NoctisNode
GuidesSecurity15 min

Volume root terenkripsi dengan LUKS

Frasa sandi di tangan pelanggan, enkripsi root LUKS2 dan pembukaan lewat ISO rescue setelah reboot.

Enkripsi penuh melindungi data diam dari akses fisik dan pemakaian ulang disk. Di NoctisNode passphrase di tangan Anda — kami tak bisa mendekripsi disk Anda dan tak pernah menyimpan kunci.

Pilih momen yang tepat

Mengenkripsi root yang hidup mungkin tapi ribet; jalan bersih adalah instal ulang langsung dengan LUKS. Boot ISO rescue, partisi dengan /boot kecil tanpa enkripsi dan kontainer LUKS2 untuk sisanya, lalu debootstrap atau pulihkan imaj Anda ke sana.

Perintah inti

Gunakan derivasi argon2id dan passphrase panjang. Tambah entri /etc/crypttab agar initramfs meminta passphrase saat boot.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Selamat dari reboot

  • Dengan akses konsol via IPMI (dedicated) atau VNC (VPS), tik passphrase saat boot.
  • Butuh reboot tanpa pengawasan? Pertimbangkan remote-unlock SSH ke initramfs (dropbear) — key-only, terikat jaringan konsol.
  • Uji jalur reboot sebelum bergantung: reboot sekali di jendela pemeliharaan.