NoctisNode
GuidesSecurity15 min

Шифрование root-раздела с LUKS

Парольная фраза у клиента, шифрование LUKS2 и разблокировка через rescue-ISO после ребута на сервере NoctisNode.

Полношифрование защищает данные в покое от физического доступа и повторного использования дисков. На NoctisNode passphrase храните вы — мы не можем расшифровать ваши диски и никогда не храним ключи.

Выберите правильный момент

Зашифровать живой root можно, но это возня; чистый путь — переустановка сразу с LUKS. Загрузите rescue ISO, разметьте небольшой незашифрованный /boot и контейнер LUKS2 под всё остальное, затем разверните туда debootstrap или свой образ.

Ключевые команды

Используйте argon2id и длинную passphrase. Добавьте записи в /etc/crypttab, чтобы initramfs спрашивал пароль при загрузке.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Как переживать ребуты

  • С консольным доступом по IPMI (dedicated) или VNC (VPS) вводите пароль при загрузке.
  • Если нужен безлюдный ребут — рассмотрите remote-unlock по SSH в initramfs (dropbear): только по ключу, только в консольной сети.
  • Протестируйте сценарий ребута, прежде чем полагаться на него: перезагрузитесь один раз в сервисное окно.