[Trang chủ](https://servhidden.com/vi) /
[Hướng Dẫn Privacy Hosting](https://servhidden.com/vi/guides) /
Mã hóa toàn bộ ổ đĩa trên VPS: cài đặt LUKS và giới hạn bảo vệ thực sự






Vận hành


# Mã hóa Toàn bộ Ổ đĩa trên VPS



Mã hóa ổ đĩa trả lời tốt một câu hỏi và hoàn toàn không trả lời được nhiều câu khác. Đây là cách thiết lập LUKS trên một server đi thuê — một volume dữ liệu mã hóa, mã hóa toàn bộ root với mở khóa từ xa bằng dropbear, hoặc bare metal được mã hóa ngay khi cài đặt — và cách nhận biết nó thực sự loại bỏ được mối đe dọa nào trong số các mối đe dọa của bạn.


[Đọc hướng dẫn](#guide-body)
[FAQ](#guide-faq)






## Trên trang này




- [Hướng dẫn](#guide-body)

- [FAQ](#guide-faq)

- [Hướng dẫn liên quan](#guide-related)

- [Trang được đề xuất](#guide-cta)






Không KYC
Chỉ nhận Crypto
Không lưu nhật ký
Bỏ qua DMCA
Toàn quyền Root
NVMe SSD





32 phút đọc
Cập nhật Aug 2026

Trên trang này

[01Mã hóa dữ liệu lưu trữ thực sự bảo vệ chống lại điều gì](#mã-hóa-dữ-liệu-lưu-trữ-thực-sự-bảo-vệ-chống-lại-điều-gì)
[02Vì sao VPS không phải là laptop](#vì-sao-vps-không-phải-là-laptop)
[03Ba cách bố trí đáng triển khai](#ba-cách-bố-trí-đáng-triển-khai)
[04Mã hóa một volume dữ liệu trên VPS đang chạy](#mã-hóa-một-volume-dữ-liệu-trên-vps-đang-chạy)
[05Mã hóa toàn bộ root với mở khóa từ xa qua SSH](#mã-hóa-toàn-bộ-root-với-mở-khóa-từ-xa-qua-ssh)
[06Hai cài đặt thực sự quan trọng, và cái bẫy VPS nhỏ](#hai-cài-đặt-thực-sự-quan-trọng-và-cái-bẫy-vps-nhỏ)
[07Swap, log, snapshot — những phần người ta hay quên](#swap-log-snapshot-những-phần-người-ta-hay-quên)
[08Khóa nằm ở đâu chính là toàn bộ thiết kế](#khóa-nằm-ở-đâu-chính-là-toàn-bộ-thiết-kế)
[09Nhà cung cấp của bạn thấy được gì, và khu vực pháp lý bắt đầu từ đâu](#nhà-cung-cấp-của-bạn-thấy-được-gì-và-khu-vực-pháp-lý-bắt-đầu)
[10Chín sai lầm biến mã hóa thành vật trang trí](#chín-sai-lầm-biến-mã-hóa-thành-vật-trang-trí)
[11Vậy có đáng làm trên một VPS không?](#vậy-có-đáng-làm-trên-một-vps-không)
[FAQCâu hỏi thường gặp](#guide-faq)
[→Trang được đề xuất](#guide-cta)







Mã hóa toàn bộ ổ đĩa chỉ trả lời đúng một câu hỏi: đối thủ có được gì khi họ đang giữ ổ lưu trữ của bạn và máy đã tắt? Mọi câu hỏi khác bạn có thể có — nhà cung cấp nhìn thấy gì, điều gì xảy ra nếu một server đang chạy bị tịch thu, liệu bản sao lưu của bạn có an toàn không — đều có câu trả lời khác, và việc gộp tất cả thành một là cách người ta kết thúc với một lớp mã hóa chẳng bảo vệ được gì.

Sự phân biệt đó đáng để nói thẳng, bởi vì cụm "được mã hóa bằng LUKS" xuất hiện trên mọi trang hosting-vì-quyền-riêng-tư trong ngành này, [kể cả trang của chúng tôi](https://servhidden.com/vi/anonymous-hosting). Đó là một biện pháp kiểm soát thật, gần như không tốn gì để vận hành, và cũng là biện pháp kiểm soát bị thổi phồng nhất trong hosting. Hướng dẫn này trình bày những gì mã hóa dữ liệu lưu trữ thực sự ngăn chặn được trên một server đi thuê, ba cách bố trí đáng triển khai cùng các lệnh cho từng cách, hai cài đặt thực sự quan trọng trên một VPS nhỏ, và một loạt sai lầm biến toàn bộ nỗ lực đó thành vật trang trí.

## Mã hóa dữ liệu lưu trữ thực sự bảo vệ chống lại điều gì

Mã hóa dữ liệu lưu trữ nghĩa là các byte trên thiết bị lưu trữ là ciphertext bất cứ khi nào volume đang đóng. Đó là một tuyên bố hẹp, và giá trị của nó phụ thuộc vào đúng một biến số: khóa đang ở đâu vào thời điểm đối thủ xuất hiện.

| Tình huống | LUKS có giúp được không? |
| --- | --- |
| Một ổ đĩa bị ngừng sử dụng, trả lại theo bảo hành hoặc bán lại khi hết vòng đời | **Có** — trường hợp kinh điển, và phổ biến hơn nhiều so với bất kỳ tình huống kịch tính nào |
| Máy bị tịch thu trong lúc đã tắt, hoặc ổ lưu trữ bị rút khỏi rack | **Có**, miễn là khóa không nằm trên máy |
| Nhà cung cấp sao chép ổ đĩa ảo của bạn trong khi server đang chạy | Bản sao là ciphertext — nhưng khóa đang nằm trong RAM trên cùng host vật lý |
| Một đối thủ ở cấp hypervisor dump bộ nhớ của guest | **Không.** Khóa của một volume đã mở khóa nằm trong bộ nhớ kernel |
| Ai đó chiếm được quyền root trên server đang chạy của bạn | **Không.** Hệ thống tệp đang được mount; họ đọc nó y hệt như bạn |
| Bản sao lưu của bạn rời khỏi máy dưới dạng plaintext | **Không.** Vấn đề đó được giải quyết ở nguồn, không phải ở đích đến |
| Bạn bị yêu cầu giao nộp passphrase | Không phải câu hỏi kỹ thuật — được đề cập bên dưới |

Hãy đọc điều đó như một định nghĩa, không phải một sự thất vọng. Loại bỏ nhóm rủi ro "ổ đĩa bị rút ra" đáng giá một giờ công sức chính vì đó là nhóm rủi ro bạn không có biện pháp phòng vệ nào khác, và cũng là nhóm xảy ra mà không cần ai nhắm vào bạn: phần cứng hỏng và bị trả lại, mảng ổ đĩa bị ngừng sử dụng, volume được cấp lại cho khách thuê kế tiếp. Mã hóa biến tất cả những điều đó thành chuyện không đáng bận tâm.

Mã hóa dữ liệu lưu trữ trả lời tốt một câu hỏi: một volume đã đóng đáng giá bao nhiêu đối với bất kỳ ai đang giữ nó. Khóa nằm ở đâu quyết định tất cả những điều còn lại.

## Vì sao VPS không phải là laptop

Trên laptop, thiết kế là điều hiển nhiên. Bạn gõ passphrase lúc khởi động, khóa chỉ tồn tại trong RAM trong khi máy đang thức, và tắt máy là kết thúc câu chuyện. Một server không có ai ngồi trước console. Một thứ gì đó phải cung cấp khóa ở mỗi lần khởi động, và mỗi ứng viên cho "thứ gì đó" ấy đều đánh đổi giữa tính sẵn sàng và mức bảo vệ:


- **Một con người gõ khóa vào.** Cách bố trí mạnh nhất, vì khóa không bao giờ nằm nghỉ trên máy — nhưng server không thể tự khởi động lại mà không có bạn, và bạn cần một lối vào trước khi hệ điều hành tồn tại.

- **Máy tự giữ khóa.** Tiện lợi, và trong hầu hết các cấu hình tự chế thì lại tự phá hỏng mục đích của chính nó: một tệp khóa nằm trên cùng ổ đĩa ảo nghĩa là ai giữ ổ đĩa thì giữ luôn khóa.

- **Một máy khác trao khóa cho nó.** Mở khóa ràng buộc theo mạng, thường là Clevis với một server Tang. Server chỉ tự mở khóa khi nó vẫn còn kết nối được tới một host bạn kiểm soát — đây là một đặc tính thực sự hữu ích, và là sự dịch chuyển của niềm tin chứ không phải loại bỏ nó.

Có một khác biệt thứ hai mà hầu hết các hướng dẫn bỏ qua. Trên VPS, /boot và initramfs là plaintext, chúng nằm trên ổ lưu trữ mà nhà cung cấp cuối cùng vẫn kiểm soát, và không có chuỗi khởi động (boot chain) nào bạn có thể xác minh — không có TPM thuộc về bạn, không có measured boot, không có gì để chứng thực (attest). Một nhà cung cấp muốn lấy passphrase của bạn có thể sửa đổi initramfs và thu thập nó vào lần mở khóa tiếp theo của bạn. Đó không phải là mô tả về bất cứ điều gì chúng tôi làm; đó là mô tả về những gì kiến trúc này cho phép, và đó là cách duy nhất trung thực để suy luận về một chiếc máy tính bạn đi thuê. [So sánh VPS và dedicated](https://servhidden.com/vi/guides/vps-vs-dedicated-for-privacy) của chúng tôi đi qua cùng ranh giới niềm tin đó từ phía phần cứng, và [câu trả lời trung thực của chúng tôi về tính ẩn danh của offshore hosting](https://servhidden.com/vi/guides/is-offshore-hosting-truly-anonymous) áp dụng cùng kỷ luật đó cho mảng tiếp thị xung quanh nó.

## Ba cách bố trí đáng triển khai

Không có một cấu hình đúng duy nhất — chỉ có cấu hình mà bạn chấp nhận sống chung với kiểu thất bại của nó. Ba cách sau đây bao quát gần như mọi trường hợp thực tế.

| Cách bố trí | Bảo vệ được gì | Chi phí mỗi lần khởi động lại | Rủi ro bị khóa ngoài |
| --- | --- | --- | --- |
| **1.** Volume dữ liệu mã hóa, mở bằng tay sau khi khởi động | Dữ liệu quan trọng — database, kho mail, tài liệu, khóa | Server tự khởi động lại; vault chờ bạn | Rất thấp |
| **2.** LUKS toàn bộ root với mở khóa từ xa bằng dropbear | Tất cả: log hệ thống, cấu hình, swap, mọi thứ | Mỗi lần khởi động lại đều cần bạn, qua SSH, trước khi quá trình boot hoàn tất | Có thật — cấu hình mạng initramfs bị hỏng sẽ khiến máy mắc kẹt |
| **3.** Bare metal mã hóa ngay khi cài đặt, passphrase gõ qua IPMI | Tất cả, không có hypervisor nào nằm dưới khóa | Mỗi lần khởi động lại đều cần bạn, tại console ngoài băng | Thấp — IPMI là một lối vào độc lập |

Hãy bắt đầu với cách thứ nhất trừ khi bạn có lý do cụ thể để không làm vậy. Nó mang lại phần lớn sự bảo vệ với chỉ một phần nhỏ rủi ro vận hành, và nó có đặc tính mà hai cách kia không có: không gì trong đó có thể ngăn server quay lại trực tuyến. Cách bố trí thứ ba là cách duy nhất mà passphrase là một sự thật nhà cung cấp không thể chạm tới, chứ không phải một lời hứa mà nhà cung cấp đưa ra — đó là lý do [các máy chủ dedicated](https://servhidden.com/vi/dedicated) của chúng tôi thiết lập LUKS ngay khi cài đặt với một passphrase mà chúng tôi không bao giờ nhìn thấy.

## Mã hóa một volume dữ liệu trên VPS đang chạy

Đây là cách bố trí nên dùng đầu tiên. Không có gì bị cài lại, không có gì trong quy trình khởi động thay đổi, và nếu bạn mắc lỗi thì hậu quả tệ nhất chỉ là một tệp container mà bạn vứt bỏ. Mười lăm phút trên một server Debian hoặc Ubuntu đang chạy thật.


- **Cài công cụ.** apt install cryptsetup. Nếu gói của bạn đi kèm một block device thứ hai, hãy dùng thẳng nó và bỏ qua bước tiếp theo.

- **Tạo một container.** Trên một VPS chỉ có một ổ đĩa, cách thực tế là dùng một tệp: fallocate -l 40G /var/lib/vault.img. Nó hoạt động như một ổ đĩa và có thể mở rộng sau này.

- **Định dạng nó thành LUKS2.** cryptsetup luksFormat --type luks2 /var/lib/vault.img. Cứ dùng mặc định cho cipher; phần bên dưới sẽ nói về tham số duy nhất đáng chỉnh trên một server nhỏ.

- **Mở nó ra và đặt một hệ thống tệp lên trên.** cryptsetup open /var/lib/vault.img vault cho bạn /dev/mapper/vault; rồi mkfs.ext4 /dev/mapper/vault và mount /dev/mapper/vault /srv/vault.

- **Di chuyển dữ liệu quan trọng, rồi trỏ các dịch vụ vào đó.** Một bind mount, hoặc một lệnh rsync với dịch vụ đã dừng, thường sạch sẽ hơn symlink — database đặc biệt không thích bị "đi theo" như vậy.

- **Sao lưu header của LUKS.** cryptsetup luksHeaderBackup /var/lib/vault.img --header-backup-file vault-header.bin, rồi chuyển tệp đó ra khỏi server. Chỉ vài kilobyte hỏng ở đầu container cũng phá hủy vĩnh viễn mọi byte phía sau nó, và đây là biện pháp bảo hiểm duy nhất tồn tại.

- **Đóng nó lại và chứng minh bạn có thể quay lại được.** umount /srv/vault && cryptsetup close vault, rồi mở lại từ ghi chú của bạn thay vì từ trí nhớ. Hãy làm điều này trước khi có bất cứ thứ gì giá trị bên trong.

Sau khi khởi động lại, vault vẫn đóng cho đến khi bạn đăng nhập và mở nó. Đó không phải là một hạn chế cần khắc phục — đó chính là toàn bộ mục đích. Một volume tự mở là một volume có khóa nằm ngay trên máy.

**Cái bẫy di chuyển dữ liệu.** Sao chép plaintext vào một vault đã mã hóa không xóa nó khỏi nơi nó từng ở. Trên ổ lưu trữ ảo hóa, shred vốn không đáng tin cậy theo thiết kế — lớp bạn đang ghi đè không phải là lớp lưu trữ dữ liệu thật. Nếu dữ liệu thực sự nhạy cảm, hãy bắt đầu mã hóa ngay trên một server mới thay vì di chuyển nó vào mã hóa trên server cũ.

## Mã hóa toàn bộ root với mở khóa từ xa qua SSH

Khi yêu cầu là *không* điều gì đọc được sống sót qua một cuộc tịch thu lúc máy đã tắt — log, lịch sử shell, danh sách gói, hình dạng của những gì bạn đang chạy — thì hệ thống tệp root cũng phải nằm trong container. Vấn đề khi đó trở thành làm sao đưa được passphrase vào một máy chưa khởi động xong, và câu trả lời là một SSH server tí hon sống trong initramfs.


- **Cài đặt mã hóa ngay từ đầu.** Khởi động trình cài đặt bản phân phối qua [tải lên ISO tùy chỉnh](https://servhidden.com/vi/vps) và chọn phân vùng có hướng dẫn với LVM mã hóa. Chuyển đổi một hệ thống tệp root đang chạy tại chỗ là điều khả thi nhưng không đáng mạo hiểm.

- **Thêm SSH server tiền khởi động.** apt install dropbear-initramfs, rồi đặt public key của bạn vào /etc/dropbear/initramfs/authorized_keys. Đây là một bộ khóa riêng biệt với SSH thông thường của bạn — hãy dùng một khóa dành riêng cho việc này.

- **Khóa chặt nó lại.** Trong /etc/dropbear/initramfs/dropbear.conf, đặt DROPBEAR_OPTIONS="-I 180 -j -k -p 2222 -s": không cho đăng nhập bằng mật khẩu, không port forwarding, có cổng riêng, và một thời gian chờ (idle timeout) để một phiên bị treo không thể giữ quá trình khởi động mãi ở trạng thái mở.

- **Cấp mạng cho initramfs.** Thêm một tham số ip= tĩnh vào GRUB_CMDLINE_LINUX trong /etc/default/grub — có dạng ip=address::gateway:netmask::interface:off. Dựa vào DHCP ở giai đoạn này là cách người ta tự khóa mình ngoài máy.

- **Build lại và khởi động lại.** update-initramfs -u && update-grub, rồi khởi động lại và kết nối bằng ssh -p 2222 root@your-server và chạy cryptroot-unlock. Client của bạn sẽ cảnh báo về một host key lạ: initramfs có host key riêng của nó, điều này là bình thường và đáng để ghim vào một mục known_hosts riêng.

- **Kiểm thử đường dẫn thất bại trước khi bạn dựa vào nó.** Cài một bản cập nhật kernel, khởi động lại, mở khóa lần nữa. Nâng cấp kernel sẽ tái tạo lại initramfs, và đó chính xác là lúc một cấu hình sai sẽ lộ ra.

**Đừng triển khai điều này nếu không có console ngoài băng.** Nếu dropbear không khởi động được, SSH không thể giúp bạn — cách duy nhất để quay lại là một console hoạt động trước cả khi hệ điều hành hoạt động. Mọi VPS của ServHidden đều có sẵn quyền truy cập console VNC và mọi dedicated server đều có đầy đủ IPMI/KVM, vậy nên luôn có đường lui. Với một nhà cung cấp không có điều đó, cách bố trí thứ nhất là lựa chọn có trách nhiệm duy nhất.

## Hai cài đặt thực sự quan trọng, và cái bẫy VPS nhỏ

LUKS2 mặc định dùng AES-XTS với khóa 512-bit và dẫn xuất khóa Argon2id. Cả hai đều đúng đắn. Tự chỉnh tay cipher là cách vừa làm chậm vừa làm yếu đi cùng lúc, và internet đầy rẫy những dòng lệnh sao chép lại làm đúng điều đó. Tuy nhiên, có hai điều đáng để bạn chú ý.

### Hiệu năng không phải vấn đề — cho đến khi nó là vấn đề

Kiểm tra tăng tốc phần cứng bằng grep -m1 -o aes /proc/cpuinfo và đo bằng cryptsetup benchmark. Trên bất kỳ CPU nào có AES-NI — tức là mọi node chúng tôi vận hành — AES-XTS xử lý vài gigabyte mỗi giây trên mỗi core, vượt xa những gì một ổ đĩa ảo đơn lẻ có thể cung cấp, nên chi phí nhìn thấy được chỉ là vài phần trăm CPU khi I/O nặng và độ trễ tăng nhẹ. Không có AES-NI thì bức tranh đảo ngược và mã hóa trở thành nút thắt cổ chai; đó là trường hợp duy nhất một cipher thay thế là một quyết định thực sự chứ không phải làm theo phong trào.

### Bộ nhớ của Argon2id là thứ hay cắn người

Argon2id cố tình ngốn nhiều bộ nhớ, và cryptsetup hiệu chỉnh nó vào lúc format dựa trên lượng RAM của máy bạn đang format trên đó. Format một volume trên một workstation 32 GB, chuyển nó sang một VPS 1 GB, và việc mở khóa có thể thất bại hoàn toàn vì lượng bộ nhớ mà hàm dẫn xuất khóa đòi hỏi không có sẵn ở đó — còn tệ hơn nữa bên trong một initramfs, nơi có sẵn ít bộ nhớ hơn nhiều so với trong một hệ thống đang chạy. Trên các instance nhỏ, hãy ghim nó lại: cryptsetup luksFormat --type luks2 --pbkdf argon2id --pbkdf-memory 262144 /dev/vdb giới hạn ở mức 256 MB. Thấp hơn là một sự suy giảm thực sự về khả năng chống lại brute force ngoại tuyến, nên hãy bù lại bằng một passphrase dài hơn.

Một cờ tùy chọn đáng để bạn cân nhắc có ý thức thay vì copy-paste: --allow-discards cho phép TRIM đi qua tới thiết bị bên dưới, điều này tốt cho độ bền SSD và hiệu năng ổn định lâu dài, nhưng cũng để lộ ra volume đang được dùng bao nhiêu và gần đúng ở đâu. Mặc định nó tắt. Hãy bật nó khi bạn biết rõ nó làm lộ điều gì.

## Swap, log, snapshot — những phần người ta hay quên

Một vault đã mã hóa nhưng có plaintext rò rỉ xung quanh là kiểu thất bại phổ biến nhất, và nó vẫn vô hình cho đến khi có ai đó nhìn vào.


- **Swap.** Bất cứ thứ gì trong bộ nhớ đều có thể bị paging ra đĩa, kể cả dữ liệu bạn đã cẩn thận đặt trong vault. Hoặc tắt swap, hoặc cấp cho nó một khóa ngẫu nhiên ở mỗi lần khởi động bằng một dòng /etc/crypttab như swap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256.

- **Mọi thứ ghi vào nơi bạn chưa nhìn tới.** /var/log, /tmp, thư mục dữ liệu database, /var/lib/docker, lịch sử shell, journal của systemd. Mã hóa /srv/vault trong khi PostgreSQL vẫn ghi vào /var/lib/postgresql thì chẳng đạt được gì cả. Hãy liệt kê hết trước khi mã hóa.

- **Snapshot.** Một snapshot ở cấp block của một volume đã mã hóa là ciphertext nên không sao. Một snapshot bắt lại trạng thái bộ nhớ lại là một thứ hoàn toàn khác và có thể chứa khóa. Hãy biết panel của nhà cung cấp bạn chụp loại nào trước khi dùng nó.

- **Sao lưu.** Đích đến là nơi sai để giải quyết vấn đề này. Các công cụ như restic và BorgBackup mã hóa ngay tại nguồn bằng một khóa mà đích đến không bao giờ thấy, đó là lý do một [máy chủ sao lưu](https://servhidden.com/vi/use-cases/backup-server-hosting) có thể là một máy bình thường ở một khu vực pháp lý khác thay vì phải là một máy đáng tin cậy.

- **Phần plaintext bạn đã gửi đi đâu đó rồi.** Mã hóa dữ liệu lưu trữ không có tác dụng hồi tố. Bất cứ thứ gì đã được sao chép, gửi mail hay đồng bộ đi nơi khác đều nằm ngoài ranh giới bạn vừa vẽ ra.

## Khóa nằm ở đâu chính là toàn bộ thiết kế

Mỗi cách bố trí ở trên thực chất là một tuyên bố về quyền quản lý khóa. Có bốn lựa chọn tồn tại và chúng không tương đương nhau:


- **Trong đầu bạn, gõ vào ở mỗi lần khởi động.** Bảo vệ tối đa, ma sát vận hành tối đa. Máy thực sự không thể đọc được nếu không có bạn.

- **Trong một tệp trên chính máy đã mã hóa.** Chỉ bảo vệ chống lại việc bán lại ổ đĩa một cách ngây thơ, và không gì khác. Nếu tệp đó nằm trên /boot dạng plaintext, nó chẳng bảo vệ được gì cả — sai lầm phổ biến nhất trong mã hóa tự triển khai.

- **Trên một máy bạn kiểm soát, lấy về qua mạng.** Clevis ràng buộc với một server Tang: clevis luks bind -d /dev/vdb tang '{"url":"https://tang.example.net"}'. Server khởi động không cần người can thiệp miễn là nó còn kết nối được về nhà, và từ chối mở khóa ở bất kỳ nơi nào khác. Tuyệt vời cho các hạm đội headless, và nó biến host Tang thành thứ phải được bảo vệ.

- **Trong một TPM.** Có ý nghĩa trên phần cứng bạn thực sự sở hữu. Trên một VPS, TPM ảo được cung cấp bởi chính hypervisor mà bạn đang cố loại trừ, nên nó giải quyết vấn đề tiện lợi chứ không phải niềm tin.

Một phép thử giải quyết được hầu hết các thiết kế: **nếu máy có thể đạt tới màn hình đăng nhập mà không cần bạn, thì khóa đang nằm trên máy.** Đó có thể là một sự đánh đổi hoàn toàn hợp lý — rất nhiều khối lượng công việc muốn khởi động lại không cần người can thiệp hơn là muốn khả năng chống lại một đối thủ quyết tâm. Hãy đưa ra lựa chọn đó một cách có chủ đích, và đừng mô tả kết quả như thể nó là thứ nó không phải.

## Nhà cung cấp của bạn thấy được gì, và khu vực pháp lý bắt đầu từ đâu

Trên một VPS, một hypervisor nằm ngay bên dưới bạn. Chúng tôi không đọc bộ nhớ của guest, và chúng tôi không giữ log traffic, log kết nối hay log DNS, cũng không có dấu vết console — nhưng đó là các chính sách, và cách nói trung thực là một VPS yêu cầu bạn phải tin tưởng vào chúng. Trên bare metal thì không có hypervisor nào giữa bạn và silicon: mã hóa toàn bộ ổ đĩa được thiết lập ngay khi cài đặt với một passphrase chúng tôi không bao giờ nhận được là một đặc tính vật lý của máy, chứ không phải một sự đảm bảo từ chúng tôi. Sự khác biệt đó, chứ không phải việc chọn cipher, mới là điều bạn thực sự đang lựa chọn giữa hai bên.

Đó là lý do vì sao mã hóa và khu vực pháp lý là hai nửa của cùng một câu trả lời. Mã hóa quyết định một bản sao ổ đĩa của bạn đáng giá bao nhiêu; khu vực pháp lý quyết định ai có thể buộc máy phải được giao nộp, thông qua quy trình nào và nhanh tới đâu. Chúng tôi vận hành ở bảy khu vực pháp lý — Iceland, Thụy Sĩ, Panama, Romania, Moldova, Hà Lan và Nga — và lý do lựa chọn giữa các nơi đó nằm trong [hướng dẫn khu vực pháp lý](https://servhidden.com/vi/guides/choosing-an-offshore-jurisdiction) của chúng tôi, hoặc ở dạng ngắn gọn hơn qua [công cụ chọn khu vực pháp lý](https://servhidden.com/vi/jurisdiction-selector) và [trang địa điểm](https://servhidden.com/vi/locations).

Phần mà mã hóa không thể chạm tới là tiết lộ bắt buộc, vì nó nhắm vào bạn chứ không phải vào phần cứng. Vương quốc Anh, Pháp và Úc nằm trong số các quốc gia mà luật pháp có thể buộc một người phải giao nộp khóa giải mã hoặc chịu hình phạt nếu từ chối. Rủi ro đó đi theo nơi *bạn* đang ở, không phải nơi server đặt, và không cấu hình nào trên máy thay đổi được điều đó. Đăng ký mà không cần giấy tờ tùy thân giới hạn lượng dấu vết giấy tờ tồn tại ngay từ đầu — lý do thực tế, chẳng có gì hào nhoáng, khiến [hosting không-KYC](https://servhidden.com/vi/no-kyc-hosting) và mã hóa luôn xuất hiện cùng nhau trong một cuộc trò chuyện — nhưng đó không phải là một biện pháp phòng vệ trước một tòa án đã biết tên bạn.

## Chín sai lầm biến mã hóa thành vật trang trí


- **Tự động mở khóa từ một tệp khóa nằm trên cùng ổ đĩa.** Phần lớn các server "đã mã hóa", và tương đương với việc để chìa khóa ngay trong ổ khóa.

- **Mã hóa một volume mà dữ liệu nhạy cảm không bao giờ chạm tới.** Vault thì trống rỗng còn database thì không nằm trong đó.

- **Không bao giờ sao lưu header của LUKS.** Một sector hỏng ở đầu container và mọi byte phía sau nó biến mất vĩnh viễn.

- **Không bao giờ kiểm thử đường mở khóa.** Rồi một bản nâng cấp kernel tái tạo lại initramfs và lần khởi động lại tiếp theo trở thành một chiến dịch cứu hộ.

- **Format trên một máy lớn rồi mở khóa trên một máy nhỏ.** Argon2id đòi hỏi lượng bộ nhớ mà VPS không thể cung cấp, và volume sẽ không mở được.

- **Chọn một passphrase như một mật khẩu đăng nhập thông thường.** Không gì giới hạn tốc độ của một cuộc tấn công ngoại tuyến ngoại trừ hàm dẫn xuất khóa. Độ dài mới là thứ mua được thời gian.

- **Di chuyển plaintext vào mã hóa rồi cho rằng bản gốc đã biến mất.** Trên ổ lưu trữ ảo hóa, việc ghi đè không xóa dữ liệu một cách đáng tin cậy.

- **Gửi passphrase qua cùng kênh dùng để quản trị máy.** [OpSec máy chủ](https://servhidden.com/vi/guides/server-opsec-staying-anonymous) nói về vấn đề tương quan (correlation) mà điều đó tạo ra.

- **Nhầm lẫn giữa mã hóa của nhà cung cấp với mã hóa của chính bạn.** "Toàn bộ hạ tầng đều được mã hóa khi lưu trữ" — kể cả của chúng tôi — bảo vệ hạ tầng. Chỉ một khóa do chính bạn nắm giữ mới bảo vệ bạn khỏi hạ tầng đó.

## Vậy có đáng làm trên một VPS không?

Có, với những kỳ vọng đã được hiệu chỉnh đúng mức. Chỉ với một giờ công sức và gần như không có chi phí vận hành đo được, một volume dữ liệu mã hóa loại bỏ hoàn toàn một nhóm rủi ro mà bạn không có cách nào khác để xử lý, và loại bỏ nó vĩnh viễn: phần cứng ngừng sử dụng, ổ lưu trữ được cấp lại, một máy đã tắt nằm trong tay người khác. Hãy làm điều đó trên mọi server chứa bất cứ thứ gì quan trọng, ngay sau [checklist gia cố giờ đầu tiên](https://servhidden.com/vi/guides/first-hour-vps-hardening-checklist).

Điều nó không làm được là biến một máy tính đi thuê thành máy tính của riêng bạn. Nếu mô hình mối đe dọa của bạn coi chính nhà cung cấp là đối thủ, thì không cipher nào khắc phục được điều đó — câu trả lời là [phần cứng dedicated](https://servhidden.com/vi/dedicated), nơi khóa được gõ qua IPMI và không bao giờ đi qua một hypervisor, một khu vực pháp lý được chọn có chủ đích, và kỷ luật không đặt lên bất kỳ server nào những gì không cần phải có ở đó. Việc khớp đúng biện pháp kiểm soát với mối đe dọa thực sự chính là sự khác biệt giữa quyền riêng tư và vẻ ngoài của quyền riêng tư.





FAQ

## Mã hóa một server — các câu hỏi thường gặp





### 01
Mã hóa toàn bộ ổ đĩa có bảo vệ VPS của tôi khỏi nhà cung cấp hosting không?



Không, khi server đang chạy thì không. Một khi bạn mở khóa volume, khóa nằm trong bộ nhớ kernel trên host vật lý, và một đối thủ ở cấp hypervisor có thể chạm tới bộ nhớ đó. Điều mã hóa thực sự bảo vệ là chống lại bất kỳ ai đang giữ ổ lưu trữ của bạn trong khi nó đang đóng: ổ đĩa ngừng sử dụng hoặc bán lại, một volume được cấp lại, một máy bị tịch thu trong lúc đã tắt. Nếu mô hình mối đe dọa của bạn thực sự bao gồm cả nhà cung cấp, câu trả lời là một máy dedicated bare metal được mã hóa ngay khi cài đặt với một passphrase mà nhà cung cấp không bao giờ nhận được, chứ không phải một cipher khác trên một VPS.





### 02
Tôi có thể mã hóa một VPS đang có sẵn mà không cần cài lại không?



Bạn có thể mã hóa dữ liệu của mình mà không cần cài lại: tạo một tệp container LUKS bằng fallocate, format nó bằng cryptsetup luksFormat, mở nó ra, đặt một hệ thống tệp lên trên và chuyển database, kho mail cùng các khóa của bạn vào trong. Việc này mất khoảng mười lăm phút và không gây downtime nào ngoài việc khởi động lại các dịch vụ liên quan. Mã hóa hệ thống tệp root tại chỗ là một chuyện khác - điều đó khả thi, nhưng mong manh, và cài lại từ một ISO tùy chỉnh với LVM đã mã hóa vừa nhanh hơn vừa an toàn hơn.





### 03
Mở khóa từ xa hoạt động thế nào nếu không có ai ở console?



Một SSH server nhỏ, dropbear, được nhúng trong initramfs và khởi động trước khi root đã mã hóa được mở ra. Bạn cài dropbear-initramfs, thêm một public key, cấp cho initramfs một IP tĩnh, build lại nó, và ở mỗi lần khởi động bạn kết nối vào cổng dropbear và chạy cryptroot-unlock. Passphrase do chính bạn gõ vào và không bao giờ được lưu trên server. Đừng triển khai điều này nếu không có console ngoài băng - VNC trên một VPS, IPMI trên một dedicated server - vì nếu dropbear không khởi động được thì SSH không thể cứu bạn.





### 04
LUKS có làm chậm server không?



Trên bất kỳ CPU nào có tăng tốc phần cứng AES-NI thì gần như không. AES-XTS chạy ở tốc độ vài gigabyte mỗi giây trên mỗi core, cao hơn những gì một ổ đĩa ảo đơn lẻ có thể cung cấp, nên chi phí thực tế chỉ là vài phần trăm CPU khi I/O nặng và độ trễ tăng nhẹ. Hãy chạy cryptsetup benchmark trên chính máy của bạn để xem con số thực tế. Không có AES-NI thì chi phí phát sinh trở nên đáng kể, và đó là tình huống duy nhất đáng cân nhắc một cipher thay thế.





### 05
Điều gì xảy ra nếu tôi làm mất passphrase?



Dữ liệu sẽ mất. Không có cơ chế khôi phục, không có reset từ phía nhà cung cấp và không có back door nào - đó chính là đặc tính bạn đang mua. Có hai điều giúp giảm rủi ro: LUKS2 hỗ trợ nhiều key slot, vì vậy hãy thêm một passphrase dài thứ hai hoặc một tệp khóa lưu ở nơi khác, và sao lưu header của LUKS bằng cryptsetup luksHeaderBackup rồi lưu nó ra ngoài server. Một header bị hỏng phá hủy volume triệt để không kém gì một passphrase bị quên.





### 06
Mã hóa ổ đĩa có hợp pháp không, và tôi có thể bị buộc phải giao nộp khóa không?



Sử dụng mã hóa ổ đĩa là hợp pháp ở cả bảy khu vực pháp lý chúng tôi hoạt động, và đó là một thực hành bình thường chứ không phải một hành vi đáng ngờ. Tiết lộ bắt buộc là một câu hỏi khác, và nó đi theo con người chứ không phải phần cứng: Vương quốc Anh, Pháp và Úc nằm trong số các quốc gia mà luật pháp có thể buộc một người phải giao nộp khóa giải mã hoặc chịu hình phạt nếu từ chối. Điều đó được quyết định bởi việc bạn đang ở đâu và tòa án nào có thẩm quyền với bạn, và không cấu hình server nào thay đổi được điều đó.





### 07
Mã hóa có giúp ích gì nếu server bị tịch thu trong lúc đang chạy không?



Không. Một server đang chạy có volume đang được mount và khóa nằm trong bộ nhớ, nên bất kỳ ai có quyền truy cập đều đọc được hệ thống tệp y hệt như bạn - và đó cũng là lý do thiết bị thường bị thu giữ trong lúc vẫn đang bật. Mã hóa dữ liệu lưu trữ là biện pháp bảo vệ cho một volume đã đóng. Nếu việc đột ngột mất quyền kiểm soát máy nằm trong mô hình mối đe dọa của bạn, điều giúp ích là giữ càng ít thứ trên máy càng tốt, lưu bản sao lưu ở nơi khác đã được mã hóa ngay tại nguồn, và chọn một khu vực pháp lý nơi quy trình pháp lý để tiếp cận máy vừa chậm vừa hẹp.





### 08
Một tệp container LUKS có an toàn như mã hóa toàn bộ một block device không?



Về mặt mật mã học thì có - cùng một header LUKS2, cùng cipher và cùng cách dẫn xuất khóa được áp dụng dù theo cách nào, và container hoạt động như một block device một khi đã được mở. Một ổ đĩa riêng biệt gọn gàng hơn một chút và tránh phân mảnh trên hệ thống tệp của host, nhưng trên một VPS chỉ có một ổ đĩa, tệp container là cách tiếp cận tiêu chuẩn và không đánh mất điều gì quan trọng. Thứ thay đổi mức độ an toàn không phải là định dạng container, mà là khóa nằm ở đâu và bạn thực sự đặt dữ liệu gì vào bên trong.




Hướng dẫn liên quan

## Đọc tiếp


[### Cách chọn khu vực pháp lý offshore hosting năm 2026

Mua hàng


Khung quyết định thực tế để chọn khu vực pháp lý offshore: luật lưu giữ dữ liệu, rủi ro MLAT, lập trường với DMCA, tốc độ xử lý tòa án và thực thi thực tế — theo từng quốc gia.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/choosing-an-offshore-jurisdiction)
[### VPS vs máy chủ dedicated cho workload yêu cầu quyền riêng tư cao

Mua hàng


Khi nào VPS là đủ, khi nào việc chia sẻ tenancy là rủi ro, và khi nào bare metal là lựa chọn duy nhất thực sự đúng đắn. Cách ly phần cứng, rủi ro hypervisor, và chi phí so với mô hình mối đe dọa.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/vps-vs-dedicated-for-privacy)
[### VPN Tự Lưu Trữ trên VPS No-KYC: WireGuard vs OpenVPN

Vận hành


Tại sao VPN tự lưu trữ vượt trội hơn các nhà cung cấp thương mại, và WireGuard cùng OpenVPN thực sự so sánh như thế nào về quyền riêng tư, hiệu suất và rủi ro vận hành vào năm 2026.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090 vs H100 SXM5 cho AI Inference (và Vị trí của RTX 5090)

Mua hàng


Hướng dẫn mua: GPU NVIDIA nào phù hợp cho workload LLM tự host, tạo ảnh, video, giọng nói và fine-tuning năm 2026. RTX 4090 vs RTX 5090 vs H100 SXM5 vs dual H100 — VRAM, throughput, $/token, khi nào mỗi loại thắng.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/rtx-4090-vs-h100-for-ai-inference)
[### Offshore Windows RDP cho Giao dịch Forex MT4 / MT5 / cTrader

Vận hành


Hướng dẫn toàn diện: tại sao cần Windows RDP cho giao dịch Forex, cách chọn khu vực pháp lý offshore có độ trễ thấp, cài đặt MT4 / MT5 / cTrader / Expert Advisor, độ trễ đến máy chủ broker, và quy trình thanh toán không KYC.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/offshore-windows-rdp-for-forex-trading)
[### Giải thích Hosting Bỏ qua DMCA: Thực sự có Nghĩa gì vào năm 2026

Mua hàng


Hosting "bỏ qua DMCA" thực sự mang lại gì cho bạn, những khu vực pháp lý nào thực sự hỗ trợ nó, các khối lượng công việc cần đến nó, và những bẫy bản quyền mà thuật ngữ này không bao gồm.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/dmca-ignored-hosting-explained)
[### Đăng ký tên miền ẩn danh bằng Crypto: WHOIS Privacy năm 2026

Quyền riêng tư


Hướng dẫn thực tế năm 2026 về đăng ký tên miền mà không tiết lộ danh tính: các chế độ WHOIS theo TLD, lựa chọn registrar, tùy chọn thanh toán bằng crypto, và những sai lầm vận hành vẫn có thể làm lộ bạn.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/anonymous-domain-registration-with-crypto)
[### Thanh toán Crypto cho Hosting: Monero vs Bitcoin vs USDT

Quyền riêng tư


Việc chọn đồng coin thanh toán ảnh hưởng như thế nào đến những gì nhà cung cấp hosting biết về bạn. Quyền riêng tư, phí giao dịch, tính chung cuộc và mức độ phơi lộ trước phân tích blockchain cho XMR, BTC và USDT — kèm khuyến nghị rõ ràng.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### Hosting Offshore Có Thực Sự Ẩn Danh Không? Câu Trả Lời Trung Thực

Quyền riêng tư


Hosting offshore, không yêu cầu KYC, loại bỏ danh tính mà một nhà cung cấp thông thường thu thập — nhưng "ẩn danh" còn phụ thuộc vào cách thanh toán, việc ghi log của nhà cung cấp và opsec của chính bạn. Đây là những gì thực sự có thể bị truy vết.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/is-offshore-hosting-truly-anonymous)
[### Giờ Đầu Tiên Gia Cố VPS: Một Checklist

Vận hành


Một checklist cụ thể, theo thứ tự, để bảo mật một VPS mới trong chưa đầy một giờ: khóa SSH, firewall, fail2ban, cập nhật tự động, và việc thu hẹp attack surface giúp chặn phần lớn các cuộc tấn công cơ hội.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/first-hour-vps-hardening-checklist)
[### What Is No-KYC Hosting? Definition, Legality & How It Works

Quyền riêng tư


No-KYC hosting lets you rent a server with zero identity verification — no name, no email, no ID. Here is exactly what it means, how it works technically, whether it is legal, and how to pick a genuine provider.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/what-is-no-kyc-hosting)
[### Is Offshore Hosting Legal? The Honest 2026 Answer

Mua hàng


Offshore hosting is legal — for you and for the provider. Here is what the term really means, where the legal line actually sits, the myths worth dropping, and how to use it responsibly.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/is-offshore-hosting-legal)
[### How to Pay for Hosting with Monero (XMR) — Step by Step

Quyền riêng tư


A step-by-step guide to paying for a VPS or dedicated server with Monero (XMR): why XMR is the most private option, how to get it, and how the checkout works — from invoice to a running server in minutes.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/how-to-pay-for-hosting-with-monero)
[### How to Host a Website Anonymously — A Practical 2026 Guide

Quyền riêng tư


A practical, layered guide to hosting a website with no identity attached: the account, the payment, the domain, the jurisdiction, your connection and the content — each layer explained.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/how-to-host-a-website-anonymously)
[### How to Set Up a WireGuard VPN on a VPS — Step-by-Step Guide

Vận hành


Build your own private VPN on a VPS with WireGuard: why a self-hosted VPN beats a commercial one, the full setup from install to a connected client, and how to harden it.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### How to Self-Host an LLM on a GPU Server — 2026 Guide

Vận hành


Run your own large language model on a rented GPU server: why self-hosting beats an API, which GPU and model to choose, the setup with Ollama or vLLM, and what it costs.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/self-host-an-llm-on-a-gpu-server)
[### Bulletproof Hosting vs Offshore Hosting — What Is the Difference?

Mua hàng


Bulletproof hosting and offshore hosting are constantly confused — and they are not the same thing. Here is the real difference, why it matters, and which one you actually want.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/bulletproof-vs-offshore-hosting)
[### How to Buy a VPS with Bitcoin — Step-by-Step (2026)

Mua hàng


A beginner-friendly walkthrough of buying a VPS with Bitcoin: getting BTC, choosing a plan, paying the invoice, and what you get — a running server with no card and no name attached.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/how-to-buy-a-vps-with-bitcoin)
[### Best Countries for DMCA-Ignored Hosting in 2026

Mua hàng


Where to host when you want servers beyond the easy reach of US-style takedowns: the jurisdictions that work, what DMCA-ignored really means, and how to choose.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/best-countries-for-dmca-ignored-hosting)
[### How to Host a Tor Hidden Service (.onion Site) — 2026 Guide

Vận hành


Set up a Tor onion service on a VPS: what a hidden service is, why it is the strongest form of anonymous hosting, the full setup, and how to keep it actually anonymous.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/how-to-host-a-tor-hidden-service)
[### Offshore Mail Server Setup — Self-Host Private Email in 2026

Vận hành


Run your own private email server on an offshore VPS: why self-host email, what you need, the realistic setup with an all-in-one mail stack, and how to get deliverability right.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/offshore-mail-server-setup)
[### Crypto Node Hosting Guide — Run a Blockchain Node on a VPS

Vận hành


How to host a blockchain node on a server: why run your own node, sizing the server for Bitcoin, Ethereum, Monero and more, the setup, and keeping it private.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/crypto-node-hosting-guide)
[### GPU Hosting for Stable Diffusion — Run Your Own Image Server

Vận hành


Run Stable Diffusion on your own GPU server: why self-host image generation, which GPU to pick, the setup with a web UI, and what it costs versus a hosted service.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/gpu-hosting-for-stable-diffusion)
[### Server OpSec — Staying Anonymous When You Run a Server

Quyền riêng tư


Operational security for anyone running an anonymous server: the mistakes that deanonymise people, the habits that prevent them, and how to keep identities truly separate.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/server-opsec-staying-anonymous)
[### Seedbox Setup Guide — Build Your Own Private Seedbox in 2026

Vận hành


How to build your own seedbox on a server: what a seedbox is, sizing it, installing a torrent client with a web UI, and keeping it private and secure.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/seedbox-setup-guide)
[### How to Bypass DPI Censorship with Your Own VPS (2026 Guide)

Quyền riêng tư


Your VPN stopped working? How to bypass DPI censorship with your own VPS: what deep packet inspection actually detects, which of the five 2026 protocols beats which block, and a full VLESS+REALITY walkthrough.


Câu hỏi thường gặp gồm 6 câu](https://servhidden.com/vi/guides/bypass-dpi-censorship-with-your-own-vps)
[### Ẩn IP Origin Server: CDN, Reverse Proxy Và Những Gì Vẫn Rò Rỉ

Quyền riêng tư


Có nên đặt CDN trước một server offshore: nó che giấu được gì, bàn khiếu nại bạn thừa hưởng, sáu cách một IP origin vẫn rò rỉ, và cách tự kiểm toán IP của bạn.


Câu hỏi thường gặp gồm 8 câu](https://servhidden.com/vi/guides/hiding-your-origin-server-ip)
[### Chiến lược sao lưu VPS: mã hóa, ngoài máy chủ, khôi phục được

Vận hành


Nhà cung cấp không giữ bản sao lưu nào. Điều gì thực sự phá hủy máy chủ, vì sao sao lưu kiểu push chết theo máy chủ, restic hay Borg, và cách kiểm tra khôi phục.


Câu hỏi thường gặp gồm 8 câu](https://servhidden.com/vi/guides/vps-backup-strategy)
[### Tự Dựng Server Matrix: Federation, Metadata Và Giới Hạn Của E2EE

Vận hành


Tự dựng server Matrix mang lại điều gì: so sánh Synapse với Conduit, server_name mà bạn không thể đổi, kho media ngốn hết ổ đĩa, và những gì federation vẫn để lộ ra.


Câu hỏi thường gặp gồm 8 câu](https://servhidden.com/vi/guides/self-host-a-matrix-server)
[### Cách di chuyển website sang hosting offshore không downtime

Vận hành


Thứ tự khiến việc di chuyển máy chủ trở nên nhàm chán: hạ TTL của DNS trước nhiều ngày, chạy song song hai máy chủ, đóng băng ghi dữ liệu trong vài phút thay vì vài giờ — và dọn sạch dấu vết passive DNS, Certificate Transparency và WHOIS mà cuộc di chuyển để lại phía sau.


Câu hỏi thường gặp gồm 8 câu](https://servhidden.com/vi/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

Vận hành


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


Câu hỏi thường gặp gồm 8 câu](https://servhidden.com/vi/guides/self-host-a-crypto-payment-gateway)




## Mã hóa nó trên phần cứng được chọn đúng mục đích



VPS KVM với console VNC và tải lên ISO tùy chỉnh, hoặc máy chủ dedicated bare-metal với IPMI và LUKS ngay khi cài đặt — trải khắp bảy khu vực pháp lý offshore, không KYC, chỉ nhận crypto. Passphrase của bạn, khóa của bạn, không gắn danh tính.


[Xem các gói VPS](https://servhidden.com/vi/vps)
[Máy chủ Dedicated](https://servhidden.com/vi/dedicated)
[Private Hosting](https://servhidden.com/vi/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "VPS offshore & máy chủ chuyên dụng tại 7 khu vực pháp lý offshore. Không KYC, không lưu nhật ký, chỉ chấp nhận crypto. Quyền riêng tư theo kiến trúc.",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "Mã hóa toàn bộ ổ đĩa trên VPS: cài đặt LUKS và giới hạn bảo vệ thực sự",
    "description": "Cách mã hóa VPS bằng LUKS: volume dữ liệu mã hóa, mã hóa toàn bộ root với mở khóa từ xa qua SSH, các cài đặt quan trọng trên server nhỏ, và đánh giá trung thực về những gì mã hóa ổ đĩa thực sự ngăn chặn được.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/full-disk-encryption-on-a-vps",
    "inLanguage": "vi",
    "keywords": "VPS full disk encryption, encrypt VPS with LUKS, LUKS remote unlock dropbear, encrypted VPS hosting, cryptsetup LUKS2 setup, encryption at rest server, protect data if server is seized, dedicated server disk encryption",
    "articleSection": "Vận hành",
    "wordCount": 6258
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "Mã hóa toàn bộ ổ đĩa có bảo vệ VPS của tôi khỏi nhà cung cấp hosting không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Không, khi server đang chạy thì không. Một khi bạn mở khóa volume, khóa nằm trong bộ nhớ kernel trên host vật lý, và một đối thủ ở cấp hypervisor có thể chạm tới bộ nhớ đó. Điều mã hóa thực sự bảo vệ là chống lại bất kỳ ai đang giữ ổ lưu trữ của bạn trong khi nó đang đóng: ổ đĩa ngừng sử dụng hoặc bán lại, một volume được cấp lại, một máy bị tịch thu trong lúc đã tắt. Nếu mô hình mối đe dọa của bạn thực sự bao gồm cả nhà cung cấp, câu trả lời là một máy dedicated bare metal được mã hóa ngay khi cài đặt với một passphrase mà nhà cung cấp không bao giờ nhận được, chứ không phải một cipher khác trên một VPS."
            }
        },
        {
            "@type": "Question",
            "name": "Tôi có thể mã hóa một VPS đang có sẵn mà không cần cài lại không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Bạn có thể mã hóa dữ liệu của mình mà không cần cài lại: tạo một tệp container LUKS bằng fallocate, format nó bằng cryptsetup luksFormat, mở nó ra, đặt một hệ thống tệp lên trên và chuyển database, kho mail cùng các khóa của bạn vào trong. Việc này mất khoảng mười lăm phút và không gây downtime nào ngoài việc khởi động lại các dịch vụ liên quan. Mã hóa hệ thống tệp root tại chỗ là một chuyện khác - điều đó khả thi, nhưng mong manh, và cài lại từ một ISO tùy chỉnh với LVM đã mã hóa vừa nhanh hơn vừa an toàn hơn."
            }
        },
        {
            "@type": "Question",
            "name": "Mở khóa từ xa hoạt động thế nào nếu không có ai ở console?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Một SSH server nhỏ, dropbear, được nhúng trong initramfs và khởi động trước khi root đã mã hóa được mở ra. Bạn cài dropbear-initramfs, thêm một public key, cấp cho initramfs một IP tĩnh, build lại nó, và ở mỗi lần khởi động bạn kết nối vào cổng dropbear và chạy cryptroot-unlock. Passphrase do chính bạn gõ vào và không bao giờ được lưu trên server. Đừng triển khai điều này nếu không có console ngoài băng - VNC trên một VPS, IPMI trên một dedicated server - vì nếu dropbear không khởi động được thì SSH không thể cứu bạn."
            }
        },
        {
            "@type": "Question",
            "name": "LUKS có làm chậm server không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Trên bất kỳ CPU nào có tăng tốc phần cứng AES-NI thì gần như không. AES-XTS chạy ở tốc độ vài gigabyte mỗi giây trên mỗi core, cao hơn những gì một ổ đĩa ảo đơn lẻ có thể cung cấp, nên chi phí thực tế chỉ là vài phần trăm CPU khi I/O nặng và độ trễ tăng nhẹ. Hãy chạy cryptsetup benchmark trên chính máy của bạn để xem con số thực tế. Không có AES-NI thì chi phí phát sinh trở nên đáng kể, và đó là tình huống duy nhất đáng cân nhắc một cipher thay thế."
            }
        },
        {
            "@type": "Question",
            "name": "Điều gì xảy ra nếu tôi làm mất passphrase?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Dữ liệu sẽ mất. Không có cơ chế khôi phục, không có reset từ phía nhà cung cấp và không có back door nào - đó chính là đặc tính bạn đang mua. Có hai điều giúp giảm rủi ro: LUKS2 hỗ trợ nhiều key slot, vì vậy hãy thêm một passphrase dài thứ hai hoặc một tệp khóa lưu ở nơi khác, và sao lưu header của LUKS bằng cryptsetup luksHeaderBackup rồi lưu nó ra ngoài server. Một header bị hỏng phá hủy volume triệt để không kém gì một passphrase bị quên."
            }
        },
        {
            "@type": "Question",
            "name": "Mã hóa ổ đĩa có hợp pháp không, và tôi có thể bị buộc phải giao nộp khóa không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Sử dụng mã hóa ổ đĩa là hợp pháp ở cả bảy khu vực pháp lý chúng tôi hoạt động, và đó là một thực hành bình thường chứ không phải một hành vi đáng ngờ. Tiết lộ bắt buộc là một câu hỏi khác, và nó đi theo con người chứ không phải phần cứng: Vương quốc Anh, Pháp và Úc nằm trong số các quốc gia mà luật pháp có thể buộc một người phải giao nộp khóa giải mã hoặc chịu hình phạt nếu từ chối. Điều đó được quyết định bởi việc bạn đang ở đâu và tòa án nào có thẩm quyền với bạn, và không cấu hình server nào thay đổi được điều đó."
            }
        },
        {
            "@type": "Question",
            "name": "Mã hóa có giúp ích gì nếu server bị tịch thu trong lúc đang chạy không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Không. Một server đang chạy có volume đang được mount và khóa nằm trong bộ nhớ, nên bất kỳ ai có quyền truy cập đều đọc được hệ thống tệp y hệt như bạn - và đó cũng là lý do thiết bị thường bị thu giữ trong lúc vẫn đang bật. Mã hóa dữ liệu lưu trữ là biện pháp bảo vệ cho một volume đã đóng. Nếu việc đột ngột mất quyền kiểm soát máy nằm trong mô hình mối đe dọa của bạn, điều giúp ích là giữ càng ít thứ trên máy càng tốt, lưu bản sao lưu ở nơi khác đã được mã hóa ngay tại nguồn, và chọn một khu vực pháp lý nơi quy trình pháp lý để tiếp cận máy vừa chậm vừa hẹp."
            }
        },
        {
            "@type": "Question",
            "name": "Một tệp container LUKS có an toàn như mã hóa toàn bộ một block device không?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "Về mặt mật mã học thì có - cùng một header LUKS2, cùng cipher và cùng cách dẫn xuất khóa được áp dụng dù theo cách nào, và container hoạt động như một block device một khi đã được mở. Một ổ đĩa riêng biệt gọn gàng hơn một chút và tránh phân mảnh trên hệ thống tệp của host, nhưng trên một VPS chỉ có một ổ đĩa, tệp container là cách tiếp cận tiêu chuẩn và không đánh mất điều gì quan trọng. Thứ thay đổi mức độ an toàn không phải là định dạng container, mà là khóa nằm ở đâu và bạn thực sự đặt dữ liệu gì vào bên trong."
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "Trang chủ",
            "item": "https://servhidden.com/vi/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "Hướng Dẫn Privacy Hosting",
            "item": "https://servhidden.com/vi/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "Mã hóa toàn bộ ổ đĩa trên VPS: cài đặt LUKS và giới hạn bảo vệ thực sự",
            "item": "https://servhidden.com/vi/guides/full-disk-encryption-on-a-vps"
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "HowTo",
    "name": "Mã hóa Toàn bộ Ổ đĩa trên VPS",
    "description": "Cách mã hóa VPS bằng LUKS: volume dữ liệu mã hóa, mã hóa toàn bộ root với mở khóa từ xa qua SSH, các cài đặt quan trọng trên server nhỏ, và đánh giá trung thực về những gì mã hóa ổ đĩa thực sự ngăn chặn được.",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "inLanguage": "vi",
    "totalTime": "PT1H",
    "step": [
        {
            "@type": "HowToStep",
            "position": 1,
            "name": "Mã hóa dữ liệu lưu trữ thực sự bảo vệ chống lại điều gì",
            "text": "Mã hóa dữ liệu lưu trữ nghĩa là các byte trên thiết bị lưu trữ là ciphertext bất cứ khi nào volume đang đóng. Đó là một tuyên bố hẹp, và giá trị của nó phụ thuộc vào đúng một biến số: khóa đang ở đâu vào thời điểm đối thủ xuất hiện. Tình huốngLUKS có giúp được không? Một ổ đĩa bị ngừng sử dụng, t…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#mã-hóa-dữ-liệu-lưu-trữ-thực-sự-bảo-vệ-chống-lại-điều-gì"
        },
        {
            "@type": "HowToStep",
            "position": 2,
            "name": "Vì sao VPS không phải là laptop",
            "text": "Trên laptop, thiết kế là điều hiển nhiên. Bạn gõ passphrase lúc khởi động, khóa chỉ tồn tại trong RAM trong khi máy đang thức, và tắt máy là kết thúc câu chuyện. Một server không có ai ngồi trước console. Một thứ gì đó phải cung cấp khóa ở mỗi lần khởi động, và mỗi ứng viên cho \"thứ gì đó\" ấy đều…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#vì-sao-vps-không-phải-là-laptop"
        },
        {
            "@type": "HowToStep",
            "position": 3,
            "name": "Ba cách bố trí đáng triển khai",
            "text": "Không có một cấu hình đúng duy nhất — chỉ có cấu hình mà bạn chấp nhận sống chung với kiểu thất bại của nó. Ba cách sau đây bao quát gần như mọi trường hợp thực tế. Cách bố tríBảo vệ được gìChi phí mỗi lần khởi động lạiRủi ro bị khóa ngoài 1. Volume dữ liệu mã hóa, mở bằng tay sau khi khởi độngDữ…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#ba-cách-bố-trí-đáng-triển-khai"
        },
        {
            "@type": "HowToStep",
            "position": 4,
            "name": "Mã hóa một volume dữ liệu trên VPS đang chạy",
            "text": "Đây là cách bố trí nên dùng đầu tiên. Không có gì bị cài lại, không có gì trong quy trình khởi động thay đổi, và nếu bạn mắc lỗi thì hậu quả tệ nhất chỉ là một tệp container mà bạn vứt bỏ. Mười lăm phút trên một server Debian hoặc Ubuntu đang chạy thật. Cài công cụ. apt install cryptsetup. Nếu gó…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#mã-hóa-một-volume-dữ-liệu-trên-vps-đang-chạy"
        },
        {
            "@type": "HowToStep",
            "position": 5,
            "name": "Mã hóa toàn bộ root với mở khóa từ xa qua SSH",
            "text": "Khi yêu cầu là không điều gì đọc được sống sót qua một cuộc tịch thu lúc máy đã tắt — log, lịch sử shell, danh sách gói, hình dạng của những gì bạn đang chạy — thì hệ thống tệp root cũng phải nằm trong container. Vấn đề khi đó trở thành làm sao đưa được passphrase vào một máy chưa khởi động xong,…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#mã-hóa-toàn-bộ-root-với-mở-khóa-từ-xa-qua-ssh"
        },
        {
            "@type": "HowToStep",
            "position": 6,
            "name": "Hai cài đặt thực sự quan trọng, và cái bẫy VPS nhỏ",
            "text": "LUKS2 mặc định dùng AES-XTS với khóa 512-bit và dẫn xuất khóa Argon2id. Cả hai đều đúng đắn. Tự chỉnh tay cipher là cách vừa làm chậm vừa làm yếu đi cùng lúc, và internet đầy rẫy những dòng lệnh sao chép lại làm đúng điều đó. Tuy nhiên, có hai điều đáng để bạn chú ý. Hiệu năng không phải vấn đề —…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#hai-cài-đặt-thực-sự-quan-trọng-và-cái-bẫy-vps-nhỏ"
        },
        {
            "@type": "HowToStep",
            "position": 7,
            "name": "Swap, log, snapshot — những phần người ta hay quên",
            "text": "Một vault đã mã hóa nhưng có plaintext rò rỉ xung quanh là kiểu thất bại phổ biến nhất, và nó vẫn vô hình cho đến khi có ai đó nhìn vào. Swap. Bất cứ thứ gì trong bộ nhớ đều có thể bị paging ra đĩa, kể cả dữ liệu bạn đã cẩn thận đặt trong vault. Hoặc tắt swap, hoặc cấp cho nó một khóa ngẫu nhiên …",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#swap-log-snapshot-những-phần-người-ta-hay-quên"
        },
        {
            "@type": "HowToStep",
            "position": 8,
            "name": "Khóa nằm ở đâu chính là toàn bộ thiết kế",
            "text": "Mỗi cách bố trí ở trên thực chất là một tuyên bố về quyền quản lý khóa. Có bốn lựa chọn tồn tại và chúng không tương đương nhau: Trong đầu bạn, gõ vào ở mỗi lần khởi động. Bảo vệ tối đa, ma sát vận hành tối đa. Máy thực sự không thể đọc được nếu không có bạn. Trong một tệp trên chính máy đã mã hó…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#khóa-nằm-ở-đâu-chính-là-toàn-bộ-thiết-kế"
        },
        {
            "@type": "HowToStep",
            "position": 9,
            "name": "Nhà cung cấp của bạn thấy được gì, và khu vực pháp lý bắt đầu từ đâu",
            "text": "Trên một VPS, một hypervisor nằm ngay bên dưới bạn. Chúng tôi không đọc bộ nhớ của guest, và chúng tôi không giữ log traffic, log kết nối hay log DNS, cũng không có dấu vết console — nhưng đó là các chính sách, và cách nói trung thực là một VPS yêu cầu bạn phải tin tưởng vào chúng. Trên bare meta…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#nhà-cung-cấp-của-bạn-thấy-được-gì-và-khu-vực-pháp-lý-bắt-đầu"
        },
        {
            "@type": "HowToStep",
            "position": 10,
            "name": "Chín sai lầm biến mã hóa thành vật trang trí",
            "text": "Tự động mở khóa từ một tệp khóa nằm trên cùng ổ đĩa. Phần lớn các server \"đã mã hóa\", và tương đương với việc để chìa khóa ngay trong ổ khóa. Mã hóa một volume mà dữ liệu nhạy cảm không bao giờ chạm tới. Vault thì trống rỗng còn database thì không nằm trong đó. Không bao giờ sao lưu header của LU…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#chín-sai-lầm-biến-mã-hóa-thành-vật-trang-trí"
        },
        {
            "@type": "HowToStep",
            "position": 11,
            "name": "Vậy có đáng làm trên một VPS không?",
            "text": "Có, với những kỳ vọng đã được hiệu chỉnh đúng mức. Chỉ với một giờ công sức và gần như không có chi phí vận hành đo được, một volume dữ liệu mã hóa loại bỏ hoàn toàn một nhóm rủi ro mà bạn không có cách nào khác để xử lý, và loại bỏ nó vĩnh viễn: phần cứng ngừng sử dụng, ổ lưu trữ được cấp lại, m…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#vậy-có-đáng-làm-trên-một-vps-không"
        }
    ]
}
```

