От чего это защищает, а от чего — нет
Полнодисковое шифрование делает данные нечитаемыми, когда сервер выключен или диск извлечён — например, если диск вышел из строя и его заменили. Пока система работает, ключ находится в памяти: шифрование хранимых данных не защищает работающую разблокированную машину.
Установка с шифрованием
Проще всего выполнить чистую установку с ISO-образа Debian или Ubuntu через виртуальный носитель: создайте программный RAID 1, а поверх него выберите зашифрованный LVM. /boot вынесите на отдельный незашифрованный раздел RAID 1.
Разблокировка по SSH при загрузке
$ apt install dropbear-initramfs
$ cat ~/.ssh/id_ed25519.pub >> /etc/dropbear/initramfs/authorized_keys
# /etc/dropbear/initramfs/dropbear.conf
DROPBEAR_OPTIONS="-p 2222 -s -j -k"Задайте для initramfs статический адрес с помощью параметра ядра ip= в /etc/default/grub (адрес, пустое поле, шлюз, маска подсети, имя хоста, интерфейс, без автонастройки):
GRUB_CMDLINE_LINUX="ip=203.0.113.10::203.0.113.1:255.255.255.0::eno1:off"$ update-grub && update-initramfs -uРазблокировка после перезагрузки
$ ssh -p 2222 root@203.0.113.10
~ # cryptroot-unlockИспользуйте для dropbear другой ключ хоста или другой порт, чем у основного SSH-сервера, а консоль KVM держите как запасной вариант для ввода парольной фразы, если сеть не поднялась.



