بحث VPS-در-برابر-اختصاصی معمولاً بهصورت «عملکرد در برابر قیمت» تعریف میشود. برای بارهای کاری حساس به حریم خصوصی این چارچوب اشتباه است. سوال واقعی این است که چه چیزی را میخواهید به اشتراک بگذارید — و با چه کسی — در سطح سیلیکون. یک سرور مجازی به تعریف یک سرور چند-تنانسی است: هسته شما بر روی یک hypervisor اجرا میشود که همزمان هستههای غریبهها را اجرا میکند. برای اکثر بارهای کاری در ۲۰۲۶ این یک مرز خوب و دفاعشده است. برای برخی، یک بدهی ساختاری است که هیچ مقدار سختسازی OS نمیتواند آن را رفع کند.
این راهنما خط را مشخص میکند. مدل تهدیدی که واقعاً پاسخ را تغییر میدهد، تاریخچه CVE فرار از hypervisor که باید بدانید، اقتصاد عملی، و یک ماتریس تصمیم برای اینکه کدام بارهای کاری کجا قرار میگیرند را پوشش خواهیم داد.
مدل تهدیدی که پاسخ را تعیین میکند
پیش از مقایسه مشخصات، یک مدل تهدید یکجملهای بنویسید. نوع سرور مناسب تقریباً بهطور مکانیکی از آن استخراج میشود.
تکتنانسی: واقعاً چه چیزی به شما میدهد
بر روی یک سرور اختصاصی — یک سرور فیزیکی که بهطور انحصاری به شما اختصاص یافته — شما هر لایه زیر OS که قرارداد میزبان اجازه میدهد را کنترل میکنید: تنظیمات BIOS، پیکربندی secure-boot، رمزنگاری کامل دیسک با یک عبارت عبور که میزبان بهمعنای واقعی نمیتواند بخواند، معرضیت IPMI، و اینکه کدام ماژولهای هسته بارگذاری میشوند. هیچ hypervisor بین شما و سیلیکون وجود ندارد. هیچ همسایهای کش L1/L2 را به اشتراک نمیگذارد. هیچ گذرگاه حافظه مشترکی وجود ندارد که در آن یک حمله side-channel بتواند دورهای AES شما را مشاهده کند.
بر روی یک VPS — یک برش مجازی از یک سرور فیزیکی — شما OS مهمان را کنترل میکنید و همین. میزبان hypervisor، کلیدهای رمزنگاری دیسک (در اکثر پیکربندیهای واقعی) و ماشین فیزیکی را کنترل میکند.
سه دسته تهدید
برای اهداف حریم خصوصی، تهدیدات به سه سطل تقسیم میشوند:
- دشمن شبکهای. کسی که خط را盗گوش میکند یا احضاریه میفرستد. با رمزنگاری انتقال (TLS، WireGuard، SSH) و حوزه قضایی دفاع میشود. نوع سرور بیربط است.
- دشمن میزبان. خود ارائهدهنده میزبانی، یا هر کسی که میتواند آنها را مجبور کند. اصلاً با حوزه قضایی (پوشش دادهشده در راهنمای حوزه قضایی ما) و بهطور ثانوی با رمزنگاری کامل دیسک با عبارت عبوری که میزبان ندارد دفاع میشود. اختصاصی اینجا بهطور متوسط برنده است.
- دشمن همتنانسی. کسی که یک VPS متفاوت روی همان سرور فیزیکی را اجاره کرده، یا از طریق یک ناقل متفاوت به خطر انداخته، و سعی میکند از برش خود فرار کند. اختصاصی این دسته را کاملاً حذف میکند؛ VPS نه.
اگر دسته ۳ در مدل تهدید شما است، گفتگو تمام است — به یک سرور اختصاصی نیاز دارید. اگر نیست، یک VPS بهخوبی پیکربندیشده در حوزه قضایی مناسب برای اکثریت قریب به اتفاق بارهای کاری حساس به حریم خصوصی کافی است.

فرار از hypervisor: هر چند وقت یکبار اتفاق میافتد؟
کوتاهترین پاسخ صادقانه: بهندرت، و معمولاً پچها ظرف چند روز در دسترس هستند. اما «بهندرت» «هرگز» نیست، و تاریخچه ارزش دانستن دارد.
فرارهای عمومی بزرگ
- Xen XSA-226 (2017) — یک باگ فساد حافظه در مدیریت جدول صفحه که به یک مهمان اجازه میداد به میزبان ارتقاء یابد. ظرف یک ماه پچ شد؛ ارائهدهندگان ابر بزرگ ریبوتهای اضطراری انجام دادند.
- VENOM (CVE-2015-3456) — سرریز بافر در کنترلکننده فلاپی مجازی QEMU، تأثیرگذار بر KVM و Xen. قدیمی اما آموزنده: سطح حمله یک ویژگی بود که هیچکس از آن استفاده فعال نمیکرد.
- L1TF / Foreshadow (2018) — کانال جانبی اجرای مشروط Intel که میتوانست حافظه را در مرزهای hypervisor نشت دهد. با microcode به علاوه تغییرات زمانبندی کاهش یافت؛ تأثیر عملکرد بر hyperthreading غیرفعال قابل توجه بود.
- KVM MDS variants (جاری، آخرین ۲۰۲۴) — حملات Microarchitectural Data Sampling. هر نسل چیپ جدید یک نوع جدید تولید میکند؛ کاهشها هزینه عملکرد قابل اندازهگیری دارند.
فرارهای عمومی که به CVE میرسند بخش قابل مشاهده هستند. اکسپلویتهای خصوصی وجود دارند؛ فرارهای درجه دولت-ملت در Pwn2Own اکثر سالها نشان داده شدهاند. برای یک بار کاری که فرار از hypervisor حتی در فهرست تهدیدات قابل تصور است، نمیخواهید روی یک hypervisor باشید.
کانال IPMI / خارج از باند
هر دو سرور VPS و اختصاصی معمولاً IPMI (رابط مدیریت پلتفرم هوشمند) را برای تیم عملیاتی میزبان در معرض قرار میدهند. بر روی یک VPS، معرضیت IPMI مشکل میزبان است و ربطی به شما ندارد. بر روی یک سرور اختصاصی معمولاً میتوانید بخواهید IPMI روی یک VLAN خصوصی، پشت VPN، یا بین پنجرههای تعمیر کاملاً غیرفعال باشد. ما بهطور پیشفرض «IPMI خاموش، بنا به درخواست» را برای سرورهای اختصاصی در نظر میگیریم — برای جزئیات عملیاتی، صفحه سرور اختصاصی را بخوانید.
رمزنگاری کامل دیسک: واقعیتهای عملی
هر دو نوع سرور از رمزنگاری در حالت استراحت پشتیبانی میکنند، اما مدل اعتماد متفاوت است.
رمزنگاری VPS
میتوانید LUKS را درون VPS خود اجرا کنید که در سطح سیستمفایل مهمان رمزنگاری میکند. این از یک دزد که دیسک زیربنایی را پس از خاموششدن VPS شما میدزدد محافظت میکند. این از یک عکسفوری حافظه زنده گرفتهشده توسط hypervisor محافظت نمیکند — کلیدهای رمزنگاری شما در RAM هستند که hypervisor میتواند بخواند. برای اکثر تهدیدات واقعی این کافی است؛ برای یک دشمن میزبان قابل اعتماد، تئاتر است.
رمزنگاری اختصاصی
بر روی یک سرور اختصاصی، رمزنگاری کامل دیسک با یک عبارت عبور تایپشده از راه دور (با استفاده از dropbear-در-initramfs یا مشابه) یک کلید به شما میدهد که میزبان بهمعنای واقعی نمیتواند بدون همکاری شما بازیابی کند. معایب: یک چرخه نیرو نیاز دارد شما عبارت عبور را وارد کنید، که برای زیرساخت شخصی خوب است اما برای مقیاسبندی خودکار ناخوشایند است. مزایا: یک میزبان مجبور که سرور را مصادره میکند متن رمزشده میگیرد.
VPS در برابر اختصاصی، مستقیم
| بُعد | VPS | اختصاصی |
|---|---|---|
| تکتنانسی | خیر (CPU، RAM، hypervisor را به اشتراک میگذارد) | بله (جداسازی کامل فیزیکی) |
| سطح حمله همتنانسی | Hypervisor + کش مشترک | هیچ |
| FDE در برابر دشمن میزبان | تئاتر (کلید در RAM قابل خواندن توسط hypervisor) | واقعی (میزبان متن رمزشده میگیرد) |
| زمان راهاندازی | دقیقهها | ساعتها تا چند روز |
| ارتقاء سختافزار | تغییر اندازه پلن | مهاجرت به سرور جدید |
| قیمت ورودی معمول ۲۰۲۶ (برونمرزی) | $5–$15/month | $60–$200/month |
| معرضیت IPMI | پنهان (مشکل میزبان) | قابل تنظیم (مشکل شما) |
| بهترین برای | اندپوینتهای VPN، میزبانهای build، ایمیل شخصی، رلههای Tor، کار توسعه | سرورهای ایمیل در مقیاس، نگهداری کلید، بارهای کاری با تهدید دسته ۳ |
ماتریس تصمیم بر اساس بار کاری
VPN شخصی، میزبان build، سرور توسعه، رله Tor
VPS. تهدید دشمن شبکه به علاوه حوزه قضایی است؛ فرار همتنانسی نسبت به هزینه عملیاتی یک نگرانی واقعی نیست. پلنهای VPS را مرور کنید و کشوری که با نتیجه راهنمای حوزه قضایی شما مطابقت دارد انتخاب کنید.
سرور ایمیل شخصی، سرور XMPP کوچک، homeserver Matrix
VPS برای زیر ~۵۰ کاربر کافی است. بالای آن، عملکرد شروع به ضربه زدن میکند و صرفنظر از محور حریم خصوصی به خاطر توان عملیاتی صف IMAP/SMTP به اختصاصی نیاز خواهید داشت.
پلتفرم عمومی با داده کاربری (انجمن، تخته تصویر، گفتگو)
VPS برای رشد اولیه، هنگامی که تعداد کاربر یا محتوا توجه را جلب میکند به اختصاصی مهاجرت کنید. تکتنانسی زمانی ارزشمند میشود که هدف باشید نه تصادفی.
گره رمزارز با وجوه قابل توجه
اختصاصی. تهدید دسته ۳ واقعی است — یک بهخطرافتادن همتنانسی که seed شما را از طریق یک کانال جانبی میخواند در این اندازه دارایی علم تخیلی نیست. پلنهای سرور اختصاصی با رمزنگاری کامل دیسک و IPMI خاموش حداقل است.
پلتفرم افشاگر / میزبان نشت
اختصاصی، در Iceland یا Switzerland، با رمزنگاری کامل دیسک و dropbear-initramfs. این باری کاری است که هر لایه اهمیت دارد. با راهنمای حوزه قضایی برای لایه قانونی جفت کنید.
توزیع محتوای انبوه (ویدیو، میزبانی فایل بزرگ)
اختصاصی، اما بیشتر به دلایل عملکردی تا حریم خصوصی. یک اختصاصی بدون محدودیت ۱Gbps ارزانتر از یک VPS است که با همان نرخ منفجر میشود.
اقتصاد، بهطور صادقانه
قیمتگذاری VPS در ۲۰۲۶ فشرده شده: 4GB / 2 vCPU / 80GB NVMe در یک حوزه قضایی برونمرزی بسته به کشور حدود $9 تا $15 در ماه است. سختافزار اختصاصی در همان مکانها از $60 شروع میشود (Atom یا Xeon قدیمی سطح پایین) و تا $200+ برای نسل جاری EPYC یا Xeon Scalable میرود. ضریب ۴ تا ۱۰ برابر واقعی است، و برای اکثر بارهای کاری به تنهایی از نظر حریم خصوصی توجیه ندارد — با عملکرد توجیه میشود.
تقسیم صادقانه: حدود ۸۰٪ از بارهای کاری «نیاز به میزبانی حریم خصوصی» با یک VPS $10 در کشور مناسب بهترین خدمت را دریافت میکنند. ۲۰٪ باقیمانده — نگهداری رمزارز با دارایی بالا، پلتفرمهای روزنامهنگاری، محتوای در مقیاس با توجه از دشمنان — به اختصاصی نیاز دارند. زیاد خرج نکنید، و کم هم خرج نکنید.
چکلیست عملیاتی برای هر کدام که انتخاب کنید
- سیاست IPMI میزبان را بهصورت مکتوب پیش از سفارش تأیید کنید.
- پشتیبانی از رمزنگاری کامل دیسک را بررسی کنید — برای VPS اینکه LUKS مجاز است؛ برای اختصاصی اینکه dropbear-initramfs در نصب اول مجاز است.
- AUP را برای شروط افشای صریح فرار از hypervisor در VPS بررسی کنید — یک میزبان جدی متعهد میشود مشتریان را ظرف ۲۴ ساعت از یک فرار تأییدشده مطلع کند.
- برای اختصاصی، بپرسید سرور جدید است، کمی استفادهشده است یا بازسازیشده — و آیا میتوانید قبل از تحویل یک پاککردن درخواست کنید.
- بقیه پشته حریم خصوصی را بخوانید: انتخاب پروتکل VPN، حریم خصوصی پرداخت، و مورد استفاده میزبانی برونمرزی.