NoctisNode
GuidesSecurity15 min

Volumen raíz cifrado con LUKS

Frase en manos del cliente, cifrado LUKS2 y desbloqueo vía ISO de rescate tras reinicios en un servidor NoctisNode.

El cifrado total protege los datos en reposo del acceso físico y de la reutilización de discos. En NoctisNode la frase la guardas tú — no podemos descifrar tus discos y nunca almacenamos claves.

Elige el momento adecuado

Cifrar un root en vivo es posible pero engorroso; el camino limpio es reinstalar con LUKS desde el inicio. Arranca la ISO de rescate, particiona con un /boot pequeño sin cifrar y un contenedor LUKS2 para el resto, y luego despliega debootstrap o tu imagen dentro.

Comandos clave

Usa derivación argon2id y una frase larga. Añade entradas a /etc/crypttab para que el initramfs pida la frase al arrancar.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Sobrevivir a reinicios

  • Con acceso a consola por IPMI (dedicados) o VNC (VPS), teclea la frase al arrancar.
  • Si necesitas un reinicio desatendido, considera unlock remoto por SSH al initramfs (dropbear) — solo clave, atado a la red de consola.
  • Prueba la ruta de reinicio antes de depender de ella: reinicia una vez en una ventana de mantenimiento.