CrestVPS

匿名vps

プライバシーインフラストラクチャ

脅威モデルに名前がある人のために。

当社がデプロイする構成

€25.13/月

€35.9030% 年額

ジャーナリスト、研究者、そして実際の圧力下で活動する人々は、信頼するのではなく検証できる特性を持つインフラを必要とします。ディスクレスのRAMのみのモードは、ドライブに押収されるものを残しません。リモートのプリブートロック解除付きLUKS2は、当社が決して見ることのないパスフレーズなしではマシンが役に立たないことを意味します。WhonixゲートウェイイメージはデフォルトでTor化された出力を提供します。登録はメールアドレスであり、PGPキーを追加すると、当社も平文でお客様との通信を読むことはできません。

この構成の理由

レイキャビクは欧州で最も強力なソース保護法の一部を有し、チューリッヒは改正スイスFADP、キシナウはEUの手段の外にあります。最初に管轄区域を選択し、次にプランを選択してください。

当社がデプロイする構成

PlanPULSE P2
vCPU4
RAM8 GB
ストレージ120 GB
イメージWhonix Gateway 17

サイジング

RAMのみのルートは、ファイルシステムとそれ以外に書き込まれるすべてを保持します。最小限のDebianまたはAlpine rootfsは、tmpfsで0.5〜1.5GBを占有します(ログ、パッケージキャッシュ、アプリケーション状態を除く)。4GBが下限、8GBが快適で、journaldはRuntimeMaxUseで制限しないと最終的にルートを消費します。 Whonixゲートウェイは1コアと1GBが必要です。その背後のワークステーションの実際のワークロードに合わせてサイズを設定してください。LUKSはAES-NIで測定可能なコストはかかりません。

プリブートロック解除をリモートで行う

リモートサーバーでのフルディスク暗号化は、そのサーバーにキーを決して保存しない場合にのみ役立ちます。標準的な構成では、initramfsにdropbear-sshを置きます。マシンは最小ステージにブートし、ネットワークを起動し、待機します。別のポートで接続し、パスフレーズを提供すると、実際のルートが切り替わります。初回はinitramfsのホストキーを帯域外で検証してください。これは、置き換えられたステージがパスフレーズをキャプチャする可能性があるポイントだからです。これをtmpfsルートと組み合わせると、マシン上の唯一の永続状態は暗号化されたボリューム自体になり、あなたが見ている間だけロック解除されます。

管轄区域が管理であり、no-KYCではない

CrestVPSでのサインアップはメールアドレスであり、身分証明書は要求されません。それは1つのリンクを削除するだけで、チェーン全体ではありません。サーバーは依然として名前付き国のラックに置かれ、CrestVPSはその管轄区域からの有効な法的プロセスに応答し、透明性レポートで年に2回ボリュームを公開します。これをエンジニアリング入力として扱ってください。評判ではなく実際の法律に基づいて国を選択し、キーの保管をそこから分離し、ネットワークレベルの相関が重要となるものの前にWhonixゲートウェイを置き、ワークステーションがTor以外のルートを持たず、自分のパブリックアドレスを知らないようにします。

問題点

  • アンロック実行手順がない。プリブートエントリが必要なLUKSボリュームは、予期しない再起動後、人間がパスフレーズを入力するまで停止したままです。initramfs状態を具体的に監視し、午前3時に誰がアンロックするかを文書化してください。
  • 暗号化されていないボリュームにスワップを置く。RAMのみのルートは、カーネルがアプリケーションメモリを平文ディスクにページングする場合、無意味です。スワップをまったく使用しないか、ブート時に生成されたランダムキーで暗号化してください。
  • データと同じ管轄区域にキーを置く。パスフレーズの管理者とサーバーが同じ法的プロセスに答える場合、分離は装飾的です。意図的に異なる国に分けてください。

マシンを調整

  • ストレージと暗号化Diskless RAM-only mode · €22
  • その他No-log recursive resolver + DoH · 含む
  • アドレスとトランジットIPv6 /48委譲 · €3