anonymous vps
隐私基础设施
记者、研究人员以及在真实压力下工作的人需要他们可以验证而非信任的基础设施属性。无磁盘纯内存模式不会在驱动器上留下任何东西供查获。LUKS2 配合远程预引导解锁意味着没有我们看不到的密码短语,机器就无法使用。Whonix 网关镜像默认提供 Tor 化出口。注册只需一个电子邮件地址,如果您添加 PGP 密钥,我们也无法以明文读取与您的通信。
为什么这个配置
雷克雅未克受欧洲一些最强消息来源保护法规的约束,苏黎世受修订后的瑞士 FADP 约束,基希讷乌则完全在欧盟文书之外。先选择管辖区,再选择计划。
我们会部署什么
规模确定
纯内存根持有文件系统和所有本会写入的内容。一个最小的 Debian 或 Alpine rootfs 占用 0.5-1.5 GB 的 tmpfs,不包括日志、包缓存和应用程序状态。4 GB 是底线,8 GB 是舒适的,并且必须使用 RuntimeMaxUse 限制 journald,否则它最终会消耗根空间。一个 Whonix 网关需要 1 个核心和 1 GB。工作站的大小应根据其实际工作负载来定。LUKS 在 AES-NI 下没有可测量的开销。
远程预引导解锁
远程服务器上的全盘加密只有在您永远不将密钥存储在该服务器上时才有用。标准做法是在 initramfs 中放入 dropbear-ssh:机器启动到一个最小阶段,启用网络,然后等待。您在单独的端口上连接,提供密码短语,然后真正的根目录切换进来。第一次带外验证 initramfs 主机密钥,因为这是替换阶段会捕获您的密码短语的点。结合 tmpfs 根,机器上唯一持久的状态是加密卷本身,仅在您查看时解锁。
管辖区是控制;无 KYC 不是
在 CrestVPS 注册只需一个电子邮件地址,绝不要求提供身份证明文件。这移除了一个环节,而不是整个链条。服务器仍然位于一个指定国家的机架中,CrestVPS 回应来自该管辖区的有效法律程序,其卷宗每年发布两次透明度报告。将此视为工程输入。根据实际法律而非声誉选择国家,将密钥托管分开,并在任何需要网络级相关性关注的内容前放置 Whonix 网关,以便工作站除了通过 Tor 之外没有其他路由,并且不知道自己的公共地址。
常见问题
- 没有解锁运行手册。需要预引导输入的 LUKS 卷在任何计划外重启后都会保持停机,直到有人输入密码短语。专门监控 initramfs 状态,并记录谁在凌晨 3 点解锁。
- 在未加密的卷上使用交换空间。纯内存根意味着如果内核将应用程序内存分页到明文磁盘上,则毫无意义。完全不要使用交换空间,或者使用启动时生成的随机密钥进行加密。
- 将密钥与数据放在同一管辖区。如果密码保管人和服务器对同一法律程序负责,则分离是装饰性的。故意将它们分开跨越国家。
调整配置
- 存储和加密 — Diskless RAM-only mode · €22
- 其他所有选项 — 无日志递归解析器,支持 DoH · 包含
- 地址和传输 — IPv6 /48 delegation · €3