能防护什么,不能防护什么
全盘加密可确保服务器断电或硬盘被拆下时(例如故障硬盘被更换下来)数据无法被读取。系统运行期间,密钥位于内存中:静态加密无法保护一台正在运行且已解锁的机器。
安装时启用加密
最简单的方法是通过虚拟介质用 Debian 或 Ubuntu ISO 全新安装:先创建软 RAID 1,再在其上选择加密 LVM。将 /boot 放在单独的、未加密的 RAID 1 分区上。
开机时通过 SSH 解锁
$ apt install dropbear-initramfs
$ cat ~/.ssh/id_ed25519.pub >> /etc/dropbear/initramfs/authorized_keys
# /etc/dropbear/initramfs/dropbear.conf
DROPBEAR_OPTIONS="-p 2222 -s -j -k"在 /etc/default/grub 中通过 ip= 内核参数为 initramfs 设置静态地址(依次为:地址、空字段、网关、子网掩码、主机名、网络接口、关闭自动配置):
GRUB_CMDLINE_LINUX="ip=203.0.113.10::203.0.113.1:255.255.255.0::eno1:off"$ update-grub && update-initramfs -u重启后解锁
$ ssh -p 2222 root@203.0.113.10
~ # cryptroot-unlock为 dropbear 使用与主 SSH 服务不同的主机密钥或端口;同时保留 KVM 控制台作为后备,以便在网络未能启动时输入密码短语。



