NoctisNode
GuidesSecurity15 min

LUKS 루트 볼륨 암호화

고객 보관 패스프레이즈, LUKS2 루트 암호화, 재부팅 후 구조 ISO로 잠금 해제까지 지원.

전량 암호화는 저장 데이터를 물리 접근과 디스크 재사용으로부터 보호합니다. NoctisNode에서 패스프레이즈는 고객이 보유——당사는 디스크를 복호화할 수 없고 키를 저장하지 않습니다.

적절한 시점 선택

운영 중 root 암호화도 가능하지만 번거롭습니다. 깔끔한 길은 처음부터 LUKS로 재설치. 레스큐 ISO 부팅 → 작은 비암호 /boot + LUKS2 컨테이너 파티셔닝 → debootstrap 또는 이미지 복원.

핵심 명령

argon2id 파생과 긴 패스프레이즈 사용. /etc/crypttab에 항목을 추가해 부팅 시 initramfs가 패스프레이즈를 묻게 합니다.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

리부트 살아남기

  • IPMI(전용)·VNC(VPS) 콘솔로 부팅 시 패스프레이즈 입력.
  • 무인 리부트가 필요하면 initramfs 내 dropbear SSH 원격 잠금해제——키 전용, 콘솔 네트워크 한정.
  • 의존하기 전 리부트 경로를 한 번 검증:유지보수 창에서 재부팅 테스트.