使用 LUKS 加密根卷
口令由客户保管,LUKS2 根分区加密,重启后通过救援 ISO 解锁——NoctisNode 服务器方案。
全盘加密保护静态数据免遭物理接触与磁盘复用。在 NoctisNode,口令由你保管——我们无法解密你的磁盘,也从不存储密钥。
选好时机
给运行中的 root 加密可行但麻烦;干净的做法是重装时就启用 LUKS。引导救援 ISO,分一个小的不加密 /boot 加一个 LUKS2 容器装其余数据,再 debootstrap 或还原你的镜像。
核心命令
使用 argon2id 派生与长口令。添加 /etc/crypttab 条目,让 initramfs 在启动时询问口令。
cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root挺过重启
- ▹专用服务器经 IPMI、VPS 经 VNC 进入控制台,开机时输入口令。
- ▹需要无人值守重启时,考虑 dropbear SSH 进入 initramfs 远程解锁——仅密钥、绑定控制台网络。
- ▹依赖之前先演练:在维护窗口重启一次验证。