Kryptering & nyckel
GetGeek Proxmox Backup använder klientsidekryptering. Det är den enskilt viktigaste egenskapen hos tjänsten, och den är på som standard i Kom igång — den här sidan förklarar vad den faktiskt innebär.
Hur det fungerar
När du aktiverar Encryption Key på din PBS-lagring i Proxmox VE genererar
din egen PVE-nod ett krypteringsnyckelpar. Varje gång en backup körs
krypterar backup-klienten datat lokalt, på din server, innan något
skickas till sto-pbs.getgeek.se. Det som når oss är redan chiffertext.
Praktiskt innebär det:
- Nyckeln lämnar aldrig din miljö automatiskt — den skapas och lagras hos
dig, som
/etc/pve/priv/storage/<id>.encpå din PVE-nod. - GetGeek tar emot, lagrar, deduplicerar och verifierar redan krypterade block. Vi har inget sätt att läsa innehållet i dina backuper — inte via supportbegäran, inte via administratörsåtkomst till servern, inte alls.
- Självbetjänad återläsning fungerar precis som vanligt: din PVE-nod har nyckeln, så återställning sker transparent åt dig. Det är bara vi som aldrig ser klartext.
Det gör det enkelt att visa i en GDPR- eller NIS2-granskning: er leverantör av offsite-lagring kan per konstruktion inte komma åt innehållet i det som lagras.
Du äger nyckeln — och ansvaret för den
Eftersom kryptering sker på klientsidan är det du, inte GetGeek, som håller den enda kopian av nyckeln som behövs för att läsa dina egna backuper. Det är styrkan i modellen — och den enda risken i den.
Så fort du skapat nyckeln:
- Säkerhetskopiera nyckelfilen till en lösenordshanterare, eller skriv ut den och lägg i ett kassaskåp.
- Förvara kopian någon annanstans än på den PVE-nod den skyddar — annars förlorar du båda samtidigt om noden går sönder.
- Upprepa steg 1–2 om du roterar eller genererar om nyckeln.
Proxmox stöder även en master-/återställningsnyckel som kan användas för att återskapa en tappad datastore-nyckel, utan att GetGeek behöver vara inblandad — se Proxmox officiella dokumentation för det avancerade flödet om du vill ha ytterligare ett skyddsnät.
Tappad nyckel = oåterläsbar backup
Om du tappar bort krypteringsnyckeln (och eventuell egen master-/återställningsnyckel) går dina backuper hos GetGeek inte att läsa igen. Det finns ingen bakväg, ingen huvudnyckel hos oss och ingen supportprocess som kan hjälpa dig — GetGeek kan per definition inte dekryptera data vi aldrig haft nyckeln till. Det är inte en begränsning i vår support; det är hela poängen med klientsidekryptering. Behandla nyckeln med samma allvar som en huvudnyckel till kassaskåpet.
Vanliga missförstånd
- "Kan ni återställa nyckeln om jag mejlar er?" Nej. Vi har den aldrig haft.
- "Är krypteringen valfri?" Tekniskt går det att lägga till lagringen utan nyckel, men GetGeek rekommenderar det aldrig och beskriver det inte som ett alternativ i Kom igång.
- "Påverkar kryptering återläsningshastigheten?" Marginellt — de-/ kryptering sker lokalt på din PVE-nod, som normalt har gott om CPU- kapacitet för det jämfört med nätverks- och disk-I/O.