[首页](https://servhidden.com/zh) /
[隐私托管指南](https://servhidden.com/zh/guides) /
VPS 全盘加密:LUKS 配置与它真正能防住什么






运营管理


# VPS 全盘加密



磁盘加密能很好地回答一个问题,对其他几个问题却完全无能为力。本文介绍如何在一台租来的服务器上配置 LUKS——加密数据卷、配合 dropbear 远程解锁的全盘 root 加密,或是安装时就加密好的裸机服务器——以及如何判断它到底消除了你面临的哪些威胁。


[阅读指南](#guide-body)
[常见问题](#guide-faq)






## 本页内容




- [指南](#guide-body)

- [常见问题](#guide-faq)

- [相关指南](#guide-related)

- [推荐页面](#guide-cta)






无需KYC
仅限加密货币
零日志
忽略 DMCA
完整Root权限
NVMe固态硬盘





16 分钟阅读
更新于 Aug 2026

本页内容

[01静态加密到底能防住什么](#静态加密到底能防住什么)
[02为什么 VPS 不是笔记本电脑](#为什么-vps-不是笔记本电脑)
[03三种值得部署的方案](#三种值得部署的方案)
[04在运行中的 VPS 上加密一个数据卷](#在运行中的-vps-上加密一个数据卷)
[05全盘 root 加密,配合 SSH 远程解锁](#全盘-root-加密配合-ssh-远程解锁)
[06真正重要的两个参数,以及小型 VPS 的陷阱](#真正重要的两个参数以及小型-vps-的陷阱)
[07swap、日志、快照——容易被忘掉的部分](#swap日志快照容易被忘掉的部分)
[08密钥放在哪里,才是设计的全部](#密钥放在哪里才是设计的全部)
[09主机商能看到什么,以及司法辖区从哪里开始起作用](#主机商能看到什么以及司法辖区从哪里开始起作用)
[10让加密沦为摆设的九个错误](#让加密沦为摆设的九个错误)
[11那么,在 VPS 上做这件事到底值不值?](#那么在-vps-上做这件事到底值不值)
[FAQ常见问题](#guide-faq)
[→推荐页面](#guide-cta)







全盘加密只回答一个问题:当对手拿到你的存储介质、机器已经关机时,他们能得到什么?你可能关心的其他问题——主机商能看到什么、运行中的服务器被查封会怎样、备份是否安全——答案完全不同,把它们混为一谈,正是人们最终用上一套什么都保护不了的加密方案的原因。

这个区别值得说清楚,因为「LUKS 加密」这几个字出现在这个行业几乎每一个隐私主机商的页面上,[我们自己的页面也不例外](https://servhidden.com/zh/anonymous-hosting)。它是一项真实有效的控制手段,运行成本几乎为零,同时也是主机行业里被夸大最多的一项控制手段。本指南介绍静态加密在一台租来的服务器上到底能防住什么、三种值得部署的方案及各自的命令、小型 VPS 上真正重要的两个参数,以及那些会让整套加密沦为摆设的常见错误。

## 静态加密到底能防住什么

静态加密(encryption at rest)是指卷处于关闭状态时,存储介质上的字节全部是密文。这是一个很窄的承诺,它的价值取决于一个变量:对手到手的那一刻,密钥在哪里。

| 场景 | LUKS 能起作用吗? |
| --- | --- |
| 硬盘退役、保修期内被换掉,或在报废时被转卖 | **能**——教科书式的场景,也远比任何戏剧化的情形常见 |
| 机器在关机状态下被查封,或存储设备被从机架上拆走 | **能**,前提是密钥没有留在机器上 |
| 主机商在服务器运行期间复制了你的虚拟磁盘 | 复制出来的是密文——但密钥就在同一台物理主机的 RAM 里 |
| 拥有虚拟化层权限的对手转储了虚拟机内存 | **不能。**已解锁卷的密钥就在内核内存里 |
| 有人拿到了你正在运行的服务器的 root 权限 | **不能。**文件系统已挂载,对方读到的和你看到的一样 |
| 你的备份以明文形式离开了服务器 | **不能。**这个问题要在源头解决,而不是在目的地解决 |
| 你被要求交出密码短语 | 这不是技术问题——下文另有说明 |

把这张表当作定义来读,而不是当作一种失望。花一个小时消除「硬盘被拆走」这一类暴露风险是值得的,恰恰因为这是你没有其他手段可以防御的一类风险,也是不需要任何人针对你就会发生的一类风险:硬件会故障并被更换,阵列会退役,卷会被重新分配给下一个租户。加密能把这一切都变成毫无影响的小事。

静态加密能很好地回答一个问题:一个关闭的卷,对拿到它的人来说值多少钱。密钥放在哪里,则决定了其余的一切。

## 为什么 VPS 不是笔记本电脑

在笔记本电脑上,这套设计不言自明。你在开机时输入密码短语,密钥只在机器唤醒期间存在于 RAM 中,关机就结束了这个故事。服务器旁边没有人守在控制台前。必须有某种东西在每次开机时提供密钥,而「某种东西」的每一种候选方案,都是在可用性和防护力之间做取舍:


- **由人来输入。**最强的方案,因为密钥从不停留在机器上——但服务器一旦重启就无法自己恢复,必须有你在场,而且你需要在操作系统存在之前就有办法进入。

- **由机器自己保存。**方便,但在大多数自行搭建的方案里会自我瓦解:密钥文件如果和数据放在同一块虚拟磁盘上,就意味着谁拿到了磁盘,谁就拿到了密钥。

- **由另一台机器交出密钥。**基于网络的解锁,通常是 Clevis 配合 Tang 服务器。服务器只有在还能连到你控制的主机时才会自行解锁,这是一个确实有用的特性——但这只是把信任转移了位置,而不是消除了信任。

还有第二个差异,大多数指南都跳过不谈。在 VPS 上,/boot 和 initramfs 都是明文,它们存放在主机商最终能控制的存储上,而且没有任何你能验证的启动链——没有属于你自己的 TPM,没有可信测量启动,没有任何东西可供认证。一个想要你密码短语的主机商,完全可以修改 initramfs,在你下一次解锁时把它收集走。这不是在描述我们做了什么,而是在描述这套架构本身允许什么——而这是思考一台租来的电脑时唯一诚实的方式。我们的[VPS 与独立服务器对比](https://servhidden.com/zh/guides/vps-vs-dedicated-for-privacy)一文从硬件的角度讨论了同一条信任边界,[我们对离岸主机匿名性的坦率回答](https://servhidden.com/zh/guides/is-offshore-hosting-truly-anonymous)则把同样的原则用在了这方面的营销话术上。

## 三种值得部署的方案

并不存在唯一正确的方案——只存在一种你能承受其失败方式的方案。以下三种基本涵盖了所有真实场景。

| 方案 | 覆盖范围 | 重启的代价 | 被锁在外面的风险 |
| --- | --- | --- | --- |
| **1.**加密数据卷,开机后手动打开 | 真正重要的数据——数据库、邮件存储、文档、密钥 | 服务器自行恢复;加密卷等你来开 | 很低 |
| **2.**全盘 root LUKS 加密,配合 dropbear 远程解锁 | 一切:系统日志、配置、swap,全部都在内 | 每次重启都需要你在启动完成前通过 SSH 介入 | 确实存在——initramfs 网络配置一旦出错,机器就会失联 |
| **3.**裸机在安装时加密,通过 IPMI 输入密码短语 | 一切,密钥之下没有任何虚拟化层 | 每次重启都需要你通过带外控制台介入 | 低——IPMI 是一条独立于系统之外的通道 |

除非有特殊原因,否则从第一种开始。它以很小的运维风险换来了大部分防护效果,而且拥有另外两种都不具备的一个特性:无论发生什么,都不会阻止服务器重新上线。方案三是唯一一种密码短语是主机商触及不到的事实、而不是主机商给出的一句承诺的方案,这也是为什么我们的[独立服务器](https://servhidden.com/zh/dedicated)在安装时就完成 LUKS 加密,密码短语我们自己也从未见过。

## 在运行中的 VPS 上加密一个数据卷

这是应该最先尝试的方案。不需要重装任何东西,启动流程也不会有任何变化,就算出错,最坏的结果也不过是把一个容器文件删掉重来。在一台正在运行的 Debian 或 Ubuntu 服务器上,十五分钟就能完成。


- **安装工具。**apt install cryptsetup。如果你的方案自带了第二块块设备,直接用它,跳过下一步。

- **创建一个容器。**在单盘 VPS 上,实用的做法是用一个文件:fallocate -l 40G /var/lib/vault.img。它的表现和一块磁盘一样,以后还能扩容。

- **格式化为 LUKS2。**cryptsetup luksFormat --type luks2 /var/lib/vault.img。加密算法保持默认即可;下文会讲到在小型服务器上唯一值得手动调整的参数。

- **打开它并铺上文件系统。**cryptsetup open /var/lib/vault.img vault 会给你 /dev/mapper/vault;接着执行 mkfs.ext4 /dev/mapper/vault 和 mount /dev/mapper/vault /srv/vault。

- **把重要数据搬过去,再把服务指向它。**用绑定挂载,或者在停掉服务后用 rsync,通常比软链接更干净——数据库尤其不喜欢被链接牵着到处跑。

- **备份 LUKS 头。**cryptsetup luksHeaderBackup /var/lib/vault.img --header-backup-file vault-header.bin,然后把这个文件转移到服务器之外。容器开头几千字节一旦损坏,后面所有字节都会永久性地报废,而这是唯一能防住这一点的保险。

- **关闭它,并证明自己还能重新打开。**umount /srv/vault && cryptsetup close vault,然后凭你记下的笔记而不是凭记忆重新打开它。要在里面存放任何有价值的东西之前就做这一步。

重启之后,加密卷会保持关闭,直到你登录并把它打开。这不是一个需要绕开的限制——这正是它存在的全部意义。一个会自己打开的卷,就是一个密钥留在机器上的卷。

**迁移陷阱。**把明文数据复制进加密卷,并不会把它从原来的地方抹掉。在虚拟化存储上,shred 从设计上就不可靠——你以为在覆写的那一层,并不是真正存放数据的那一层。如果这些数据确实敏感,应该在一台全新服务器上从一开始就加密,而不是把旧服务器上的数据迁移进加密。

## 全盘 root 加密,配合 SSH 远程解锁

如果要求是关机后被查封时*没有任何*可读内容留存——日志、shell 历史、软件包列表、你运行的东西的整体样貌——那么根文件系统也必须放进容器里。这时问题就变成了如何把密码短语送进一台还没启动的机器,而答案是在 initramfs 里放一个小型 SSH 服务器。


- **从一开始就加密安装。**通过[自定义 ISO 上传](https://servhidden.com/zh/vps)启动发行版安装程序,选择带加密 LVM 的引导式分区。原地转换一个正在运行的根文件系统在技术上可行,但不值得冒这个险。

- **加入预启动 SSH 服务器。**apt install dropbear-initramfs,然后把你的公钥放进 /etc/dropbear/initramfs/authorized_keys。这是一套独立于你平时 SSH 使用的密钥——请专门为此使用一把独立的密钥。

- **把它锁紧。**在 /etc/dropbear/initramfs/dropbear.conf 中设置 DROPBEAR_OPTIONS="-I 180 -j -k -p 2222 -s":禁止密码登录、禁止端口转发、使用独立端口,并设置空闲超时,防止卡住的会话让启动流程一直悬着。

- **给 initramfs 配上网络。**把静态的 ip= 参数加进 GRUB_CMDLINE_LINUX(在 /etc/default/grub 文件里)——格式是 ip=address::gateway:netmask::interface:off。这一阶段依赖 DHCP,是人们把自己锁在外面的常见原因。

- **重新生成并重启。**update-initramfs -u && update-grub,然后重启,用 ssh -p 2222 root@your-server 连接,执行 cryptroot-unlock。你的客户端会提示一个未知的主机密钥:initramfs 有自己的一套密钥,这是预期之中的现象,值得单独记一条 known_hosts 条目。

- **在依赖它之前先测试失败路径。**装一次内核更新,重启,再解锁一次。内核升级会重新生成 initramfs,而配置错误恰恰就在这个时候暴露出来。

**没有带外控制台,不要部署这套方案。**如果 dropbear 没能正常启动,SSH 帮不了你——唯一的退路是一个在操作系统启动之前就能用的控制台。每一台 ServHidden VPS 都自带 VNC 控制台访问,每一台独立服务器都配有完整的 IPMI/KVM,所以这条退路始终存在。如果主机商不提供这个,方案一才是唯一负责任的选择。

## 真正重要的两个参数,以及小型 VPS 的陷阱

LUKS2 默认使用 512 位密钥的 AES-XTS,配合 Argon2id 密钥派生。两者都是正确的选择。手动调整加密算法往往会让系统同时变得更慢、更弱,网上流传的大量复制粘贴命令行做的正是这件事。不过,有两件事值得你留意。

### 性能通常不是问题——直到它成为问题

用 grep -m1 -o aes /proc/cpuinfo 检查硬件加速支持,用 cryptsetup benchmark 实测性能。在任何带 AES-NI 的 CPU 上——也就是我们运行的每一个节点——AES-XTS 每核心每秒能处理数 GB 数据,远超单块虚拟磁盘的吞吐能力,所以实际可见的开销只是高负载 I/O 下百分之几的 CPU 占用,以及略微增加的延迟。没有 AES-NI 时情况正好相反,加密会成为瓶颈;这也是唯一一种换用其他加密算法算得上是真正决策、而不是照抄惯例的情形。

### 真正会咬人的是 Argon2id 的内存需求

Argon2id 刻意设计得很吃内存,而 cryptsetup 会在格式化时根据当前机器的 RAM 来校准参数。如果在一台 32 GB 的工作站上格式化卷,再把它挪到一台 1 GB 的 VPS 上,解锁很可能会直接失败,因为密钥派生所需要的内存根本不存在——在 initramfs 里情况还会更糟,因为可用内存远比运行中的系统里少。在小型实例上,应该把它锁定:cryptsetup luksFormat --type luks2 --pbkdf argon2id --pbkdf-memory 262144 /dev/vdb 会把内存占用限制在 256 MB。调低这个数值,确实会实实在在地削弱抵御离线暴力破解的能力,所以要用更长的密码短语来补偿。

还有一个可选参数,值得认真权衡,而不是直接照抄:--allow-discards 会把 TRIM 指令透传给底层设备,这对 SSD 的磨损和长期性能有好处,但也会暴露出卷里大致用了多少空间、大致用在哪里。它默认是关闭的。打开它之前,要清楚自己会因此泄露什么。

## swap、日志、快照——容易被忘掉的部分

一个加密卷,周围却在到处泄露明文,是最常见的一种失败,而且在有人专门去查之前,它一直不会被发现。


- **swap。**内存里的任何内容都可能被换出到磁盘上,包括你小心放进加密卷里的那些材料。要么直接禁用 swap,要么用一条 /etc/crypttab 记录让它每次开机都用随机密钥,例如 swap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256。

- **一切写在你没留意的地方的数据。**/var/log、/tmp、数据库的数据目录、/var/lib/docker、shell 历史记录、systemd 日志。只加密了 /srv/vault,却任由 PostgreSQL 把数据写进 /var/lib/postgresql,基本等于什么都没做。加密之前先把这些位置全部列出来。

- **快照。**加密卷的块级快照本身是密文,所以没有问题。但捕获内存状态的快照是完全不同的东西,可能包含密钥。使用之前,先弄清楚主机商面板里做的是哪一种快照。

- **备份。**目的地不是解决这个问题的地方。restic、BorgBackup 这类工具会在源头就完成加密,目标端永远看不到密钥,这也是为什么[备份服务器](https://servhidden.com/zh/use-cases/backup-server-hosting)可以是另一个司法辖区里一台普通的机器,而不必是一台可信的机器。

- **已经发送到别处的明文。**静态加密不能追溯生效。任何已经被复制、发送邮件或同步到别处的内容,都在你现在划出的这条边界之外。

## 密钥放在哪里,才是设计的全部

上面每一种方案,本质上都是在回答密钥托管在哪里这个问题。一共有四种选择,而且它们并不等价:


- **记在你的脑子里,每次开机手动输入。**防护力最强,运维摩擦也最大。没有你在场,机器真的读不出任何东西。

- **存在加密机器上的一个文件里。**只能防住不动脑子的磁盘转卖,别的什么都防不了。如果这个文件放在明文的 /boot 里,那就完全没有任何防护——这是自建加密方案里最常见的一个错误。

- **由你控制的另一台机器通过网络提供。**Clevis 绑定 Tang 服务器:clevis luks bind -d /dev/vdb tang '{"url":"https://tang.example.net"}'。服务器只要还能连回你的主机,就会无人值守地自动启动,在其他任何地方都拒绝解锁。这对无人值守的服务器集群非常合适,代价是 Tang 主机变成了必须重点防护的对象。

- **存在 TPM 里。**在你自己拥有的硬件上才有意义。在 VPS 上,虚拟 TPM 是由你本想排除在外的那个虚拟化层提供的,所以它解决的是便利性,不是信任问题。

一个测试就能看清大多数设计:**如果机器不需要你就能到达登录提示符,那密钥就在机器上。**这可能是一笔完全合理的取舍——很多工作负载想要的是无人值守重启,而不是抵御一个执意攻击的对手。要有意识地做出这个选择,而不要把结果说成它并不是的样子。

## 主机商能看到什么,以及司法辖区从哪里开始起作用

在 VPS 上,你之下始终有一层虚拟化层。我们不读取虚拟机内存,不保留流量、连接或 DNS 日志,也不留控制台记录——但这些都是政策,坦率地说,VPS 这种架构要求你去信任这些政策。在裸机上,你和硅片之间没有虚拟化层:安装时就配置好的全盘加密,配合一个我们从未收到过的密码短语,是机器本身的物理属性,而不是我们给出的一种保证。你真正要在两者之间做的选择,是这个差异,而不是加密算法的选择。

这也是为什么加密和司法辖区是同一个答案的两半。加密决定了你磁盘的一份拷贝值多少钱;司法辖区决定了谁能通过什么程序、以多快的速度强制机器被交出。我们在七个司法辖区运营——冰岛、瑞士、巴拿马、罗马尼亚、摩尔多瓦、荷兰和俄罗斯——在它们之间如何取舍,详见我们的[司法辖区指南](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction),或者通过更简短的[司法辖区选择器](https://servhidden.com/zh/jurisdiction-selector)和[节点页面](https://servhidden.com/zh/locations)了解。

加密碰不到的那部分,是强制披露,因为它针对的是你本人,而不是硬件。英国、法国和澳大利亚等国家的法律,可以要求一个人交出解密密钥,拒绝就要面临处罚。这种风险跟着*你人*在哪里走,而不是服务器在哪里,机器上的任何配置都改变不了这一点。不提供身份证件注册,能从源头上减少可供追查的文件记录——这正是[无 KYC 主机服务](https://servhidden.com/zh/no-kyc-hosting)和加密最终会被放在一起讨论的、朴实无华的现实原因——但它防不住一个已经知道你名字的法庭。

## 让加密沦为摆设的九个错误


- **用同一块磁盘上的密钥文件自动解锁。**大多数所谓「已加密」的服务器都是这种情况,等同于把钥匙插在锁上没拔。

- **加密了一个敏感数据根本不会用到的卷。**加密卷是空的,数据库并不在里面。

- **从不备份 LUKS 头。**容器开头一个扇区损坏,后面所有字节就永久性地报废了。

- **从不测试解锁路径。**结果一次内核升级重新生成了 initramfs,下一次重启就变成了一场抢救行动。

- **在大机器上格式化,却在小机器上解锁。**Argon2id 需要的内存,VPS 给不出来,卷就打不开。

- **把密码短语设得像登录密码一样。**离线攻击唯一受到的限制就是密钥派生函数本身。长度才是真正能争取到时间的东西。

- **把明文迁移进加密卷,就以为原始数据已经不存在了。**在虚拟化存储上,覆写并不能可靠地抹除数据。

- **把密码短语通过管理这台机器所用的同一条通道发送出去。**[服务器 OpSec](https://servhidden.com/zh/guides/server-opsec-staying-anonymous) 一文讲了这样做会带来的关联问题。

- **把主机商的加密和你自己的加密混为一谈。**「所有基础设施都是静态加密的」——我们也不例外——保护的是基础设施本身。只有你自己掌握的密钥,才能保护你不受基础设施的影响。

## 那么,在 VPS 上做这件事到底值不值?

值得,但要把预期调准。花一个小时,几乎没有可测量的运行成本,一个加密数据卷就能永久性地消除一整类你原本无法应对的暴露风险:退役的硬件、被重新分配的存储、落入他人之手的关机机器。在每一台存有重要数据的服务器上,紧跟在[首小时加固清单](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)之后做这件事就够了。

它做不到的,是把一台租来的电脑变成你自己的电脑。如果你的威胁模型里,主机商本身就是对手,那么没有任何加密算法能解决这个问题——答案是[独立硬件](https://servhidden.com/zh/dedicated):密钥通过 IPMI 输入、从不经过任何虚拟化层,再加上一个经过刻意挑选的司法辖区,以及不在任何服务器上放不必要东西的自律。让防护手段匹配真实的威胁,才是隐私和看起来像隐私之间的差别。





常见问题

## 服务器加密——常见问题





### 01
全盘加密能保护我的 VPS 不受主机商窥探吗?



服务器运行期间不能。一旦你解锁了卷,密钥就在物理主机的内核内存里,拥有虚拟化层权限的对手可以读取内存。加密真正能防住的,是任何在卷关闭状态下拿到你存储设备的人:退役或转卖的硬盘、被重新分配的卷、关机状态下被查封的机器。如果你的威胁模型里确实包含主机商本身,答案是安装时就加密好、密码短语主机商从未收到过的独立裸机服务器,而不是在 VPS 上换一种加密算法。





### 02
我能在不重装的情况下加密一台已有的 VPS 吗?



可以在不重装的情况下加密你的数据:用 fallocate 创建一个 LUKS 容器文件,用 cryptsetup luksFormat 格式化,打开它,铺上文件系统,再把数据库、邮件存储和密钥挪进去。整个过程大约十五分钟,除了重启受影响的服务之外没有其他停机时间。原地加密根文件系统则是另一回事——技术上可行,但很脆弱,用带加密 LVM 的自定义 ISO 重装反而更快、更安全。





### 03
如果控制台旁边没有人,远程解锁是怎么工作的?



一个名为 dropbear 的小型 SSH 服务器被嵌入到 initramfs 里,在加密的根卷被打开之前就已经启动。你需要安装 dropbear-initramfs,添加一把公钥,给 initramfs 配上静态 IP,重新生成它,然后每次开机时连接 dropbear 的端口并执行 cryptroot-unlock。密码短语由你亲自输入,从不存放在服务器上。不要在没有带外控制台的情况下部署它——VPS 上是 VNC,独立服务器上是 IPMI——因为如果 dropbear 没能正常启动,SSH 救不了你。





### 04
LUKS 会拖慢服务器的速度吗?



在任何带 AES-NI 硬件加速的 CPU 上,基本不会。AES-XTS 每核心每秒能处理数 GB 数据,超过单块虚拟磁盘的吞吐能力,所以实际开销只是高负载 I/O 下百分之几的 CPU 占用,以及略微增加的延迟。在自己的机器上运行 cryptsetup benchmark 就能看到真实数字。没有 AES-NI 时开销会变得明显,这也是唯一值得考虑换用其他加密算法的情形。





### 05
如果我忘记了密码短语会怎样?



数据就没了。没有恢复机制,主机商这边也无法重置,更没有后门——这正是你购买这项特性所换来的属性。有两件事能降低风险:LUKS2 支持多个密钥槽,可以再添加一个较长的密码短语,或者一个保存在别处的密钥文件;另外要用 cryptsetup luksHeaderBackup 备份 LUKS 头,并把它存放在服务器之外。头部一旦损坏,对卷的破坏程度和忘记密码短语一样彻底。





### 06
磁盘加密合法吗?我会被强制交出密钥吗?



在我们运营的全部七个司法辖区,使用磁盘加密都是合法的,这是一种普通做法,而不是什么可疑行为。强制披露是另一个问题,它跟着人走,而不是跟着硬件走:英国、法国和澳大利亚等国家的法律,可以要求某人交出解密密钥,拒绝就要面临处罚。这取决于你人在哪里、哪个法院对你有管辖权,服务器上的任何配置都改变不了这一点。





### 07
如果服务器在运行时被查封,加密还有用吗?



没有用。运行中的服务器,卷已经挂载,密钥就在内存里,所以任何拿到访问权限的人读到的文件系统和你看到的一样——正因如此,设备在被没收时通常都是开机状态。静态加密保护的是一个关闭的卷。如果突然失去机器控制权也在你的威胁模型之内,真正有用的做法是尽量少在机器上留东西、把备份放在别处并在源头就完成加密、以及选择一个法律程序缓慢且管辖范围窄的司法辖区。





### 08
LUKS 容器文件和加密整个块设备一样安全吗?



在密码学上是一样的——无论哪种方式,用的都是同一套 LUKS2 头、加密算法和密钥派生方式,容器一旦打开,表现就和块设备完全一样。单独用一块磁盘会稍微整洁一点,也能避免宿主文件系统上的碎片,但在单盘 VPS 上,容器文件是标准做法,不会牺牲任何真正重要的东西。真正决定安全性的不是容器的格式,而是密钥放在哪里、你实际把哪些数据放进了里面。




相关指南

## 继续阅读


[### 2026 年如何选择离岸托管司法管辖区

购买前


选择离岸司法管辖区的实用决策框架：数据留存法规、MLAT 风险敞口、DMCA 立场、司法效率与现实执法力度——逐国深度分析。


6 个常见问题](https://servhidden.com/zh/guides/choosing-an-offshore-jurisdiction)
[### VPS 与独立服务器：哪种更适合隐私敏感工作负载

购买前


何时 VPS 已经足够，何时共享租用是一种风险，何时裸金属才是唯一诚实的答案。硬件隔离、虚拟机监控程序风险，以及成本与威胁模型的匹配。


6 个常见问题](https://servhidden.com/zh/guides/vps-vs-dedicated-for-privacy)
[### 无 KYC VPS 上的自托管 VPN：WireGuard 与 OpenVPN

运营管理


为什么自托管 VPN 优于商业服务商，以及 WireGuard 和 OpenVPN 在 2026 年隐私、性能和运营风险方面的真实对比。


6 个常见问题](https://servhidden.com/zh/guides/self-hosted-vpn-wireguard-vs-openvpn)
[### RTX 4090对比H100 SXM5用于AI推理（及RTX 5090的定位）

购买前


购买决策指南：2026年自托管LLM、图像、视频、语音和微调工作负载选择哪款NVIDIA GPU。RTX 4090 vs RTX 5090 vs H100 SXM5 vs 双H100——显存、吞吐量、每token价格，以及各自的胜出场景。


6 个常见问题](https://servhidden.com/zh/guides/rtx-4090-vs-h100-for-ai-inference)
[### 面向MT4 / MT5 / cTrader外汇交易的离岸Windows RDP

运营管理


完整指南：为何使用Windows RDP进行外汇交易、如何选择低延迟离岸司法管辖区、MT4 / MT5 / cTrader / Expert Advisor设置、到经纪商服务器的延迟，以及免KYC结账路径。


6 个常见问题](https://servhidden.com/zh/guides/offshore-windows-rdp-for-forex-trading)
[### DMCA豁免托管详解：2026年的真实含义

购买前


"DMCA豁免"托管究竟能给你什么保障、哪些司法管辖区真正背书、哪类业务确实需要它——以及你必须了解的陷阱。


6 个常见问题](https://servhidden.com/zh/guides/dmca-ignored-hosting-explained)
[### 加密货币匿名域名注册：2026年WHOIS隐私完全指南

隐私与支付


2026年实用指南：如何注册域名而不暴露身份——各TLD的WHOIS制度、注册商选择、代币支付方案，以及真正能在压力下成立的匿名堆栈。


6 个常见问题](https://servhidden.com/zh/guides/anonymous-domain-registration-with-crypto)
[### 托管加密支付：Monero、Bitcoin 与 USDT 对比

隐私与支付


支付币种如何影响主机对你的了解程度。XMR、BTC 和 USDT 的隐私性、手续费、确认终局性和链上分析风险敞口——附清晰推荐。


6 个常见问题](https://servhidden.com/zh/guides/crypto-payments-monero-vs-bitcoin-vs-usdt)
[### 离岸主机真的匿名吗?诚实的答案

隐私与支付


离岸、无KYC主机去除了普通主机商收集的身份信息,但"匿名"与否还取决于支付方式、服务商的日志政策,以及您自身的操作安全(opsec)。以下是真正可被追踪的内容。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-truly-anonymous)
[### VPS加固的第一个小时:清单

运营管理


一份具体、按顺序排列的清单,帮您在一小时内加固一台新VPS:SSH密钥、防火墙、fail2ban、自动更新,以及能阻止大多数机会主义攻击的攻击面缩减措施。


6 个常见问题](https://servhidden.com/zh/guides/first-hour-vps-hardening-checklist)
[### 什么是 No-KYC 主机托管？定义、合法性与运作方式

隐私与支付


No-KYC 主机托管让您无需任何身份验证即可租用服务器——无需姓名、邮箱或证件。以下是其确切含义、技术原理、合法性说明，以及如何甄别真正的 No-KYC 服务商。


6 个常见问题](https://servhidden.com/zh/guides/what-is-no-kyc-hosting)
[### 境外托管合法吗？2026年的诚实解答

购买前


境外托管对您和服务提供商而言都是合法的。本文将解释这一术语的真正含义、法律边界究竟在哪里、值得摒弃的误区，以及如何负责任地使用境外托管。


6 个常见问题](https://servhidden.com/zh/guides/is-offshore-hosting-legal)
[### 如何使用 Monero（XMR）支付主机费用——分步指南

隐私与支付


使用 Monero（XMR）支付 VPS 或独立服务器费用的分步指南：为什么 XMR 是隐私性最强的支付方式、如何获取 XMR，以及从生成账单到服务器上线的完整结账流程。


6 个常见问题](https://servhidden.com/zh/guides/how-to-pay-for-hosting-with-monero)
[### 如何匿名托管网站——2026年实用指南

隐私与支付


一份系统、分层的实用指南，教你如何在不暴露任何身份信息的前提下托管网站——涵盖账户注册、支付方式、域名选择、司法管辖、连接安全与内容管理，每一层逐一详解。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-website-anonymously)
[### 如何在 VPS 上搭建 WireGuard VPN — 分步指南

运营管理


使用 WireGuard 在 VPS 上构建私有 VPN：为何自托管 VPN 优于商业服务、从安装到客户端连接的完整配置流程，以及安全加固方法。


6 个常见问题](https://servhidden.com/zh/guides/how-to-set-up-wireguard-vpn-on-a-vps)
[### 如何在 GPU 服务器上自托管 LLM — 2026 年完整指南

运营管理


在租用的 GPU 服务器上运行自己的大语言模型：为何自托管优于 API 调用、如何选择 GPU 与模型、使用 Ollama 或 vLLM 的部署方式，以及实际成本分析。


6 个常见问题](https://servhidden.com/zh/guides/self-host-an-llm-on-a-gpu-server)
[### 防弹主机与离岸主机——两者有何区别？

购买前


防弹主机与离岸主机常被混为一谈，但两者截然不同。本文厘清真正的区别、说明其重要性，并指出你实际需要的是哪一种。


6 个常见问题](https://servhidden.com/zh/guides/bulletproof-vs-offshore-hosting)
[### 如何用 Bitcoin 购买 VPS — 分步详解（2026）

购买前


面向初学者的 Bitcoin 购买 VPS 全流程指南：获取 BTC、选择套餐、支付账单，以及你将得到什么——一台无需绑卡、无需实名的运行中服务器。


6 个常见问题](https://servhidden.com/zh/guides/how-to-buy-a-vps-with-bitcoin)
[### 2026年最佳DMCA忽略托管国家

购买前


当您需要将服务器部署在美国式版权投诉难以触及的地方时，该如何选择：哪些司法管辖区真正有效，DMCA忽略托管究竟意味着什么，以及如何做出明智的选择。


6 个常见问题](https://servhidden.com/zh/guides/best-countries-for-dmca-ignored-hosting)
[### 如何托管 Tor 隐藏服务（.onion 站点）—— 2026 年完整指南

运营管理


在 VPS 上搭建 Tor 洋葱服务：了解隐藏服务的概念、为何它是匿名托管的最强形式、完整配置流程，以及如何保持真正的匿名性。


6 个常见问题](https://servhidden.com/zh/guides/how-to-host-a-tor-hidden-service)
[### 离岸邮件服务器搭建指南——2026年如何自托管私人电子邮件

运营管理


在离岸 VPS 上搭建属于自己的私人邮件服务器：为什么要自托管电子邮件、所需条件、使用一体化邮件系统的实际搭建流程，以及如何保证邮件送达率。


6 个常见问题](https://servhidden.com/zh/guides/offshore-mail-server-setup)
[### 加密货币节点托管指南 — 在 VPS 上运行区块链节点

运营管理


如何在服务器上托管区块链节点：为何要运行自己的节点、如何为 Bitcoin、Ethereum、Monero 等链配置服务器规格、部署流程，以及如何保护节点隐私。


6 个常见问题](https://servhidden.com/zh/guides/crypto-node-hosting-guide)
[### Stable Diffusion GPU托管 — 运行您自己的图像服务器

运营管理


在您自己的GPU服务器上运行Stable Diffusion：为何选择自托管图像生成、如何挑选GPU、配合Web界面的部署方法，以及与托管服务的费用对比。


6 个常见问题](https://servhidden.com/zh/guides/gpu-hosting-for-stable-diffusion)
[### 服务器 OpSec — 运营匿名服务器时保持匿名

隐私与支付


为运营匿名服务器的用户提供的操作安全指南：揭露身份的常见错误、预防这些错误的习惯，以及如何将真实身份与匿名活动彻底隔离。


6 个常见问题](https://servhidden.com/zh/guides/server-opsec-staying-anonymous)
[### Seedbox 搭建指南——2026年打造您的专属私人 Seedbox

运营管理


如何在服务器上搭建自己的 seedbox：什么是 seedbox、如何选配硬件、安装带有 Web 界面的 BitTorrent 客户端，以及如何保障私密性与安全性。


6 个常见问题](https://servhidden.com/zh/guides/seedbox-setup-guide)
[### 如何用自己的 VPS 绕过 DPI 审查(2026 指南)

隐私与支付


VPN 突然失灵?如何用自己的 VPS 绕过 DPI 审查:深度包检测(DPI)究竟能识别出什么、2026 年仍然有效的五种协议各自能突破哪类封锁,以及一份完整的 VLESS+REALITY 部署演示。


6 个常见问题](https://servhidden.com/zh/guides/bypass-dpi-censorship-with-your-own-vps)
[### 隐藏源站 IP:CDN、反向代理与仍会泄露的部分

隐私与支付


要不要在离岸服务器前面挂一个 CDN,是买下服务器后最先冒出来的问题:它到底能隐藏什么、你会因此继承来一个什么样的投诉窗口、源站 IP 依然会泄露的六种常见方式、如何锁死源站只让前端可达,以及如何用十分钟自查你自己的服务器有没有已经暴露。


8 个常见问题](https://servhidden.com/zh/guides/hiding-your-origin-server-ip)
[### VPS备份完全指南:加密、异地存储与恢复测试

运营管理


主机不提供任何备份,终止后24小时内数据即被清除。看清哪些操作真正会毁掉服务器、快照为何不是备份、restic与Borg怎么选,以及如何验证备份真能恢复。


8 个常见问题](https://servhidden.com/zh/guides/vps-backup-strategy)
[### 自建 Matrix 服务器：联邦、元数据与端到端加密盲区

运营管理


自建 Matrix 服务器到底改变了什么：Synapse 与 Conduit 怎么选、永远无法更改的 server_name、吃满硬盘的媒体缓存，以及联邦协议依然会暴露哪些信息。


8 个常见问题](https://servhidden.com/zh/guides/self-host-a-matrix-server)
[### 网站迁移离岸主机指南:零停机切换与痕迹清理

运营管理


让主机迁移变得平淡无奇的顺序:提前几天调低DNS TTL、新旧服务器并行运行、把写入冻结控制在几分钟而不是几小时——外加清理这次搬迁留下的被动DNS、Certificate Transparency和WHOIS痕迹。


8 个常见问题](https://servhidden.com/zh/guides/migrate-website-to-offshore-hosting)
[### How to Self-Host a Crypto Payment Gateway with BTCPay Server

运营管理


Run your own non-custodial checkout on an offshore VPS: BTCPay Server, a pruned Bitcoin node, Lightning and Monero — how to size the disk, why the private keys must never touch the machine, and where KYC quietly reappears at the cash-out.


8 个常见问题](https://servhidden.com/zh/guides/self-host-a-crypto-payment-gateway)




## 在专为此设计的硬件上完成加密



带 VNC 控制台和自定义 ISO 上传的 KVM VPS,或安装时就配置好 IPMI 与 LUKS 的裸机独立服务器——覆盖七个离岸司法辖区,无需 KYC,仅支持加密货币支付。你的密码短语,你的密钥,不绑定任何身份信息。


[查看VPS方案](https://servhidden.com/zh/vps)
[独立服务器](https://servhidden.com/zh/dedicated)
[离岸托管](https://servhidden.com/zh/anonymous-hosting)


## Structured data (JSON-LD)

```json
{
    "@context": "https://schema.org",
    "@type": "Organization",
    "@id": "https://servhidden.com/#organization",
    "name": "ServHidden",
    "url": "https://servhidden.com",
    "description": "7 个隐私友好司法管辖区的离岸 VPS 和独立服务器。无KYC、无日志、仅加密货币支付。隐私即架构。",
    "logo": {
        "@type": "ImageObject",
        "url": "https://servhidden.com/ServHidden.webp",
        "width": 512,
        "height": 512
    },
    "foundingDate": "2025",
    "areaServed": [
        {
            "@type": "Country",
            "name": "Iceland"
        },
        {
            "@type": "Country",
            "name": "Panama"
        },
        {
            "@type": "Country",
            "name": "Moldova"
        },
        {
            "@type": "Country",
            "name": "Romania"
        },
        {
            "@type": "Country",
            "name": "Switzerland"
        },
        {
            "@type": "Country",
            "name": "Netherlands"
        },
        {
            "@type": "Country",
            "name": "Russia"
        }
    ],
    "knowsAbout": [
        "Offshore hosting",
        "Offshore VPS",
        "Bare-metal dedicated servers",
        "DMCA-ignored hosting",
        "No KYC hosting",
        "Cryptocurrency payments",
        "Privacy engineering",
        "Token-based authentication",
        "Anonymous domain name registration",
        "No-KYC domain registrar",
        "WHOIS privacy",
        "Cheap .com domains",
        "Crypto-paid domain names",
        "NVIDIA GPU compute",
        "Windows RDP hosting",
        "Agentic commerce"
    ],
    "contactPoint": {
        "@type": "ContactPoint",
        "contactType": "customer support",
        "url": "https://servhidden.com/contact",
        "availableLanguage": [
            "en",
            "ru",
            "zh",
            "es",
            "fr",
            "de",
            "pt",
            "ar",
            "ja",
            "ko",
            "hi",
            "id",
            "it",
            "tr",
            "fa",
            "vi"
        ]
    },
    "sameAs": [
        "https://servhidden.com/canary",
        "https://servhidden.com/press"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "WebSite",
    "@id": "https://servhidden.com/#website",
    "url": "https://servhidden.com",
    "name": "ServHidden",
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "inLanguage": [
        "en",
        "ru",
        "zh",
        "es",
        "fr",
        "de",
        "pt",
        "ar",
        "ja",
        "ko",
        "hi",
        "id",
        "it",
        "tr",
        "fa",
        "vi"
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "Article",
    "headline": "VPS 全盘加密:LUKS 配置与它真正能防住什么",
    "description": "如何用 LUKS 给 VPS 加密:日常数据适用的加密数据卷、配合 dropbear 远程解锁的全盘 root 加密,或安装时整机加密的裸机服务器,三种方案怎么选;小型 VPS 上 Argon2id 内存参数为何会让解锁失败;以及磁盘加密到底能防住哪些威胁、又对哪些威胁完全无效的坦率说明。",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "author": {
        "@type": "Organization",
        "@id": "https://servhidden.com/#editorial",
        "name": "ServHidden Editorial",
        "url": "https://servhidden.com/about",
        "description": "Operator-side editorial team writing about offshore hosting jurisdictions, offshore server architecture, self-hosted privacy stacks and crypto payments.",
        "knowsAbout": [
            "Offshore hosting jurisdictions",
            "Data retention law",
            "MLAT and judicial cooperation",
            "WireGuard and OpenVPN deployment",
            "Tor relay operation",
            "Monero and Bitcoin payment privacy",
            "KVM virtualization and bare-metal hosting",
            "DMCA-ignored hosting"
        ],
        "parentOrganization": {
            "@id": "https://servhidden.com/#organization"
        }
    },
    "publisher": {
        "@id": "https://servhidden.com/#organization"
    },
    "datePublished": "2026-08-19T00:00:00+00:00",
    "dateModified": "2026-08-19T00:00:00+00:00",
    "mainEntityOfPage": "https://servhidden.com/guides/full-disk-encryption-on-a-vps",
    "inLanguage": "zh",
    "keywords": "VPS full disk encryption, encrypt VPS with LUKS, LUKS remote unlock dropbear, encrypted VPS hosting, cryptsetup LUKS2 setup, encryption at rest server, protect data if server is seized, dedicated server disk encryption",
    "articleSection": "运营管理",
    "wordCount": 3063
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "FAQPage",
    "mainEntity": [
        {
            "@type": "Question",
            "name": "全盘加密能保护我的 VPS 不受主机商窥探吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "服务器运行期间不能。一旦你解锁了卷,密钥就在物理主机的内核内存里,拥有虚拟化层权限的对手可以读取内存。加密真正能防住的,是任何在卷关闭状态下拿到你存储设备的人:退役或转卖的硬盘、被重新分配的卷、关机状态下被查封的机器。如果你的威胁模型里确实包含主机商本身,答案是安装时就加密好、密码短语主机商从未收到过的独立裸机服务器,而不是在 VPS 上换一种加密算法。"
            }
        },
        {
            "@type": "Question",
            "name": "我能在不重装的情况下加密一台已有的 VPS 吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "可以在不重装的情况下加密你的数据:用 fallocate 创建一个 LUKS 容器文件,用 cryptsetup luksFormat 格式化,打开它,铺上文件系统,再把数据库、邮件存储和密钥挪进去。整个过程大约十五分钟,除了重启受影响的服务之外没有其他停机时间。原地加密根文件系统则是另一回事——技术上可行,但很脆弱,用带加密 LVM 的自定义 ISO 重装反而更快、更安全。"
            }
        },
        {
            "@type": "Question",
            "name": "如果控制台旁边没有人,远程解锁是怎么工作的?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "一个名为 dropbear 的小型 SSH 服务器被嵌入到 initramfs 里,在加密的根卷被打开之前就已经启动。你需要安装 dropbear-initramfs,添加一把公钥,给 initramfs 配上静态 IP,重新生成它,然后每次开机时连接 dropbear 的端口并执行 cryptroot-unlock。密码短语由你亲自输入,从不存放在服务器上。不要在没有带外控制台的情况下部署它——VPS 上是 VNC,独立服务器上是 IPMI——因为如果 dropbear 没能正常启动,SSH 救不了你。"
            }
        },
        {
            "@type": "Question",
            "name": "LUKS 会拖慢服务器的速度吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "在任何带 AES-NI 硬件加速的 CPU 上,基本不会。AES-XTS 每核心每秒能处理数 GB 数据,超过单块虚拟磁盘的吞吐能力,所以实际开销只是高负载 I/O 下百分之几的 CPU 占用,以及略微增加的延迟。在自己的机器上运行 cryptsetup benchmark 就能看到真实数字。没有 AES-NI 时开销会变得明显,这也是唯一值得考虑换用其他加密算法的情形。"
            }
        },
        {
            "@type": "Question",
            "name": "如果我忘记了密码短语会怎样?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "数据就没了。没有恢复机制,主机商这边也无法重置,更没有后门——这正是你购买这项特性所换来的属性。有两件事能降低风险:LUKS2 支持多个密钥槽,可以再添加一个较长的密码短语,或者一个保存在别处的密钥文件;另外要用 cryptsetup luksHeaderBackup 备份 LUKS 头,并把它存放在服务器之外。头部一旦损坏,对卷的破坏程度和忘记密码短语一样彻底。"
            }
        },
        {
            "@type": "Question",
            "name": "磁盘加密合法吗?我会被强制交出密钥吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "在我们运营的全部七个司法辖区,使用磁盘加密都是合法的,这是一种普通做法,而不是什么可疑行为。强制披露是另一个问题,它跟着人走,而不是跟着硬件走:英国、法国和澳大利亚等国家的法律,可以要求某人交出解密密钥,拒绝就要面临处罚。这取决于你人在哪里、哪个法院对你有管辖权,服务器上的任何配置都改变不了这一点。"
            }
        },
        {
            "@type": "Question",
            "name": "如果服务器在运行时被查封,加密还有用吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "没有用。运行中的服务器,卷已经挂载,密钥就在内存里,所以任何拿到访问权限的人读到的文件系统和你看到的一样——正因如此,设备在被没收时通常都是开机状态。静态加密保护的是一个关闭的卷。如果突然失去机器控制权也在你的威胁模型之内,真正有用的做法是尽量少在机器上留东西、把备份放在别处并在源头就完成加密、以及选择一个法律程序缓慢且管辖范围窄的司法辖区。"
            }
        },
        {
            "@type": "Question",
            "name": "LUKS 容器文件和加密整个块设备一样安全吗?",
            "acceptedAnswer": {
                "@type": "Answer",
                "text": "在密码学上是一样的——无论哪种方式,用的都是同一套 LUKS2 头、加密算法和密钥派生方式,容器一旦打开,表现就和块设备完全一样。单独用一块磁盘会稍微整洁一点,也能避免宿主文件系统上的碎片,但在单盘 VPS 上,容器文件是标准做法,不会牺牲任何真正重要的东西。真正决定安全性的不是容器的格式,而是密钥放在哪里、你实际把哪些数据放进了里面。"
            }
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "BreadcrumbList",
    "itemListElement": [
        {
            "@type": "ListItem",
            "position": 1,
            "name": "首页",
            "item": "https://servhidden.com/zh/"
        },
        {
            "@type": "ListItem",
            "position": 2,
            "name": "隐私托管指南",
            "item": "https://servhidden.com/zh/guides"
        },
        {
            "@type": "ListItem",
            "position": 3,
            "name": "VPS 全盘加密:LUKS 配置与它真正能防住什么",
            "item": "https://servhidden.com/zh/guides/full-disk-encryption-on-a-vps"
        }
    ]
}
```

```json
{
    "@context": "https://schema.org",
    "@type": "HowTo",
    "name": "VPS 全盘加密",
    "description": "如何用 LUKS 给 VPS 加密:日常数据适用的加密数据卷、配合 dropbear 远程解锁的全盘 root 加密,或安装时整机加密的裸机服务器,三种方案怎么选;小型 VPS 上 Argon2id 内存参数为何会让解锁失败;以及磁盘加密到底能防住哪些威胁、又对哪些威胁完全无效的坦率说明。",
    "image": "https://servhidden.com/assets/img/guides/full-disk-encryption-on-a-vps.webp?v=1787136235",
    "inLanguage": "zh",
    "totalTime": "PT1H",
    "step": [
        {
            "@type": "HowToStep",
            "position": 1,
            "name": "静态加密到底能防住什么",
            "text": "静态加密(encryption at rest)是指卷处于关闭状态时,存储介质上的字节全部是密文。这是一个很窄的承诺,它的价值取决于一个变量:对手到手的那一刻,密钥在哪里。 场景LUKS 能起作用吗? 硬盘退役、保修期内被换掉,或在报废时被转卖能——教科书式的场景,也远比任何戏剧化的情形常见 机器在关机状态下被查封,或存储设备被从机架上拆走能,前提是密钥没有留在机器上 主机商在服务器运行期间复制了你的虚拟磁盘复制出来的是密文——但密钥就在同一台物理主机的 RAM 里 拥有虚拟化层权限的对手转储了虚拟机内存不能。已解锁卷的密钥就在内核内存里 有人拿到了你正在运行的服务器的 root 权限不…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#静态加密到底能防住什么"
        },
        {
            "@type": "HowToStep",
            "position": 2,
            "name": "为什么 VPS 不是笔记本电脑",
            "text": "在笔记本电脑上,这套设计不言自明。你在开机时输入密码短语,密钥只在机器唤醒期间存在于 RAM 中,关机就结束了这个故事。服务器旁边没有人守在控制台前。必须有某种东西在每次开机时提供密钥,而「某种东西」的每一种候选方案,都是在可用性和防护力之间做取舍: 由人来输入。最强的方案,因为密钥从不停留在机器上——但服务器一旦重启就无法自己恢复,必须有你在场,而且你需要在操作系统存在之前就有办法进入。 由机器自己保存。方便,但在大多数自行搭建的方案里会自我瓦解:密钥文件如果和数据放在同一块虚拟磁盘上,就意味着谁拿到了磁盘,谁就拿到了密钥。 由另一台机器交出密钥。基于网络的解锁,通常是 Clevis …",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#为什么-vps-不是笔记本电脑"
        },
        {
            "@type": "HowToStep",
            "position": 3,
            "name": "三种值得部署的方案",
            "text": "并不存在唯一正确的方案——只存在一种你能承受其失败方式的方案。以下三种基本涵盖了所有真实场景。 方案覆盖范围重启的代价被锁在外面的风险 1.加密数据卷,开机后手动打开真正重要的数据——数据库、邮件存储、文档、密钥服务器自行恢复;加密卷等你来开很低 2.全盘 root LUKS 加密,配合 dropbear 远程解锁一切:系统日志、配置、swap,全部都在内每次重启都需要你在启动完成前通过 SSH 介入确实存在——initramfs 网络配置一旦出错,机器就会失联 3.裸机在安装时加密,通过 IPMI 输入密码短语一切,密钥之下没有任何虚拟化层每次重启都需要你通过带外控制台介入低——IPM…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#三种值得部署的方案"
        },
        {
            "@type": "HowToStep",
            "position": 4,
            "name": "在运行中的 VPS 上加密一个数据卷",
            "text": "这是应该最先尝试的方案。不需要重装任何东西,启动流程也不会有任何变化,就算出错,最坏的结果也不过是把一个容器文件删掉重来。在一台正在运行的 Debian 或 Ubuntu 服务器上,十五分钟就能完成。 安装工具。apt install cryptsetup。如果你的方案自带了第二块块设备,直接用它,跳过下一步。 创建一个容器。在单盘 VPS 上,实用的做法是用一个文件:fallocate -l 40G /var/lib/vault.img。它的表现和一块磁盘一样,以后还能扩容。 格式化为 LUKS2。cryptsetup luksFormat --type luks2 /var/lib/…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#在运行中的-vps-上加密一个数据卷"
        },
        {
            "@type": "HowToStep",
            "position": 5,
            "name": "全盘 root 加密,配合 SSH 远程解锁",
            "text": "如果要求是关机后被查封时没有任何可读内容留存——日志、shell 历史、软件包列表、你运行的东西的整体样貌——那么根文件系统也必须放进容器里。这时问题就变成了如何把密码短语送进一台还没启动的机器,而答案是在 initramfs 里放一个小型 SSH 服务器。 从一开始就加密安装。通过自定义 ISO 上传启动发行版安装程序,选择带加密 LVM 的引导式分区。原地转换一个正在运行的根文件系统在技术上可行,但不值得冒这个险。 加入预启动 SSH 服务器。apt install dropbear-initramfs,然后把你的公钥放进 /etc/dropbear/initramfs/author…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#全盘-root-加密配合-ssh-远程解锁"
        },
        {
            "@type": "HowToStep",
            "position": 6,
            "name": "真正重要的两个参数,以及小型 VPS 的陷阱",
            "text": "LUKS2 默认使用 512 位密钥的 AES-XTS,配合 Argon2id 密钥派生。两者都是正确的选择。手动调整加密算法往往会让系统同时变得更慢、更弱,网上流传的大量复制粘贴命令行做的正是这件事。不过,有两件事值得你留意。 性能通常不是问题——直到它成为问题 用 grep -m1 -o aes /proc/cpuinfo 检查硬件加速支持,用 cryptsetup benchmark 实测性能。在任何带 AES-NI 的 CPU 上——也就是我们运行的每一个节点——AES-XTS 每核心每秒能处理数 GB 数据,远超单块虚拟磁盘的吞吐能力,所以实际可见的开销只是高负载 I/O 下百…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#真正重要的两个参数以及小型-vps-的陷阱"
        },
        {
            "@type": "HowToStep",
            "position": 7,
            "name": "swap、日志、快照——容易被忘掉的部分",
            "text": "一个加密卷,周围却在到处泄露明文,是最常见的一种失败,而且在有人专门去查之前,它一直不会被发现。 swap。内存里的任何内容都可能被换出到磁盘上,包括你小心放进加密卷里的那些材料。要么直接禁用 swap,要么用一条 /etc/crypttab 记录让它每次开机都用随机密钥,例如 swap /dev/vdb1 /dev/urandom swap,cipher=aes-xts-plain64,size=256。 一切写在你没留意的地方的数据。/var/log、/tmp、数据库的数据目录、/var/lib/docker、shell 历史记录、systemd 日志。只加密了 /srv/vault…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#swap日志快照容易被忘掉的部分"
        },
        {
            "@type": "HowToStep",
            "position": 8,
            "name": "密钥放在哪里,才是设计的全部",
            "text": "上面每一种方案,本质上都是在回答密钥托管在哪里这个问题。一共有四种选择,而且它们并不等价: 记在你的脑子里,每次开机手动输入。防护力最强,运维摩擦也最大。没有你在场,机器真的读不出任何东西。 存在加密机器上的一个文件里。只能防住不动脑子的磁盘转卖,别的什么都防不了。如果这个文件放在明文的 /boot 里,那就完全没有任何防护——这是自建加密方案里最常见的一个错误。 由你控制的另一台机器通过网络提供。Clevis 绑定 Tang 服务器:clevis luks bind -d /dev/vdb tang '{\"url\":\"https://tang.example.net\"}'。服务器只要还…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#密钥放在哪里才是设计的全部"
        },
        {
            "@type": "HowToStep",
            "position": 9,
            "name": "主机商能看到什么,以及司法辖区从哪里开始起作用",
            "text": "在 VPS 上,你之下始终有一层虚拟化层。我们不读取虚拟机内存,不保留流量、连接或 DNS 日志,也不留控制台记录——但这些都是政策,坦率地说,VPS 这种架构要求你去信任这些政策。在裸机上,你和硅片之间没有虚拟化层:安装时就配置好的全盘加密,配合一个我们从未收到过的密码短语,是机器本身的物理属性,而不是我们给出的一种保证。你真正要在两者之间做的选择,是这个差异,而不是加密算法的选择。 这也是为什么加密和司法辖区是同一个答案的两半。加密决定了你磁盘的一份拷贝值多少钱;司法辖区决定了谁能通过什么程序、以多快的速度强制机器被交出。我们在七个司法辖区运营——冰岛、瑞士、巴拿马、罗马尼亚、摩尔多…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#主机商能看到什么以及司法辖区从哪里开始起作用"
        },
        {
            "@type": "HowToStep",
            "position": 10,
            "name": "让加密沦为摆设的九个错误",
            "text": "用同一块磁盘上的密钥文件自动解锁。大多数所谓「已加密」的服务器都是这种情况,等同于把钥匙插在锁上没拔。 加密了一个敏感数据根本不会用到的卷。加密卷是空的,数据库并不在里面。 从不备份 LUKS 头。容器开头一个扇区损坏,后面所有字节就永久性地报废了。 从不测试解锁路径。结果一次内核升级重新生成了 initramfs,下一次重启就变成了一场抢救行动。 在大机器上格式化,却在小机器上解锁。Argon2id 需要的内存,VPS 给不出来,卷就打不开。 把密码短语设得像登录密码一样。离线攻击唯一受到的限制就是密钥派生函数本身。长度才是真正能争取到时间的东西。 把明文迁移进加密卷,就以为原始数据已…",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#让加密沦为摆设的九个错误"
        },
        {
            "@type": "HowToStep",
            "position": 11,
            "name": "那么,在 VPS 上做这件事到底值不值?",
            "text": "值得,但要把预期调准。花一个小时,几乎没有可测量的运行成本,一个加密数据卷就能永久性地消除一整类你原本无法应对的暴露风险:退役的硬件、被重新分配的存储、落入他人之手的关机机器。在每一台存有重要数据的服务器上,紧跟在首小时加固清单之后做这件事就够了。 它做不到的,是把一台租来的电脑变成你自己的电脑。如果你的威胁模型里,主机商本身就是对手,那么没有任何加密算法能解决这个问题——答案是独立硬件:密钥通过 IPMI 输入、从不经过任何虚拟化层,再加上一个经过刻意挑选的司法辖区,以及不在任何服务器上放不必要东西的自律。让防护手段匹配真实的威胁,才是隐私和看起来像隐私之间的差别。",
            "url": "https://servhidden.com/guides/full-disk-encryption-on-a-vps#那么在-vps-上做这件事到底值不值"
        }
    ]
}
```

