Volume raiz cifrado com LUKS
Frase secreta do cliente, encriptação LUKS2 e desbloqueio via ISO de resgate após reboot num servidor NoctisNode.
A encriptação total protege dados em repouso de acesso físico e reutilização de discos. Na NoctisNode a passphrase é sua — não podemos decifrar os seus discos e nunca guardamos chaves.
Escolha o momento certo
Encriptar um root vivo é possível mas trabalhoso; o caminho limpo é reinstalar já com LUKS. Arranque a ISO de resgate, particione com /boot pequeno sem encriptação e um contentor LUKS2 para o resto, depois debootstrap ou restaure a sua imagem lá dentro.
Comandos essenciais
Use derivação argon2id e uma passphrase longa. Adicione entradas em /etc/crypttab para o initramfs pedir a passphrase no arranque.
cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/rootSobreviver a reboots
- ▹Com acesso à consola via IPMI (dedicado) ou VNC (VPS), digite a passphrase no arranque.
- ▹Para reboot não assistido, considere desbloqueio remoto SSH ao initramfs (dropbear) — só por chave, ligado à rede de consola.
- ▹Teste o caminho de reboot antes de depender dele: reinicie uma vez numa janela de manutenção.