Versleuteld rootvolume met LUKS
Passphrase in klantenhouden, LUKS2-rootversleuteling en ontgrendelen via rescue-ISO na reboot.
Volledige schijfcodering beschermt data-at-rest tegen fysieke toegang en hergebruik van schijven. Bij NoctisNode ligt de passphrase bij jou — wij kunnen je schijven niet ontcijferen en bewaren nooit sleutels.
Kies het juiste moment
Een live root versleutelen kan, maar is gedoe; de schone weg is herinstalleren meteen met LUKS. Boot de rescue-ISO, partitioneer met een kleine onversleutelde /boot en een LUKS2-container voor de rest, en zet daarna debootstrap of je image erin.
Kerncommando's
Gebruik argon2id-afleiding en een lange passphrase. Voeg /etc/crypttab-regels toe zodat de initramfs bij boot om de passphrase vraagt.
cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/rootReboots overleven
- ▹Met consoletoegang via IPMI (dedicated) of VNC (VPS) typ je de passphrase bij het opstarten.
- ▹Voor een onbemande reboot: denk aan remote-unlock via SSH in de initramfs (dropbear) — key-only, gebonden aan het consolenetwerk.
- ▹Test het rebootpad voordat je ernaar leunt: reboot één keer in een onderhoudsvenster.