NoctisNode
GuidesSecurity15 min

Volume raiz cifrado com LUKS

Frase secreta do cliente, encriptação LUKS2 e desbloqueio via ISO de resgate após reboot num servidor NoctisNode.

A encriptação total protege dados em repouso de acesso físico e reutilização de discos. Na NoctisNode a passphrase é sua — não podemos decifrar os seus discos e nunca guardamos chaves.

Escolha o momento certo

Encriptar um root vivo é possível mas trabalhoso; o caminho limpo é reinstalar já com LUKS. Arranque a ISO de resgate, particione com /boot pequeno sem encriptação e um contentor LUKS2 para o resto, depois debootstrap ou restaure a sua imagem lá dentro.

Comandos essenciais

Use derivação argon2id e uma passphrase longa. Adicione entradas em /etc/crypttab para o initramfs pedir a passphrase no arranque.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Sobreviver a reboots

  • Com acesso à consola via IPMI (dedicado) ou VNC (VPS), digite a passphrase no arranque.
  • Para reboot não assistido, considere desbloqueio remoto SSH ao initramfs (dropbear) — só por chave, ligado à rede de consola.
  • Teste o caminho de reboot antes de depender dele: reinicie uma vez numa janela de manutenção.