パーセントと、わずかなレイテンシ増加にとどまります。実際の数値は、自分のマシンでcryptsetup benchmarkを実行して確認してください。AES-NIがない場合はオーバーヘッドが顕著になり、それが代替の暗号方式を検討する価値のある唯一の状況です。





### 05
パスフレーズを失うとどうなりますか？



データは失われます。復旧の仕組みも、プロバイダー側でのリセットも、バックドアも存在しません——それこそがあなたが買っていた性質です。リスクを減らす方法は2つあります。LUKS2は複数のキースロットに対応しているので、2つ目の長いパスフレーズか、別の場所に保管した鍵ファイルを追加すること。そしてcryptsetup luksHeaderBackupでLUKSヘッダーをバックアップし、サーバーの外に保管しておくことです。損傷したヘッダーは、忘れたパスフレーズとまったく同じくらい徹底的にボリュームを破壊します。





### 06
ディスク暗号化は合法ですか。また、鍵の提出を強制されることはありますか？



当社が展開する7つの法域すべてにおいて、ディスク暗号化の利用は合法であり、怪しい行為ではなくごく普通の実践です。強制開示は別の問題であり、ハードウェアではなく人に従います。イギリス、フランス、オーストラリアは、復号鍵の提出を人に義務づけ、拒否すれば罰則を科すことができる法律を持つ国々の一部です。これはあなたがどこにいて、どの裁判所があなたに対して管轄権を持つかによって決まり、サーバー側のどんな設定を変えても変わりません。





### 07
サーバーが稼働中に押収された場合、暗号化は役に立ちますか？



役に立ちません。稼働中のサーバーはボリュームがマウントされ、鍵がメモリ上にあるため、アクセス権を持つ者は誰でもあなたと同じようにファイルシステムを読み取れます——まさにそれが理由で、機材は通常電源を入れたまま押収されます。保存時の暗号化は、閉じたボリュームのための保護です。不意の身柄・機材の喪失が脅威モデルに含まれるなら、役立つのはマシン上に置くものを減らすこと、送信元で暗号化したバックアップを別の場所に保持すること、そしてマシンに到達するための法的手続きが遅く狭い法域を選ぶことです。





### 08
LUKSコンテナファイルは、ブロックデバイス全体を暗号化するのと同じくらい安全ですか？



暗号学的には、同じくらい安全です——どちらの場合も同じLUKS2ヘッダー、暗号方式、鍵導出が適用され、コンテナは開かれた時点でブロックデバイスとして振る舞います。別ディスクの方が多少すっきりしていて、ホストのファイルシステム上での断片化も避けられますが、単一ディスクのVPSではコンテナファイルが標準的な方法であり、重要なものは何も犠牲になりません。安全性を左右するのはコンテナの形式ではなく、鍵がどこにあり、実際にどんなデータをその中に入れるかです。




Related ガイドs

## 続けて読む


[### 2026年にオフショアホスティング法域を選ぶ方法

購入


オフショア法域を選ぶための実践的な意思決定フレームワーク: データ保持法、MLATの露出、DMCA対応姿勢、裁判所のスピード、実際の執行状況を国ごとに解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/choosing-an-offshore-jurisdiction)
[### プライバシーが重要なワークロード向けのVPS vs 専用サーバー

購入


VPSで十分な場合、共有テナンシーが弱点になる場合、そしてベアメタルだけが誠実な答えになる場合を解説します。ハードウェア分離、ハイパーバイザーのリスク、コストと脅威モデルの比較について。


6の質問からなるFAQ](https://servhidden.com/ja/guides/vps-vs-dedicated-for-privacy)
[### No-KYC VPS上のセルフホストVPN: WireGuard vs OpenVPN

運用


セルフホストVPNが商用プロバイダーより優れている理由、そして2026年時点でWireGuardとOpenVPNがプライバシー、性能、運用リスクの面で実際にどう比較されるかを解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### AI推論向けRTX 4090 vs H100 SXM5比較（RTX 5090はどこに位置するか）

購入


購入ガイド：2026年、セルフホストのLLM、画像、動画、音声、ファインチューニングのワークロードにはどのNVIDIA GPUを選ぶべきか。RTX 4090 vs RTX 5090 vs H100 SXM5 vs デュアルH100——VRAM、スループット、$/トークン、それぞれが優位になる場面を比較します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/rtx-4090-vs-h100-for-ai-inference)
[### MT4 / MT5 / cTrader Forexトレード向けのオフショアWindows RDP

運用


完全ガイド：Forex取引にWindows RDPを使う理由、低遅延なオフショア法域の選び方、MT4 / MT5 / cTrader / Expert Advisorのセットアップ方法、ブローカーサーバーへの遅延、そしてKYC不要の決済フローまで解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/offshore-windows-rdp-for-forex-trading)
[### DMCA無視ホスティング解説：2026年における本当の意味

購入


「DMCA無視」ホスティングが実際に何をもたらすのか、どの法域が本当に支持しているのか、それを必要とするワークロードとは何か、そしてその言葉がカバーしない著作権の落とし穴とは何か。


6の質問からなるFAQ](https://servhidden.com/ja/guides/dmca-ignored-hosting-explained)
[### 暗号通貨による匿名ドメイン登録：2026年のWHOISプライバシー

プライバシー


身元を明かさずにドメインを登録するための2026年実践ガイド：TLD別WHOISの仕組み、レジストラの選択、暗号支払いオプション、そしてそれでも身元が漏れる運用上のミス。


6の質問からなるFAQ](https://servhidden.com/ja/guides/anonymous-domain-registration-with-crypto)
[### 暗号資産決済向けホスティング: Monero vs Bitcoin vs USDT

プライバシー


支払いに使うコインによって、ホストに知られる情報がどう変わるかを解説します。XMR、BTC、USDTそれぞれのプライバシー、手数料、ファイナリティ、チェーン分析への露出を比較し、明確な結論を提示します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### オフショアホスティングは本当に匿名なのか?正直な答え

プライバシー


オフショアのKYC不要ホスティングは、通常のホスティング業者が収集する身元情報を排除します——しかし「匿名」かどうかは、支払い方法、業者側のログ、そしてあなた自身のOPSEC次第です。実際に何が追跡可能なのかを解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/is-offshore-hosting-truly-anonymous)
[### VPSハードニングの最初の1時間:チェックリスト

運用


新しいVPSを1時間以内に守るための、具体的で順序立ったチェックリスト。SSHキー、ファイアウォール、fail2ban、自動アップデート、そして無差別攻撃の大半を食い止める攻撃対象領域の削減。


6の質問からなるFAQ](https://servhidden.com/ja/guides/first-hour-vps-hardening-checklist)
[### No-KYCホスティングとは？定義・合法性・仕組みを解説

プライバシー


No-KYCホスティングは、氏名・メールアドレス・身分証明書など一切の本人確認なしでサーバーを借りられるサービスです。その意味、技術的な仕組み、合法性、そして本物のプロバイダーの見分け方を詳しく解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/what-is-no-kyc-hosting)
[### オフショアホスティングは合法か？2026年版・正直な回答

購入


オフショアホスティングは合法です――利用者にとっても、プロバイダーにとっても。この記事では、その用語の本当の意味、法的境界線の実態、払拭すべき誤解、そして責任ある活用方法を解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/is-offshore-hosting-legal)
[### Monero（XMR）でホスティングを支払う方法 — ステップバイステップ

プライバシー


Monero（XMR）でVPSや専用サーバーの料金を支払うためのステップバイステップガイド：XMRがプライバシー保護の観点から最も優れた選択肢である理由、入手方法、そしてチェックアウトから数分でサーバーが稼働するまでの流れを解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/how-to-pay-for-hosting-with-monero)
[### ウェブサイトを匿名でホスティングする方法 — 2026年版実践ガイド

プライバシー


アカウント、支払い、ドメイン、管轄地域、接続、コンテンツ — 身元を一切残さずウェブサイトをホスティングするための、層ごとに解説した実践的ガイド。


6の質問からなるFAQ](https://servhidden.com/ja/guides/how-to-host-a-website-anonymously)
[### VPSにWireGuard VPNを構築する — ステップバイステップガイド

運用


WireGuardを使ってVPS上に自分専用のプライベートVPNを構築する方法：セルフホスト型VPNが商用VPNより優れている理由から、インストールからクライアント接続まで完全なセットアップ手順、そして堅牢化の方法まで解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### GPUサーバーでLLMをセルフホストする方法 — 2026年版ガイド

運用


レンタルGPUサーバーで独自の大規模言語モデルを稼働させる：APIより自己ホスティングが優れている理由、GPUとモデルの選び方、OllamaまたはvLLMを使ったセットアップ、そしてコストについて。


6の質問からなるFAQ](https://servhidden.com/ja/guides/self-host-an-llm-on-a-gpu-server)
[### バレットプルーフホスティングとオフショアホスティング — その違いとは？

購入


バレットプルーフホスティングとオフショアホスティングは混同されがちですが、まったく別物です。両者の本質的な違い、その重要性、そして実際にどちらを選ぶべきかを解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/bulletproof-vs-offshore-hosting)
[### BitcoinでVPSを購入する方法――ステップバイステップ完全ガイド（2026年版）

購入


BitcoinでVPSを購入するための初心者向けガイド。BTCの入手方法、プランの選び方、請求書の支払い方、そして手に入るものが何か――カードも氏名も不要なサーバーを手順を追って解説します。


6の質問からなるFAQ](https://servhidden.com/ja/guides/how-to-buy-a-vps-with-bitcoin)
[### DMCAを無視できるホスティングに最適な国（2026年版）

購入


米国式の削除申請が届かないサーバーをどこに置くか——機能する法域、「DMCA無視」が本当に意味すること、そして選び方。


6の質問からなるFAQ](https://servhidden.com/ja/guides/best-countries-for-dmca-ignored-hosting)
[### Torの隠しサービス（.onionサイト）のホスティング方法 — 2026年版ガイド

運用


VPS上にTor onionサービスを構築する：隠しサービスとは何か、それが最も強力な匿名ホスティング形態である理由、完全な設定手順、そして真の匿名性を維持する方法。


6の質問からなるFAQ](https://servhidden.com/ja/guides/how-to-host-a-tor-hidden-service)
[### オフショアメールサーバーの構築 — 2026年版・プライベートメールを自己ホスト

運用


オフショアVPS上でプライベートメールサーバーを自己ホストする方法：なぜ自己ホストするのか、何が必要か、オールインワンメールスタックによる現実的な構築手順、そして配信可能性を正しく確保する方法。


6の質問からなるFAQ](https://servhidden.com/ja/guides/offshore-mail-server-setup)
[### 暗号ノードホスティングガイド — VPS でブロックチェーンノードを運用する

運用


ブロックチェーンノードをサーバー上でホストする方法：自前のノードを運用する理由、Bitcoin・Ethereum・Monero などに適したサーバー構成、セットアップ手順、そしてプライバシーを守りながら運用する方法。


6の質問からなるFAQ](https://servhidden.com/ja/guides/crypto-node-hosting-guide)
[### Stable Diffusion 向け GPU ホスティング — 自分だけの画像生成サーバーを運用する

運用


GPU サーバーで Stable Diffusion を自己ホストする方法：セルフホスティングの理由、最適な GPU の選び方、Web UI のセットアップ、そしてホスト型サービスとのコスト比較。


6の質問からなるFAQ](https://servhidden.com/ja/guides/gpu-hosting-for-stable-diffusion)
[### サーバーOpSec — サーバー運用時に匿名性を維持する方法

プライバシー


匿名サーバーを運用するすべての人のための運用セキュリティ：身元が特定されてしまう失敗のパターン、それを防ぐ習慣、そして真に独立したアイデンティティを保ち続ける方法。


6の質問からなるFAQ](https://servhidden.com/ja/guides/server-opsec-staying-anonymous)
[### シードボックス設定ガイド — 2026年版プライベートシードボックスの自己構築

運用


サーバー上に自分だけのシードボックスを構築する方法：シードボックスとは何か、サイジングの考え方、WebUI付きトレントクライアントのインストール、そしてプライベートかつ安全に保つための手順。


6の質問からなるFAQ](https://servhidden.com/ja/guides/seedbox-setup-guide)
[### 自前のVPSでDPI検閲を回避する方法(2026年版ガイド)

プライバシー


VPNが突然つながらなくなった?自前のVPSでDPI検閲を回避する方法を解説する。ディープパケットインスペクション(DPI)が実際に何を検知しているのか、2026年時点で有効な5つのプロトコルがそれぞれどのブロック手法に強いのか、そしてVLESS+REALITYの導入手順をひと通り示す。


6の質問からなるFAQ](https://servhidden.com/ja/guides/bypass-dpi-censorship-with-your-own-vps)
[### オリジンサーバーIPを隠す：CDN・リバースプロキシと漏れる経路

プライバシー


オフショアサーバーの前にCDNやリバースプロキシを置くべきかどうかを解説します。CDNが実際に何を隠してくれるのか、その代わりに背負うことになる苦情処理の窓口、そして設定を誤るとオリジンサーバーのIPアドレスが漏れてしまう6つの経路と、自分のIPアドレスを10分で監査する具体的な手順までを正直に述べます。


8の質問からなるFAQ](https://servhidden.com/ja/guides/hiding-your-origin-server-ip)
[### VPSバックアップ完全ガイド：暗号化・オフサイト・復元検証

運用


ホスティング業者はバックアップを保持しません。サーバーを壊す本当の原因、restic対BorgBackupの選び方、忘れがちな鍵、復元テストの手順まで解説します。


8の質問からなるFAQ](https://servhidden.com/ja/guides/vps-backup-strategy)
[### Matrixサーバーのセルフホスト:Synapseと連合の実態

運用


Matrixホームサーバーで本当に変わることとは。Synapse・Conduitの違い、変更不可能なserver_name、肥大化するメディア保存、連合が明かす情報を解説します。


8の質問からなるFAQ](https://servhidden.com/ja/guides/self-host-a-matrix-server)
[### サイトをオフショアホスティングへダウンタイムゼロで移行する方法

運用


ホスト移行を退屈な作業に変える順序をご紹介します。DNSのTTLを数日前に下げ、2台のサーバーを並行稼働させて書き込みフリーズを時間ではなく分に抑え、さらに移行が残すパッシブDNSやCertificate Transparency、WHOISの痕跡を消す方法まで解説します。


8の質問からなるFAQ](https://servhidden.com/ja/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

運用


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


8の質問からなるFAQ](https://servhidden.com/ja/guides/self-host-a-crypto-payment-gateway)




## その目的のために選ばれたハードウェアで暗号化する



VNCコンソールとカスタムISOアップロードに対応したKVM VPS、あるいはIPMIとインストール時のLUKSを備えたベアメタル専用サーバー——7つのオフショア法域から選べ、ノーKYC、決済は暗号資産のみ。あなたのパスフレーズ、あなたの鍵、紐づく身元はありません。


[VPSプランを見る](https://servhidden.com/ja/vps)
[専用サーバー](https://servhidden.com/ja/dedicated)
[プライベートホスティング](https://servhidden.com/ja/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "7つのオフショア法域で提供するVPSと専用サーバー。KYC不要、ログなし、暗号資産決済のみ。設計段階からプライバシーを重視しています。",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "VPSのフルディスク暗号化：LUKS導入と本当に守れるもの",
    "description": "VPSをLUKSで暗号化する方法を解説します。暗号化データボリューム、dropbearによるSSH経由リモートロック解除を伴うフルルート暗号化、インストール時に暗号化するベアメタルという3つの構成、小規模サーバーで本当に重要になる設定、そしてディスク暗号化が実際に何を防ぎ、何を防がないのかを正直に説明します。",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/full-disk-encryption-on-a-vps",
    "inLanguage": "ja",
    "keywords": "VPS full disk encryption, encrypt VPS with LUKS, LUKS remote unlock dropbear, encrypted VPS hosting, cryptsetup LUKS2 setup, encryption at rest server, protect data if server is seized, dedicated server disk encryption",
    "articleSection": "運用",
    "wordCount": 4284
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "フルディスク暗号化は、ホスティングプロバイダーからVPSを守ってくれますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "サーバーが稼働している間は守ってくれません。ボリュームのロックを解除した瞬間、鍵は物理ホストのカーネルメモリ上にあり、ハイパーバイザーレベルの攻撃者はそのメモリに到達できます。暗号化が守ってくれるのは、ボリュームが閉じている間にストレージを手にした相手からです。廃棄・転売されたドライブ、再割り当てされたボリューム、電源を切った状態で押収されたマシンなどです。脅威モデルに本当にホストが含まれるなら、答えはVPS上で別の暗号方式を使うことではなく、ホストが一切受け取らないパスフレーズでインストール時に暗号化された専用ベアメタルです。"
            }
        },
        {
            "@type": "Question",
            "name": "既存のVPSを再インストールせずに暗号化できますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "データだけであれば、再インストールせずに暗号化できます。fallocateでLUKSコンテナファイルを作成し、cryptsetup luksFormatでフォーマットし、開いてファイルシステムを作成し、データベース・メールストア・鍵をその中に移すだけです。所要時間は15分ほどで、影響を受けるサービスを再起動する以上のダウンタイムは発生しません。ルートファイルシステムをその場で暗号化するのは別の話です。可能ではありますが不安定で、暗号化LVMを使ったカスタムISOからの再インストールの方が、速くて安全です。"
            }
        },
        {
            "@type": "Question",
            "name": "コンソールの前に誰もいない場合、リモートロック解除はどう機能しますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "dropbearという小さなSSHサーバーがinitramfsに組み込まれており、暗号化されたルートが開かれる前に起動します。dropbear-initramfsをインストールし、公開鍵を追加し、initramfsに静的IPを与えて再構築すれば、以降は起動のたびにdropbearのポートに接続してcryptroot-unlockを実行します。パスフレーズはあなた自身が入力するもので、サーバー上には一切保存されません。アウトオブバンドコンソール——VPSならVNC、専用サーバーならIPMI——なしでこれを導入しないでください。dropbearの起動に失敗した場合、SSHはあなたを救えないからです。"
            }
        },
        {
            "@type": "Question",
            "name": "LUKSはサーバーを遅くしますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "AES-NIによるハードウェアアクセラレーションを備えたCPUであれば、実質的に遅くなりません。AES-XTSは1コアあたり毎秒数ギガバイトで動作し、単一の仮想ディスクが出せる速度を上回るため、実際のコストはI/Oが重い状況下でのCPU使用率の数パーセントと、わずかなレイテンシ増加にとどまります。実際の数値は、自分のマシンでcryptsetup benchmarkを実行して確認してください。AES-NIがない場合はオーバーヘッドが顕著になり、それが代替の暗号方式を検討する価値のある唯一の状況です。"
            }
        },
        {
            "@type": "Question",
            "name": "パスフレーズを失うとどうなりますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "データは失われます。復旧の仕組みも、プロバイダー側でのリセットも、バックドアも存在しません——それこそがあなたが買っていた性質です。リスクを減らす方法は2つあります。LUKS2は複数のキースロットに対応しているので、2つ目の長いパスフレーズか、別の場所に保管した鍵ファイルを追加すること。そしてcryptsetup luksHeaderBackupでLUKSヘッダーをバックアップし、サーバーの外に保管しておくことです。損傷したヘッダーは、忘れたパスフレーズとまったく同じくらい徹底的にボリュームを破壊します。"
            }
        },
        {
            "@type": "Question",
            "name": "ディスク暗号化は合法ですか。また、鍵の提出を強制されることはありますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "当社が展開する7つの法域すべてにおいて、ディスク暗号化の利用は合法であり、怪しい行為ではなくごく普通の実践です。強制開示は別の問題であり、ハードウェアではなく人に従います。イギリス、フランス、オーストラリアは、復号鍵の提出を人に義務づけ、拒否すれば罰則を科すことができる法律を持つ国々の一部です。これはあなたがどこにいて、どの裁判所があなたに対して管轄権を持つかによって決まり、サーバー側のどんな設定を変えても変わりません。"
            }
        },
        {
            "@type": "Question",
            "name": "サーバーが稼働中に押収された場合、暗号化は役に立ちますか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "役に立ちません。稼働中のサーバーはボリュームがマウントされ、鍵がメモリ上にあるため、アクセス権を持つ者は誰でもあなたと同じようにファイルシステムを読み取れます——まさにそれが理由で、機材は通常電源を入れたまま押収されます。保存時の暗号化は、閉じたボリュームのための保護です。不意の身柄・機材の喪失が脅威モデルに含まれるなら、役立つのはマシン上に置くものを減らすこと、送信元で暗号化したバックアップを別の場所に保持すること、そしてマシンに到達するための法的手続きが遅く狭い法域を選ぶことです。"
            }
        },
        {
            "@type": "Question",
            "name": "LUKSコンテナファイルは、ブロックデバイス全体を暗号化するのと同じくらい安全ですか？",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "暗号学的には、同じくらい安全です——どちらの場合も同じLUKS2ヘッダー、暗号方式、鍵導出が適用され、コンテナは開かれた時点でブロックデバイスとして振る舞います。別ディスクの方が多少すっきりしていて、ホストのファイルシステム上での断片化も避けられますが、単一ディスクのVPSではコンテナファイルが標準的な方法であり、重要なものは何も犠牲になりません。安全性を左右するのはコンテナの形式ではなく、鍵がどこにあり、実際にどんなデータをその中に入れるかです。"
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "ホーム",
            "item": "https://servhidden.com/ja/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "プライバシーホスティングガイド",
            "item": "https://servhidden.com/ja/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "VPSのフルディスク暗号化：LUKS導入と本当に守れるもの",
            "item": "https://servhidden.com/ja/guides/full-disk-encryption-on-a-vps"
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "HowTo",
    "name": "VPSのフルディスク暗号化",
    "description": "VPSをLUKSで暗号化する方法を解説します。暗号化データボリューム、dropbearによるSSH経由リモートロック解除を伴うフルルート暗号化、インストール時に暗号化するベアメタルという3つの構成、小規模サーバーで本当に重要になる設定、そしてディスク暗号化が実際に何を防ぎ、何を防がないのかを正直に説明します。",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "inLanguage": "ja",
    "totalTime": "PT1H",
    "step": [
        {
            "@type": "HowToStep",
            "position": 1,
            "name": "保存時の暗号化が実際に守るもの",
            "text": "保存時の暗号化とは、ボリュームが閉じている間、ストレージ媒体上のバイト列が暗号文になっていることを意味します。これは限定的な主張であり、その価値はただひとつの変数——攻撃者が到達した瞬間に鍵がどこにあるか——にかかっています。 状況LUKSは役に立つか ドライブが廃棄された、保証交換で返却された、あるいは耐用年数の終わりに転売された役に立つ——教科書的なケースであり、劇的なケースよりもはるかによくある マシンが電源を切った状態で押収された、あるいはストレージがラックから抜き取られた鍵がそのマシンの上に残っていない限り役に立つ サーバー稼働中にプロバイダーが仮想ディスクをコピーするコピー自…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#保存時の暗号化が実際に守るもの"
        },
        {
            "@type": "HowToStep",
            "position": 2,
            "name": "VPSがノートPCとは違う理由",
            "text": "ノートPCでは設計が自明です。起動時にパスフレーズを入力し、鍵はマシンが動いている間だけRAM上に存在し、電源を切ればそこで話は終わります。サーバーにはコンソールの前に誰もいません。何かが毎回の起動時に鍵を供給しなければならず、その「何か」の候補はそれぞれ可用性と保護のどちらを取るかを取引します。 人間が入力する。最も強力な構成です。鍵が一度もマシン上に残らないからです——しかしあなたがいなければサーバーは再起動から戻ってこられず、OSが存在する前に入り込む手段が必要になります。 マシン自身が保持する。便利ですが、自作のセットアップの多くでは自己矛盾に陥ります。同じ仮想ディスク上の鍵ファ…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#vpsがノートpcとは違う理由"
        },
        {
            "@type": "HowToStep",
            "position": 3,
            "name": "導入する価値のある3つの構成",
            "text": "唯一絶対の正しいセットアップというものはありません——あるのは、その失敗モードを受け入れられるかどうかだけです。以下の3つで、実質的にすべての実際のケースをカバーできます。 構成何を守るか再起動のコストロックアウトのリスク 1.暗号化データボリューム、起動後に手動で開く重要なデータ——データベース、メールストア、書類、鍵サーバーは自力で復帰し、ボールトはあなたを待つ非常に低い 2.dropbearによるリモートロック解除を伴うフルルートLUKSすべて——システムログ、設定、スワップ、あらゆるもの起動完了前に、毎回SSH経由であなたが必要実在する——initramfsのネットワーク設定が壊…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#導入する価値のある3つの構成"
        },
        {
            "@type": "HowToStep",
            "position": 4,
            "name": "稼働中のVPSでデータボリュームを暗号化する",
            "text": "まず手を付けるべきはこの構成です。何も再インストールせず、起動プロセスも一切変わらず、失敗した場合の最悪の結果はコンテナファイルを1つ捨てることだけです。稼働中のDebianまたはUbuntuサーバーで15分あれば終わります。 ツールをインストールする。apt install cryptsetup。プランに2つ目のブロックデバイスが付いている場合は、それを直接使い、次の手順は飛ばしてください。 コンテナを作成する。単一ディスクのVPSでは、実用的な方法はファイルです。fallocate -l 40G /var/lib/vault.img。これはディスクのように振る舞い、後から拡張できます…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#稼働中のvpsでデータボリュームを暗号化する"
        },
        {
            "@type": "HowToStep",
            "position": 5,
            "name": "SSH経由のリモートロック解除によるフルルート暗号化",
            "text": "電源を切った状態での押収を生き延びて読み取り可能なものが何一つ残らないことが要件になる場合——ログ、シェル履歴、パッケージ一覧、実行しているものの輪郭まで——ルートファイルシステムもコンテナの中に収める必要があります。すると問題は、まだ起動していないマシンにどうやってパスフレーズを渡すかに変わり、その答えがinitramfsの中で動く小さなSSHサーバーです。 最初から暗号化してインストールする。カスタムISOアップロードからディストリビューションのインストーラーを起動し、暗号化LVMを使ったガイド付きパーティション分割を選びます。稼働中のルートファイルシステムをその場で変換することも可…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#ssh経由のリモートロック解除によるフルルート暗号化"
        },
        {
            "@type": "HowToStep",
            "position": 6,
            "name": "本当に重要な2つの設定と、小規模VPSの落とし穴",
            "text": "LUKS2はデフォルトで512ビット鍵のAES-XTSとArgon2id鍵導出を使います。どちらも適切な選択です。暗号方式を手動で調整すると、遅くて弱いものが同時にできあがることが多く、ネット上にはまさにそれをやってしまったコマンドラインのコピーがあふれています。ただし、注意を払う価値のあることが2つあります。 性能は問題にならない——問題になるまでは grep -m1 -o aes /proc/cpuinfoでハードウェアアクセラレーションの有無を確認し、cryptsetup benchmarkで計測してください。AES-NIを備えたCPUであれば——当社が運用するすべてのノードがそう…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#本当に重要な2つの設定と小規模vpsの落とし穴"
        },
        {
            "@type": "HowToStep",
            "position": 7,
            "name": "スワップ、ログ、スナップショット——忘れられがちな部分",
            "text": "周囲から平文が漏れ出している暗号化ボールトは、あらゆる失敗の中で最もよくあるものであり、誰かが確認するまで気づかれないままです。 スワップ。メモリ上のものは何でもディスクにページアウトされ得ます。ボールトに慎重に入れた素材も例外ではありません。スワップを無効にするか、/etc/crypttabにswap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256のような行を書いて毎回の起動時にランダムな鍵を与えてください。 あなたが見ていない場所に書き込まれるすべてのもの。/var/log、/tmp、データベースのデータディレク…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#スワップログスナップショット忘れられがちな部分"
        },
        {
            "@type": "HowToStep",
            "position": 8,
            "name": "鍵の置き場所がすべてを決める",
            "text": "上記のどの構成も、実質的には鍵の管理方法についての表明です。選択肢は4つあり、それらは同等ではありません。 頭の中にあり、毎回の起動時に入力する。保護は最大、運用上の手間も最大です。あなたなしでは、マシンは本当に読み取れません。 暗号化されたマシン上のファイルにある。単純なディスク転売以外には何も守りません。そのファイルが平文の/bootの上にあるなら、何も守らないのと同じです——セルフホスト型暗号化における最も一般的なミスです。 あなたが管理するマシンにあり、ネットワーク経由で取得する。Tangサーバーに紐づけたClevisです。clevis luks bind -d /dev/vdb…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#鍵の置き場所がすべてを決める"
        },
        {
            "@type": "HowToStep",
            "position": 9,
            "name": "ホストに見えるものと、そこから先を法域が引き継ぐ理由",
            "text": "VPSでは、あなたの下にハイパーバイザーが存在します。当社はゲストのメモリを読み取らず、トラフィック・接続・DNSのログも、コンソールの記録も残しません——ですがそれらはあくまでポリシーであり、正直に言えばVPSはそれを信頼することをあなたに求めているのです。ベアメタルでは、あなたとシリコンの間にハイパーバイザーが存在しません。インストール時に設定され、当社が一切受け取らないパスフレーズによるフルディスク暗号化は、当社からの保証ではなく、マシンの物理的な性質そのものです。あなたが実際に選んでいるのは暗号方式の違いではなく、この違いです。 だからこそ、暗号化と法域はひとつの答えの両輪です。…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#ホストに見えるものとそこから先を法域が引き継ぐ理由"
        },
        {
            "@type": "HowToStep",
            "position": 10,
            "name": "暗号化を単なる飾りに変える9つのミス",
            "text": "同じディスク上の鍵ファイルから自動でロックを解除する。「暗号化された」サーバーの大半はこれに当てはまり、鍵を鍵穴に挿しっぱなしにしているのと同じです。 機微なデータが一度も届かないボリュームを暗号化する。ボールトは空で、データベースはその中に入っていません。 LUKSヘッダーを一度もバックアップしない。コンテナ先頭のセクターが1つ壊れるだけで、その先のすべてのバイトが永久に失われます。 ロック解除の経路を一度もテストしない。やがてカーネルのアップグレードがinitramfsを再生成し、次の再起動が救出作業になります。 大きなマシンでフォーマットし、小さなマシンでロックを解除する。Argo…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#暗号化を単なる飾りに変える9つのミス"
        },
        {
            "@type": "HowToStep",
            "position": 11,
            "name": "結局、VPSでやる価値はあるのか",
            "text": "あります。ただし期待値を調整した上での話です。1時間の作業と、測定できるほどの運用コストもかからずに、暗号化データボリュームはほかに対処しようのない露出のクラスをまるごと取り除き、しかも恒久的に取り除きます。退役したハードウェア、再割り当てされたストレージ、他人の手元で電源を切られたマシン——といったものです。重要なものを保持するすべてのサーバーで、最初の1時間のハードニングチェックリストを終えた直後にこれだけはやっておいてください。 暗号化がしないことは、レンタルしたコンピューターをあなた自身のコンピューターに変えることです。脅威モデルの中でホストそのものが攻撃者になっているなら、どん…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#結局vpsでやる価値はあるのか"
        }
    ]
}
```

