CrestVPS

anonymous vps

Инфраструктура конфиденциальности

Для тех, у кого модель угроз имеет имя.

Что бы мы развернули

25,13 €/мес

35,90 €30% ежегодно

Журналистам, исследователям и людям, работающим в условиях реального давления, нужна инфраструктура, свойства которой можно проверить, а не доверять им. Режим бездискового RAM-only не оставляет ничего на диске для изъятия. LUKS2 с удаленной разблокировкой перед загрузкой делает машину бесполезной без пароля, который мы никогда не видим. Образы Whonix Gateway обеспечивают torified egress по умолчанию. Регистрация - это адрес электронной почты, и если вы добавите PGP-ключ, мы не сможем читать нашу собственную переписку с вами в открытом виде.

Почему такая конфигурация

Рейкьявик подпадает под одни из самых строгих законов в Европе о защите источников, Цюрих - под пересмотренный швейцарский FADP, а Кишинев - вне инструментов ЕС. Сначала выбирайте юрисдикцию, потом тариф.

Что бы мы развернули

PlanPULSE P2
vCPU4
RAM8 GB
Хранилище120 GB
ОбразWhonix Gateway 17

Размер

RAM-only корень хранит файловую систему и все, что иначе было бы записано. Минимальный rootfs Debian или Alpine занимает 0.5-1.5 ГБ в tmpfs, без учета логов, кэша пакетов и состояния приложений. 4 ГБ - минимум, 8 ГБ - комфортно, а journald должен быть ограничен RuntimeMaxUse, иначе он со временем заполнит корень. Шлюз Whonix нуждается в 1 ядре и 1 ГБ. Размер рабочей станции за ним рассчитывайте под ее реальную нагрузку. LUKS стоит неизмеримо мало с AES-NI.

Разблокировка перед загрузкой, удаленно

Полнодисковое шифрование на удаленном сервере полезно только в том случае, если ключ никогда не хранится на этом сервере. Стандартное решение - dropbear-ssh в initramfs: машина загружается до минимальной стадии, поднимает сеть и ждет. Вы подключаетесь на отдельный порт, вводите пароль, и настоящий корень подхватывается. Проверьте host-ключ initramfs через независимый канал в первый раз, потому что именно в этот момент подмененная стадия может перехватить ваш пароль. В сочетании с rootfs в tmpfs единственное постоянное состояние на машине - зашифрованный том, разблокированный только когда вы за ним наблюдаете.

Юрисдикция - это контроль; no-KYC - нет

Регистрация в CrestVPS - это адрес электронной почты, никакие удостоверения личности никогда не запрашиваются. Это убирает одно звено, а не всю цепочку. Сервер по-прежнему стоит в стойке в названной стране, и CrestVPS отвечает на законные запросы этой юрисдикции, публикуя отчеты о прозрачности дважды в год. Относитесь к этому как к инженерному вводу. Выбирайте страну за ее фактические законы, а не репутацию, разделите хранение ключей и поставьте шлюз Whonix перед всем, где важна корреляция на уровне сети, чтобы у рабочей станции не было маршрута кроме Tor и не было знания о ее собственном публичном адресе.

Что идёт не так

  • Нет ранбука для разблокировки. Том LUKS с предзагрузочным вводом пароля останется выключенным после любой незапланированной перезагрузки, пока человек не введет пароль. Следите за состоянием initramfs и задокументируйте, кто будет разблокировать в 3 часа ночи.
  • Swap на незашифрованном томе. RAM-only корень ничего не значит, если ядро выгружает память приложений на незашифрованный диск. Не используйте swap вообще или зашифруйте его с помощью случайного ключа, генерируемого при загрузке.
  • Хранение ключей в той же юрисдикции, что и данные. Если хранитель пароля и сервер подчиняются одним и тем же юридическим процедурам, разделение декоративно. Разделите их сознательно между разными странами.

Настройте машину

  • Хранилище и шифрованиеDiskless RAM-only mode · 22 €
  • Всё остальноеNo-log recursive resolver + DoH · Включено
  • Адресация и транзитIPv6 /48 delegation · 3 €