NoctisNode
GuidesSecurity15 min

Zaszyfrowany wolumen root z LUKS

Fraza u klienta, szyfrowanie LUKS2 i odblokowanie przez rescue-ISO po restarcie na serwerze NoctisNode.

Szyfrowanie całego dysku chroni dane w spoczynku przed fizycznym dostępem i ponownym użyciem dysków. Na NoctisNode frazę trzymasz Ty — nie możemy odszyfrować Twoich dysków i nigdy nie przechowujemy kluczy.

Wybierz właściwy moment

Zaszyfrowanie żywego roota da się zrobić, ale to kombinowanie; czysta droga to reinstalacja od razu z LUKS. Boot z rescue ISO, partycjonowanie: mały nieszyfrowany /boot i kontener LUKS2 na resztę, potem debootstrap albo przywrócenie obrazu.

Kluczowe polecenia

Użyj derivacji argon2id i długiej frazy. Dodaj wpisy /etc/crypttab, żeby initramfs pytał o frazę przy starcie.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Przetrwać restarty

  • Z dostępem do konsoli po IPMI (dedicated) lub VNC (VPS) wpisujesz frazę przy bootowaniu.
  • Potrzebujesz restartu bezobsługowego? Rozważ zdalne odblokowanie SSH-em w initramfs (dropbear) — tylko klucz, związane z siecią konsolową.
  • Przetestuj ścieżkę restartu, nim się na niej oprzesz: jeden reboot w oknie serwisowym.