NoctisNode
GuidesSecurity15 min

Versleuteld rootvolume met LUKS

Passphrase in klantenhouden, LUKS2-rootversleuteling en ontgrendelen via rescue-ISO na reboot.

Volledige schijfcodering beschermt data-at-rest tegen fysieke toegang en hergebruik van schijven. Bij NoctisNode ligt de passphrase bij jou — wij kunnen je schijven niet ontcijferen en bewaren nooit sleutels.

Kies het juiste moment

Een live root versleutelen kan, maar is gedoe; de schone weg is herinstalleren meteen met LUKS. Boot de rescue-ISO, partitioneer met een kleine onversleutelde /boot en een LUKS2-container voor de rest, en zet daarna debootstrap of je image erin.

Kerncommando's

Gebruik argon2id-afleiding en een lange passphrase. Voeg /etc/crypttab-regels toe zodat de initramfs bij boot om de passphrase vraagt.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Reboots overleven

  • Met consoletoegang via IPMI (dedicated) of VNC (VPS) typ je de passphrase bij het opstarten.
  • Voor een onbemande reboot: denk aan remote-unlock via SSH in de initramfs (dropbear) — key-only, gebonden aan het consolenetwerk.
  • Test het rebootpad voordat je ernaar leunt: reboot één keer in een onderhoudsvenster.