本页内容

从技术上讲,运行虚拟服务器宿主机的人可以读取它的硬盘和内存,并看到它的网络流量:元数据总是可见,内容只要未加密也可见。保护您的是加密、服务商的政策以及其所受约束的法律。独立服务器去掉了虚拟化管理程序这一层,但去不掉物理访问。
那么,我的 VPS 服务商实际上能看到什么?下面以我们的离岸 VPS 和独立服务器为例,逐层说明:账户、网络、硬盘和内存,以及加密能改变什么。我们会说明哪些保护是技术上的,哪些只是承诺。
我的 VPS 服务商能看到我账户的哪些信息?
取决于注册和付款环节收集了什么:在要求身份验证的主机服务商那里,是姓名、地址、电话号码和银行卡;在很多服务商那里,还有您登录时使用的 IP 地址。我们的隐私政策列出了我们保存的每一项信息;简而言之:
我们只要求邮箱地址和密码,除此之外一概不要:不要姓名,不要证件,不要电话。我们保存您的账单和服务记录,但不会把任何 IP 地址与您的账户一起保存。我们从不查看您服务器内部的内容。
- 会话和安全日志:“浏览器和操作系统的摘要信息,以及 Cloudflare 报告的国家。绝不包括您的 IP 地址。”
- 不记录也不检查流量:不做深度包检测,不扫描您服务器上的内容,也不记录它发送或接收了什么。
- 我们的网站访问日志中没有 IP 地址。表单限流使用加盐的 IP 哈希,最多保存 1 小时。
账单记录包含每次充值的币种、金额、充值地址和交易 ID。在比特币等公开区块链上,任何人都能看到金额、时间和钱包地址;门罗币则会隐藏发送方、接收方和金额。详见我们的无需 KYC 主机详解。
我的 VPS 服务商能在网络上看到什么?
主机服务商能看到我的流量吗?每个数据包都会经过它的网络,所以服务商就在传输路径上,就像您的网络运营商以及中间的每个中转网络一样。它们每一方都能看到:
- 地址和端口,它们以明文形式存在于每个数据包的头部。
- 时间和流量大小。即使是
TLS 1.3 也“不会隐藏其传输数据的长度”。 - DNS 查询,除非经过加密。否则,“DNS 流量和其他任何流量一样,都可以被窃听者看到”(RFC 9076)。基于 TLS 或 HTTPS 的加密 DNS 可以在传输过程中隐藏它,但解析器仍然能看到。
- 网站名称。
TLS 1.3 会加密服务器证书,但除非两端都使用加密客户端问候(ECH,RFC 9849,2026年3月),否则服务器名称指示(SNI)仍是明文。
加密能隐藏内容:TLS 保护 HTTPS 页面、表单和 URL 路径;SSH 保护您的命令和文件传输;WireGuard 保护在两个可见端点之间通过 UDP 发送的完整 IP 数据包。HTTP、FTP 或未加密 DNS 等明文协议,传输路径上的任何人都能读取。在服务器上搭建 VPN(例如按照我们的 WireGuard VPN 指南搭建)只会移动这条边界,而不会消除它:流量离开 VPS 时仍是普通流量。我们不记录也不检查客户流量,但这只是一项政策;加密才是技术上的保护。
KVM VPS 内部:硬盘、内存和控制台
VPS 是寄居在别人电脑上的客体:它的硬盘是宿主机上的一个镜像文件,它的内存是宿主机内存的一部分。Linux 内核的机密计算威胁模型指出,在传统虚拟化中,“宿主机可以不受限制地访问客体数据”。任何标准的 KVM 宿主机(包括我们的)都可以:
- 复制或挂载硬盘镜像,无论虚拟机是否在运行;
- 用 QEMU 的
转储内存,或创建包含内存的虚拟机快照;dump-guest-memory - 决定虚拟机从哪里启动并使用其控制台,这正是在不知道您密码的情况下重置密码的原理;
- 如果虚拟机中运行着 QEMU guest agent,可以通过它读取文件和设置密码。
那么,主机服务商能看到我的文件吗?在未加密的 VPS 上,技术上可以。我们在这方面的保护是一项政策——“我们从不查看您服务器内部的内容”——以及执法机关指南中的流程:我们只依据服务器所在地有管辖权的法院或机关发出的有效命令采取行动,只在法律要求的范围内回应,并且除非法律禁止,否则会告知客户。真正的紧急情况会更快处理。政策的效力取决于服务商和法律允许它持续多久;而加密两者都不依赖,但有下述局限。
机密计算:改变这一切的技术
机密计算把“可能行为不端的宿主机”视为攻击者,用同一份内核文档的话说,其目标是“保护 CoCo 客体私有内存和寄存器的机密性与完整性”。在 x86 上,有两种技术实现了它:
- AMD
SEV-SNP 。内核的 AMD 文档称,SEV 会加密客体的代码和数据,使得“解密后的版本只存在于虚拟机内部”。SEV-SNP 增加了一张反向映射表,“用于确保系统物理地址与客体物理地址一一对应”。 - Intel TDX。可信域扩展(Trust Domain Extensions)“保护机密客体虚拟机免受宿主机和物理攻击”。
两者都支持远程证明,因此客体可以自行验证所受的保护,而不必相信产品页面的宣传。局限在于:宿主机“仍然完全控制 CoCo 客体的资源,并可随时拒绝其访问”,而且硬盘和网络数据仍要经过由宿主机管理的设备,因此需要在客体内部加密。
如何加密 VPS,以及加密无法隐藏什么
LUKS 全盘加密会把硬盘镜像、它的快照以及任何被淘汰的硬盘都变成密文。要加密整个系统,请在“服务器操作”中从自己的 ISO 启动,并在 Debian 安装程序中选择带加密 LVM 的引导式分区:除单独的 /boot
fallocate -l 10G /root/vault.img
cryptsetup luksFormat /root/vault.img
cryptsetup open /root/vault.img vault
mkfs.ext4 /dev/mapper/vault
mkdir -p /mnt/vault
mount /dev/mapper/vault /mnt/vault
要锁定它,先卸载,再运行 cryptsetup close vault
局限在于:cryptsetup 常见问题指出,对于 LUKS2,“已映射(已打开)容器的密钥现在保存在内核密钥库中”,而 VPS 的内核运行在宿主机可以读取的内存里。因此,VPS 上的 LUKS 保护的是存储的副本,而不是运行中的虚拟机。应用层加密和客户端加密走得更远,因为服务器从不解密数据:用 GnuPG 加密的上传文件、restic 或 Borg 备份,以及密钥只保存在用户设备上的端到端加密应用。
VPS 与独立服务器的隐私:物理服务器带来的改变
独立服务器没有虚拟化管理程序,您的系统之下也没有宿主系统。服务商仍保有物理访问和 IPMI:基板管理控制器是主板上一台独立的计算机,提供控制台、电源控制和虚拟介质。在我们的服务器上,IPMI 访问仅限于您要求我们放行的 IP 地址。
全盘加密能让关机的服务器或被拆下的硬盘在没有您口令的情况下无法读取。Debian 的 dropbear-initramfs/etc/dropbear/initramfs/authorized_keys,运行 update-initramfs -u -k allcryptroot-unlock
仍有两个局限。运行中的服务器会把密钥保存在内存里。而且同一份 README 也指出,/boot
并排对比:每种方案会暴露什么
服务商在技术上能看到的内容;“加密”指虚拟机内部使用 LUKS,且所有流量都使用 TLS、SSH 或 WireGuard。
| 能看到什么 | 未加密的 VPS | 加密的 VPS | 采用全盘加密的独立服务器 |
|---|---|---|---|
| 账户信息 | 您注册时提供的信息;在 OffshoreServ,就是一个邮箱地址 | 相同 | 相同 |
| 付款痕迹 | 充值记录;公开区块链会显示付款钱包,门罗币会将其隐藏 | 相同 | 相同 |
| 网络元数据 | 地址、端口、时间、流量大小、DNS 查询、网站名称 | 地址、端口、时间、流量大小;除非 DNS 已加密并使用了 ECH,网站名称也可见 | 与 VPS 相同:硬盘加密对网络层面没有任何改变 |
| 流量内容 | 宿主机和传输路径上的每个网络都能读取 | 在传输中隐藏;只在虚拟机内部是明文 | 以明文发送时可读;使用 TLS、SSH 或 WireGuard 时隐藏 |
| 硬盘内容 | 随时可读,包括快照 | 静态存储和快照中是密文;可通过运行中虚拟机的内存读取 | 关机或拆下时是密文;只有攻击运行中的机器或其启动分区才会暴露 |
| 内存内容 | 宿主机随时可读 | 宿主机可读,包括硬盘密钥 | 没有虚拟化管理程序可以读取;需要攻击运行中的硬件 |
清单:尽量减少任何服务商能看到的内容
VPS 隐私保护是分层的:每一步都会去掉一些服务商可能看到或保存的信息。
- 使用一个在别处从未用过的邮箱别名注册,具体见我们的指南如何匿名购买 VPS。
- 用门罗币付款,它会隐藏发送方、接收方和金额:请参阅我们的门罗币 VPS 页面。
- 使用 SSH 密钥登录。初始 root 密码会显示在客户中心,因此它并不是只有您知道的秘密:请修改它,然后按照我们的加固指南操作。
- 加密所有流量:使用 HTTPS、SSH、WireGuard 和加密 DNS。
- 用 LUKS 加密静态数据;对于服务器永远不需要读取的数据,使用客户端加密。
- 对敏感工作负载使用独立服务器,并启用全盘加密。
- 每个季度核实一次令状金丝雀:我们的令状金丝雀经 PGP 签名,并注明下次更新的日期。
常见问题
我的 VPS 服务商能看到我的文件吗?
技术上可以,除非文件经过加密:标准的 KVM 宿主机可以读取虚拟硬盘和虚拟机的内存。LUKS 能让静态的硬盘镜像和快照无法读取,但运行中的虚拟机会把密钥保存在内存里。客户端加密则能在任何地方保护文件。我们的隐私政策还写明:“我们从不查看您服务器内部的内容。”
我的主机服务商能看到我的流量吗?
它能看到所有流量的元数据:地址、端口、时间和流量大小,以及 DNS 查询和网站名称(除非这些经过加密)。只有当协议以明文发送内容时,它才能读取内容;TLS、SSH 和 WireGuard 会将其隐藏。我们不记录也不检查客户流量,而加密让这一点成为技术保障,而不只是承诺。
全盘加密能保护 VPS 吗?
部分可以。LUKS 保护的是静态数据:硬盘镜像、快照和淘汰的硬盘中只有密文。它无法保护运行中的 VPS 不被宿主机读取,因为解锁后的密钥就在虚拟机的内存里。如果需要在运行时也受保护,请使用独立服务器,或使用能通过远程证明来证明其保护措施的机密虚拟机。
VPS 服务商能在没有我密码的情况下访问我的服务器吗?
技术上可以。KVM 宿主机控制着虚拟硬盘、启动过程和控制台,因此它可以在不知道您密码的情况下读取文件或重置密码;如果虚拟机中运行着 QEMU guest agent,还可以通过它设置密码。独立服务器没有虚拟化管理程序,但服务商仍保有物理访问和 IPMI 访问。保护数据的是加密,而不是密码。
OffshoreServ 会记录什么?
很少:您的邮箱地址;余额、充值和服务记录;您提交的工单和申请;以及包含浏览器、操作系统和国家信息的会话和安全日志,绝不包括 IP 地址。我们的网站访问日志不含 IP 地址,服务器流量也从不被记录或检查。


