在 Ubuntu 虚拟机(VM)场景下,“加密”通常分为 三类需求,不同需求做法不同。先帮你梳理,再给具体操作。
适用场景:虚拟机文件(.vmdk / .qcow2 / .vdi)被复制走也不怕
安装时即可启用:
✅ 优点:虚拟机文件即使被拿走也无法读取
❌ 缺点:需要密码启动
已有系统也可后期加密(较复杂,建议重装或新建)
qemu-img 创建加密镜像:qemu-img create -f qcow2 -o encrypt.format=luks encrypted.qcow2 20G
适用场景:不想全盘加密,只保护数据
旧版本支持,新版本不推荐
gocryptfs 或 ecryptfssudo apt install gocryptfs
gocryptfs -init ~/secret
gocryptfs ~/secret ~/mount
若使用加密磁盘,建议同时加密 swap:
sudo cryptsetup luksFormat /dev/sdX
| 需求 | 推荐方案 |
|---|---|
| 虚拟机可能被复制 | 宿主机加密 or LUKS |
| 只防数据泄露 | gocryptfs |
| 安全要求高 | LUKS + 加密 swap |
| 云/企业环境 | LUKS + TPM(进阶) |
如果你告诉我:
我可以直接给你 一步一步命令版。