Шифрование root-раздела с LUKS
Парольная фраза у клиента, шифрование LUKS2 и разблокировка через rescue-ISO после ребута на сервере NoctisNode.
Полношифрование защищает данные в покое от физического доступа и повторного использования дисков. На NoctisNode passphrase храните вы — мы не можем расшифровать ваши диски и никогда не храним ключи.
Выберите правильный момент
Зашифровать живой root можно, но это возня; чистый путь — переустановка сразу с LUKS. Загрузите rescue ISO, разметьте небольшой незашифрованный /boot и контейнер LUKS2 под всё остальное, затем разверните туда debootstrap или свой образ.
Ключевые команды
Используйте argon2id и длинную passphrase. Добавьте записи в /etc/crypttab, чтобы initramfs спрашивал пароль при загрузке.
cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/rootКак переживать ребуты
- ▹С консольным доступом по IPMI (dedicated) или VNC (VPS) вводите пароль при загрузке.
- ▹Если нужен безлюдный ребут — рассмотрите remote-unlock по SSH в initramfs (dropbear): только по ключу, только в консольной сети.
- ▹Протестируйте сценарий ребута, прежде чем полагаться на него: перезагрузитесь один раз в сервисное окно.