Versleutelde VPS-hostingVersleuteling in rust beschermt een machine die is uitgeschakeld.

Elke host in deze markt zal u vertellen dat uw data bij hem veilig is. De nuttige vraag is nauwer: met de machine draaiend en de schijf gekoppeld, wat kan de beheerder lezen — en wat zou waar moeten zijn wil het antwoord niets zijn.

11 minuten leestijd · Laatst gecontroleerd 3 september 2026 · Niets hier is een verkooppagina

Drie toestanden, en degene die de sector niet verkoopt

Van data wordt gezegd dat ze zich in een van drie toestanden bevindt, en dat onderscheid is waar deze hele pagina om draait. In rust is een schijf die niemand leest. Tijdens transport is een pakket op de lijn. In gebruik is een proces dat de plaintext in het geheugen vasthoudt, zodat het er iets mee kan doen.

De eerste twee zijn opgelost en elke provider verkoopt ze. Het transport is TLS en de platters onder u zijn vrijwel zeker versleuteld. Over de derde wordt heel weinig gezegd, omdat de derde precies is waar de provider staat: een draaiende server heeft het volume ontgrendeld, de sleutel aanwezig en de data in leesbare vorm. Dat is geen tekortkoming van de versleuteling. Dat is wat draaien betekent.

Wat “versleuteld in rust” betekent wanneer een host het zegt

Versleuteling in rust aan de kant van de provider is reëel en de moeite waard. Het betekent dat de schijf, de array of de snapshotopslag versleuteld is onder een sleutel die de provider beheert, zodat een schijf die het gebouw verlaat — kapot, verwisseld, doorverkocht, gestolen — een baksteen is in plaats van een kopie van uw database. Elk serieus platform doet dit, en het kost u niets.

Wat het niet kan, is de provider uitsluiten, want de provider heeft per definitie de sleutel. Het is een controlemiddel tegen het laadperron, niet tegen de beheerder. Een host die een vraag over zijn eigen toegang beantwoordt door versleuteling in rust te beschrijven, heeft een andere vraag beantwoord, en weet dat meestal ook.

De versie die de provider wél uitsluit, is de versie waarin de sleutel nooit aankomt. De afweging staat beschreven in de handleiding ervoor: snapshots worden hier versleuteld opgeslagen, dit netwerk heeft geen sleutel tot de inhoud van een schijf die u zelf heeft versleuteld, en kan die schijf dus ook niet voor u redden. Beide helften van die zin zijn hetzelfde feit, en een host die alleen de eerste helft aanbiedt, heeft een sleutel in bezit.

Drie machines, drie verschillende antwoorden

“Kan mijn host mijn schijf lezen” valt anders uit op een gedeelde instance, op een hele machine en in een kast die u per eenheid huurt. Die verschillen zijn het uiteenzetten waard, want ze worden meestal als hetzelfde product verkocht met alleen andere cijfers erbij.

Wat u huurtWat de beheerder kan bereiken terwijl deze draaitWat dat voor u betekent
Gedeelde VPSDe hypervisor houdt het geheugen van uw guest vast. Guest-RAM kan gedumpt worden, en een live migratie kopieert het per ontwerp naar een andere host.Elke sleutel in uw RAM ligt binnen handbereik. Versleuteling beschermt het opgeslagen volume, niet de draaiende guest.
Dedicated serverGeen hypervisor boven u. De managementcontroller — IPMI, BMC, hoe de leverancier het ook noemt — is een tweede computer op het moederbord die uw besturingssysteem overleeft.Een veel kleiner oppervlak, en geen leeg oppervlak. Die controller kan media koppelen en meekijken op de console.
ColocationUw hardware, uw firmware, uw schijven. De deur, de stroom en de handen van iemand anders.Wat overblijft, is een fysieke vraag, en dat is het enige soort vraag dat u met een slot kunt beantwoorden.

Geen van die rijen is een argument tegen het product erboven. Ze zijn een argument om te weten tegen welke dreiging u eigenlijk koopt. Een beheerder die de hypervisor draait, kan het geheugen lezen van een guest die erop draait, en een provider die het tegendeel beweert, heeft zijn eigen stack verkeerd begrepen. Wat hij leest, is ofwel uw data, ofwel ruis, en welke van de twee het is, werd maanden eerder al bepaald door waar u de sleutel neerlegde.

De sleutelceremonie is de volledige garantie

Alles hierboven komt neer op één operationele vraag: op het moment dat de machine opstart, waar komt de sleutel vandaan? Er zijn drie antwoorden in gebruik, en ze liggen qua kracht niet dicht bij elkaar.

  1. Opgeslagen op de machine. Een keyfile op hetzelfde volume, of een wachtwoordzin ingebakken in een provisioningscript, zodat de server onbeheerd kan opstarten. Dit is versleuteling als vinkje: wie de schijf kan lezen, kan ook de sleutel lezen die er vlak naast ligt.
  2. In handen van de provider. Praktisch, herstelbaar, en precies de regeling waarop een bevel vat heeft. De sleutel bestaat, iemand heeft hem in bezit, en dat bezit is iets wat een rechtbank in een instrument kan vastleggen.
  3. Door u aangeleverd bij elke boot. De machine start op in een initramfs en doet helemaal niets totdat u verbinding maakt en de wachtwoordzin doorgeeft. De sleutel bestaat in het geheugen van die machine, alleen zolang deze draait, en nergens anders op aarde.

Alleen de derde haalt de vraag uit het juridische vraagstuk. Een bevel kan een provider dwingen te overleggen wat hij bezit; het kan hem niet dwingen een sleutel over te leggen die hij nooit heeft gekregen. Dat is een verschil in aard, niet in gradatie, en het is waarom de ondertekende warrant canary hier een aparte bewering draagt over gedwongen verzwakking van een cryptografische bescherming. Een belofte over gedrag en een feit over rekenkunde zijn verschillende instrumenten, en slechts een van de twee overleeft degene die hem heeft gemaakt.

Wat volledige schijfversleuteling onversleuteld laat

Een versleuteld rootbestandssysteem is geen ondoorzichtige doos. Verschillende dingen vallen er structureel buiten, en weten welke dat zijn, is het verschil tussen een dreigingsmodel en een gevoel.

  • De bootketen. /boot en de initramfs worden gelezen voordat er iets ontsleuteld kan worden, dus ze zijn onversleuteld en, op gehuurde hardware waarvan u de firmware niet kunt verifiëren, ongeverifieerd. Wie daar kan schrijven, kan iets schrijven dat uw wachtwoordzin vastlegt.
  • Swap en hibernation. Onversleuteld swap houdt zonder klagen pagina's ontsleuteld geheugen vast. Versleutel het of schakel het uit; een veilige derde optie bestaat niet.
  • De vorm van de machine. Partitiegroottes, de LUKS-header, hoeveel van het volume in gebruik is, en het simpele feit dat het überhaupt versleuteld is.
  • Alles wat het draaiende proces vasthoudt. De database in de pagecache, de TLS-privésleutel die de webserver bij het opstarten heeft geladen, de omgevingsvariabelen, de open sockets. Dit is de grootste categorie op de lijst, en versleuteling in rust raakt hier niets van aan.
  • Uw verkeer. Met wie u praat, wanneer en hoeveel, precies als voorheen. Dat is het onderwerp van de no-logs-gids in plaats van deze.

De bootketen is het onderdeel dat mensen onderschatten. Als de initramfs de plek is waar u de wachtwoordzin typt, is de initramfs nu een prompt die om inloggegevens vraagt op een machine die u niet fysiek in handen heeft — dus de vingerafdruk van de SSH-hostsleutel ervan is net zo belangrijk als de wachtwoordzin zelf. Het is een andere sleutel dan die het draaiende systeem toont, wat precies de reden is waarom een gewijzigde vingerafdruk bij het opstarten zonder meer wordt geaccepteerd. Leg hem de eerste keer vast en controleer hem elke volgende keer. Een prompt die er correct uitziet maar dat niet is, is de hele aanval.

Wat het stopt, en wat niet

DreigingHelpt het versleutelen van de schijf?Waarom
Een schijf die het gebouw verlaatJa, volledigKapot, verwisseld, doorverkocht of gestolen: een uitgeschakeld volume is cijfertekst, en niets anders.
Inbeslagname van een uitgeschakelde machineJaWat wordt meegenomen, is de toestand waarin het volume verkeerde op het moment dat de stroom wegviel. Zonder sleutel in het gebouw is die toestand ruis.
Inbeslagname terwijl deze draaitNeeDe sleutel bevindt zich in het RAM en het bestandssysteem is gekoppeld. Dit is het geval dat de marketing nooit beschrijft.
Een bevel betekend aan de providerNiet rechtstreeks, en dat is precies het puntHet bevel wordt beantwoord met wat er bestaat. Een sleutel die nooit is gegeven, kan niet worden overgelegd, wat het instrument ook zegt.
De provider die uw bestanden leestAlleen bij de derde regeling hierbovenEen door de provider beheerde sleutel betekent toegang voor de provider. Uw eigen sleutel betekent uw eigen toegang, en die van niemand anders.
Een compromittering van de draaiende serverNeeEen aanvaller met root op een machine waarvan het volume gekoppeld is, bevindt zich binnen de versleutelingsgrens, niet erbuiten.
Uw eigen foutenNeeEen wachtwoordzin die in een supportticket wordt geplakt, of getypt bij een ongeverifieerde prompt, beëindigt de garantie net zo grondig als hem nooit gehad te hebben.

Loop de middelste kolom van boven naar beneden door. Versleuteling is doorslaggevend in precies die gevallen waarin de machine uitstaat of de sleutel nooit is overgedragen, en irrelevant in elk geval waarin de machine draait en iemand al naar binnen is. Dat is geen zwakte om omheen te ontwerpen. Het is wat versleuteling is, en een pagina die iets anders suggereert, verkoopt iets.

De kosten, vermeld voordat u zich eraan verbindt

Dit is de sectie die pagina's met reclame voor “versleutelde hosting” niet hebben, en de reden is dat elk punt erop een reëel ongemak is dat u binnen een maand tegenkomt.

  • Geen onbeheerde herstart. Een kernelupdate, een stroomonderbreking of een hostmigratie laat de machine wachten bij een wachtwoordzin-prompt totdat er een mens arriveert. Beschikbaarheid is nu een functie van uw slaapschema.
  • Geen rescue. Een provider die het volume niet kan lezen, kan het ook niet repareren. Bestandssysteemcontroles, datarecovery en “kunt u niet gewoon de config eraf kopiëren” worden dan helemaal uw eigen zaak.
  • Back-ups zijn cijfertekst. Dat klopt, en betekent dat een restore ook de sleutel nodig heeft. Een back-up die u niet kunt openen, is geen back-up.
  • Een beschadigde header is fataal. De LUKS-header bevat de versleutelde hoofdsleutel in een klein gebied aan het begin van het volume. Kopieer hem op dag één van de machine af; zonder hem opent een juiste wachtwoordzin helemaal niets.
  • Enige overhead. Reëel, zichtbaar in een benchmark, en zelden de beperkende factor bij een workload — elke actuele processor doet AES in hardware. Meet het op de machine die u gehuurd heeft in plaats van erover te discussiëren.

Het zo inrichten dat het de moeite waard is

De commando's staan in de kennisbank. Wat volgt, is de volgorde waarin u ze uitvoert, en dat is het deel dat geen commando is.

  1. Regel console-toegang voordat u begint, niet erna. De eerste fout gebeurt bij de bootprompt, en SSH is precies wat daar niet beschikbaar is.
  2. Versleutel eerst een tweede volume. Data op een aparte versleutelde schijf levert het grootste deel van het voordeel op voor een fractie van het operationele risico, en het leert u de faalwijzen kennen op een machine die nog altijd zelfstandig opstart.
  3. Verplaats het rootbestandssysteem er pas achter zodra dat routine is, met een kleine SSH-server in de initramfs om de wachtwoordzin bij het opstarten in ontvangst te nemen.
  4. Leg de vingerafdruk van de initramfs-hostsleutel vast bij de eerste ontgrendeling en controleer deze bij elke volgende. Dit is niet dezelfde sleutel die het draaiende systeem toont, en een wijziging als normaal beschouwen is precies hoe een wachtwoordzin wordt onderschept.
  5. Maak een back-up van de LUKS-header naar een plek die niet die machine is, en bewijs vervolgens dat de back-up het volume opent in plaats van dat aan te nemen.
  6. Versleutel swap of schakel het uit, en controleer vervolgens wat u daadwerkelijk gebouwd heeft: lsblk -o NAME,FSTYPE,MOUNTPOINT toont wat er achter de mapper zit en wat er stilletjes niet achter zit.
  7. Herstart hem één keer bewust, voordat er iets op staat wat u zou missen. Een eerste onbeheerde herstart om drie uur 's nachts is niet het moment om de procedure te leren kennen.

Hoe u de versleutelingsclaim van een host in tien minuten controleert

Dezelfde test als overal elders in dit rijtje: elke vraag hieronder heeft een document als antwoord, of ze heeft er geen.

  1. Is wat er versleuteld wordt het platform, het volume of de guest — en welke van die drie was degene waarnaar u vroeg?
  2. Wie genereert de sleutel, waar bevindt hij zich, en wat is de procedure wanneer een klant hem kwijtraakt? Een herstelpad is een tweede sleutel, en een tweede sleutel is een tweede ding waarvan de overlegging kan worden bevolen.
  3. Kunt u uw eigen sleutel meebrengen en weigeren die te delen? Is het antwoord ja, vraag dan wat daardoor kapotgaat. Gaat er niets kapot, dan deed de versleuteling niets.
  4. Is er een console die werkt wanneer de machine niet opstart, en is die inbegrepen of wordt die per uur gefactureerd?
  5. Wat zegt de provider dat hij niet meer kan doen zodra u versleuteld heeft? Een host die zowel perfecte privacy als volledige support claimt, heeft het niet goed doordacht, of beschrijft een sleutel die hij zelf in bezit heeft.

De laatste is veelzeggend. Elk eerlijk antwoord op dit gebied kost de provider iets, en een bewering die niets kost, beschrijft een product in plaats van een garantie. Wat dit netwerk wel en niet doet, staat beschreven in de handleiding voor wetshandhaving en wordt geteld in het transparantierapport.

Vragen die mensen echt stellen

Kan mijn hostingprovider mijn bestanden lezen?

Op een onversleuteld volume, ja — bij elke provider, in elk land, wat er ook wordt gezegd over logging of jurisdictie. Dat volgt uit het draaien van de hardware, niet uit een beleidskeuze. Met volledige schijfversleuteling waarvan u de sleutel bij elke boot zelf aanlevert, wordt het antwoord nee zodra de machine uitstaat, en blijft het nee, ook door een inbeslagname ervan heen, omdat niets in het netwerk het kan ontsleutelen.

Stopt het versleutelen van mijn schijf een gerechtelijk bevel?

Nee, en dat onderscheid is het bewaren waard. Een bevel dwingt een provider te overleggen wat hij heeft. Het tovert geen sleutel tevoorschijn die nooit is gegeven, dus wat het bevel oplevert, is cijfertekst. De vraag verplaatst zich van een juridisch vraagstuk naar een wiskundig vraagstuk, en het wiskundige antwoord verandert niet mee met de rechtbank.

Is een versleutelde VPS van een provider hetzelfde?

Meestal niet. Bijna altijd betekent de uitdrukking platformversleuteling in rust onder een sleutel die de provider beheert, wat een schijf beschermt die het gebouw verlaat, maar de provider niet uitsluit. Het is de moeite waard om te hebben, en het is niet waarvoor de meeste mensen het denken te kopen. Vraag wie de sleutel heeft terwijl de machine aanstaat.

Wat gebeurt er wanneer een versleutelde server herstart?

Hij stopt en wacht op u. Dat is de kostprijs van de regeling, en er is geen versie zonder die kostprijs, want een machine die zichzelf kan ontgrendelen, is een machine die zijn eigen sleutel bewaart. Reken erop dat een kernelupdate een geplande ontgrendeling betekent, en houd console-toegang achter de hand voor de keer dat het opstarten misgaat.

Vertraagt volledige schijfversleuteling een server?

Zichtbaar in een benchmark, zelden bij een workload. Elke actuele processor doet AES in hardware, en het gebruikelijke bottleneck blijft waar het al was. cryptsetup benchmark uitvoeren op de machine die u daadwerkelijk gehuurd heeft, beantwoordt dit beter dan welk cijfer dan ook dat op een pagina staat gedrukt.

Is het versleutelen van een tweede volume genoeg?

Voor de meeste mensen is dit de verstandige eerste stap, en vaak ook de laatste: zet de data op het versleutelde volume en het besturingssysteem blijft leesbaar, waardoor onbeheerde herstarts en rescue-tooling blijven werken. Wat dit niet dekt, is wat het systeem elders heeft weggeschreven — logs, swap, tijdelijke bestanden, pagecache. Beslis dat bewust, in plaats van standaard.

Kan ik dit ook op een dedicated server doen?

Ja, en tegen een kleiner oppervlak dan bij een gedeelde instance, omdat er geen hypervisor boven u uw geheugen vasthoudt. De managementcontroller is er nog steeds en overleeft nog altijd uw besturingssysteem, dus de bootketen verdient dezelfde zorg. Bij hardware die u zelf bezit in een kast die u huurt blijft er alleen een fysieke vraag over.

En versleuteld geheugen, of confidential computing?

Het is reëel en het is het juiste doelwit: AMD SEV-SNP en Intel TDX versleutelen het geheugen van de guest tegen de hypervisor, en dat is precies het gat dat deze hele pagina beschrijft. Het onderdeel dat het pas betekenis geeft, is remote attestation — het bewijs, aan u, dat de machine waarmee u praat draait wat u denkt dat hij draait, in de modus die u denkt. Een provider die “versleuteld RAM” aanbiedt zonder een attestatie die u kunt verifiëren, biedt een bewering aan in plaats van een controlemiddel.

Elke prijs binnen deze infrastructuur wordt volledig gepubliceerd, op één plek. Bekijk de volledige catalogus