所有系统运行正常

支持比特币、门罗币、USDT、以太坊或 Solana 付款 · 仅需邮箱注册

安全

全盘加密与远程解锁(LUKS + dropbear)

加密服务器硬盘,并在开机时通过 SSH 解锁,密钥永远不会存放在硬盘上。

阅读约 9 分钟审核于 2026年9月25日

一块封存在上锁保险箱中的硬盘,由经网络传来的钥匙解锁

能防护什么,不能防护什么

全盘加密可确保服务器断电或硬盘被拆下时(例如故障硬盘被更换下来)数据无法被读取。系统运行期间,密钥位于内存中:静态加密无法保护一台正在运行且已解锁的机器。

安装时启用加密

最简单的方法是通过虚拟介质用 Debian 或 Ubuntu ISO 全新安装:先创建软 RAID 1,再在其上选择加密 LVM。将 /boot 放在单独的、未加密的 RAID 1 分区上。

开机时通过 SSH 解锁

$ apt install dropbear-initramfs
$ cat ~/.ssh/id_ed25519.pub >> /etc/dropbear/initramfs/authorized_keys
# /etc/dropbear/initramfs/dropbear.conf
DROPBEAR_OPTIONS="-p 2222 -s -j -k"

在 /etc/default/grub 中通过 ip= 内核参数为 initramfs 设置静态地址(依次为:地址、空字段、网关、子网掩码、主机名、网络接口、关闭自动配置):

GRUB_CMDLINE_LINUX="ip=203.0.113.10::203.0.113.1:255.255.255.0::eno1:off"
$ update-grub && update-initramfs -u

重启后解锁

$ ssh -p 2222 root@203.0.113.10
~ # cryptroot-unlock

为 dropbear 使用与主 SSH 服务不同的主机密钥或端口;同时保留 KVM 控制台作为后备,以便在网络未能启动时输入密码短语。

安全

更多安全指南

全部 3 篇指南
服务器机柜前一扇装有多把锁的加固门和一把钥匙

安全

新服务器的 SSH 安全加固

仅允许密钥登录、禁用 root 密码登录、启用防火墙和自动更新——同时避免把自己锁在门外。

阅读约 5 分钟阅读指南