LUKS से एन्क्रिप्टेड root वॉल्यूम
पासफ़्रेज़ ग्राहक के पास, LUKS2 रूट एन्क्रिप्शन और rescue-ISO से रीबूत के बाद अनलॉक—NoctisNode सर्वर पर।
पूर्ण-डिस्क encryption भौतिक पहुँच और डिस्क पुनःउपयोग से data-at-rest की रक्षा करता है। NoctisNode पर passphrase आपके पास है——हम आपके डिस्क decrypt नहीं कर सकते और keys कभी store नहीं करते।
सही क्षण चुनें
चलते root को encrypt करना संभव है पर उलझा हुआ; साफ़ रास्ता शुरू से LUKS के साथ reinstall है। rescue ISO boot करें, छोटे non-encrypted /boot और बाकी के LUKS2 container के साथ partition करें, फिर debootstrap या अपनी image उसमें बहाल करें।
मूल कमांड
argon2id derivation और लंबी passphrase लें। initramfs boot पर passphrase माँगे, इसके लिए /etc/crypttab entries जोड़ें।
cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/rootReboot झेलना
- ▹IPMI (dedicated) या VNC (VPS) console access से boot पर passphrase टाइप करें।
- ▹Unattended reboot चाहिए तो initramfs में dropbear SSH remote-unlock सोचें——key-only, console network तक सीमित।
- ▹भरोसा करने से पहले reboot path टेस्ट करें:मेंटेनेंस विंडो में एक बार reboot करें।