CrestVPS

anonymous vps

Infrastruktura prywatności

Dla ludzi, których model zagrożeń ma nazwę.

Co byśmy wdrożyli

25,13 €/mies.

35,90 €30% rocznie

Dziennikarze, badacze i osoby działające pod presją potrzebują infrastruktury, której właściwości mogą zweryfikować, a nie zaufać. Tryb bez dysku, tylko RAM, nie pozostawia niczego na dysku do zajęcia. LUKS2 ze zdalnym odblokowaniem przed bootem sprawia, że maszyna jest bezużyteczna bez hasła, którego nigdy nie widzimy. Obrazy Whonix Gateway dają domyślnie torified egress. Rejestracja to adres e-mail, a jeśli dodasz klucz PGP, my również nie możemy czytać naszej własnej korespondencji z Tobą w postaci jawnej.

Dlaczego ta konfiguracja

Reykjavik podlega jednym z najsilniejszych przepisów o ochronie źródeł w Europie, Zurych zrewidowanemu szwajcarskiemu FADP, a Kiszyniów pozostaje poza instrumentami UE. Najpierw wybierz jurysdykcję, potem plan.

Co byśmy wdrożyli

PlanPULSE P2
vCPU4
RAM8 GB
Dysk120 GB
Obraz systemuWhonix Gateway 17

Rozmiar

Root tylko w RAM zawiera system plików i wszystko, co w przeciwnym razie zostałoby zapisane. Minimalny rootfs Debian lub Alpine zajmuje 0,5–1,5 GB w tmpfs, przed logami, cache pakietów i stanem aplikacji. 4 GB to podstawa, 8 GB jest wygodne, a journald musi mieć ograniczenie przez RuntimeMaxUse, w przeciwnym razie w końcu pochłonie root. Brama Whonix potrzebuje 1 rdzenia i 1 GB. Zaplanuj stację roboczą za nią pod jej rzeczywiste obciążenie. LUKS nie kosztuje nic mierzalnego z AES-NI.

Odblokowanie przed bootem, zdalnie

Pełne szyfrowanie dysku na zdalnym serwerze jest przydatne tylko wtedy, gdy nigdy nie przechowujesz klucza na tym serwerze. Standardowe rozwiązanie umieszcza dropbear-ssh w initramfs: maszyna bootuje do minimalnego etapu, podnosi sieć i czeka. Łączysz się na osobnym porcie, podajesz hasło, a prawdziwy root się przełącza. Zweryfikuj klucz hosta initramfs poza pasmem za pierwszym razem, ponieważ w tym momencie podstawiony etap mógłby przechwycić Twoje hasło. Połącz to z rootem tmpfs, a jedynym trwałym stanem na maszynie będzie sam zaszyfrowany wolumen, odblokowany tylko wtedy, gdy patrzysz.

Jurysdykcja jest kontrolą; brak KYC nie jest

Rejestracja w CrestVPS to adres e-mail i nigdy nie jest wymagany żaden dokument tożsamości. To usuwa jedno ogniwo, nie cały łańcuch. Serwer nadal zajmuje rack w nazwanym kraju, a CrestVPS odpowiada na ważne procesy prawne z tej jurysdykcji, publikując wolumeny dwa razy w roku w raporcie przejrzystości. Traktuj to jako wkład inżynieryjny. Wybierz kraj ze względu na jego faktyczne prawo, a nie reputację, oddziel pieczę nad kluczami od niego i umieść bramę Whonix przed wszystkim, gdzie korelacja na poziomie sieci ma znaczenie, aby stacja robocza nie miała żadnej trasy poza Torem i nie znała własnego publicznego adresu.

Co może pójść źle

  • Brak scenariusza odblokowania. Wolumen LUKS wymagający wpisania przed bootem pozostaje wyłączony po każdym nieplanowanym restarcie, dopóki człowiek nie wpisze hasła. Monitoruj konkretnie stan initramfs i udokumentuj, kto odblokowuje o 3 nad ranem.
  • Swap na niezaszyfrowanym wolumenie. Root tylko w RAM nic nie znaczy, jeśli jądro stronicuje pamięć aplikacji na zwykły dysk. Nie używaj swapu wcale albo zaszyfruj go losowym kluczem generowanym przy bootie.
  • Trzymanie kluczy w tej samej jurysdykcji co dane. Jeśli opiekun hasła i serwer podlegają temu samemu postępowaniu prawnemu, separacja jest dekoracyjna. Podziel je celowo między kraje.

Dostrojenie maszyny

  • Pamięć i szyfrowanieDiskless RAM-only mode · 22 €
  • Wszystko inneNo-log recursive resolver + DoH · W zestawie
  • Adresacja i tranzytIPv6 /48 delegation · 3 €