E se algo der errado durante as etapas 4 e 5, você acabará com o sistema não inicializável. O seu VPS tem 100% de disponibilidade garantida?
Se a nova criptografia "ao vivo" (ou on-line) não fosse um requisito, cryptsetup-reencrypt
poderia lidar com a nova criptografia offline. Tudo o que seria necessário é estender o LV. Há um trabalho em andamento para permitir a nova criptografia ao vivo, mas isso está longe de ser estável. O requisito de espaço adicional permanecerá, pois não há muitos sistemas de arquivos que permitam encolhimento on-line.
Se o uso de espaço em disco adicional for uma solução aceitável, você poderá criar um volume físico criptografado pelo LUKS, adicioná-lo ao grupo de volumes e usar o pvmove para mover rootfs para longe do dispositivo não criptografado.
Não acredito que exista uma solução simples para migrar para o LV criptografado.