LINUX.ORG.RU

Шифрование раздела


0

1

Добрый день. Имеется следующая задача.
Есть Linux, есть раздел на хдд. Цель - запретить монтироваться этому разделу на системе, отличной от начальной (на которой настроили шифрование). Т.е например заменили мать - не монтироваться, соответственно запретить возможность чтения этого раздела любыми способами. Если же система родная, монтирование должно происходить без всяких паролей. Я так понимаю паролем должна служать какая то контрольная сумма/хеш id железа, подозреваю, что автоввод пароля можно настроить через fstab.

Вопрос следующий. Реально ли организовать такую систему (т.е существуют ли спец тулзы), и насколько проблематична будет расшифровка этого раздела (может быть есть дешифвровшики фс).

Цель - не дать наклонировать юзерам хард с ПО, даже если они обратятся к крутым хацкерам (опять же, вопрос в том, насколько легко/сложно это взламывается). Я с этим никогда не сталкивался, надеюсь у кого нить есть подобный опыт.

Всем спасибо за ответы

★★★★★

Последнее исправление: vvviperrr (всего исправлений: 2)

т.е например заменили мать - не монтироваться

так не получится. мать сгорела - прощай инфа?

зашифрованный раздел не будет смонтирован пока ты не введёшь пароль. Пароль можно сделать в виде файл-пароль или определённой флешки(можно монтировать без пароля).

Проще всего использовать truecrypt: https://wiki.archlinux.org/index.php/TrueCrypt

тут тоже можешь посмотреть о доступных способах шифрования средствами линукса. https://wiki.archlinux.org/index.php/Using_DM-Crypt

ciiccii
()
Ответ на: комментарий от ciiccii

да, мать сгорела - прощай инфа. это не страшно, инфа статичная, комп работает только на чтение.

в виде файла пароль подходит.
а как можно защититься от угона инфы с уже загруженного компа? не говорить пароль рута? но его можно сменить с лайв сиди какого нить. тогда и /etc нужно вынести в отдельный раздел и тоже шифровать?

vvviperrr ★★★★★
() автор топика
Ответ на: комментарий от ciiccii

за ссылки спасибо, почитаю. просто хочется для начала убедиться, что это реально, и что вася пупкин с третьего подъезда не обойдет всю эту защиту)

vvviperrr ★★★★★
() автор топика
Ответ на: комментарий от vvviperrr

для смены пароля рута третьими лицами:

использовать livecd , комп нужно отрубить - зашифрованный раздел отмонтировался. Злоумышленнику нужно ввести пароль(не важно в каком виде), при использовании ключа-флешки это не страшно, если её изъять после монтирования раздела. В случае с файлом, если он на том-же компе будет защиту можно обойти.

злоумышленник использует rootkit - ваши данные у него, если диск/раздел уже смонтирован. Что можно против этого сделать я не знаю, разве что не давать пользователю права на исполнение, но это естественно не выход.

тогда и /etc нужно вынести в отдельный раздел и тоже шифровать?

тоже не вариант, если будет использован rootkit.

Больше пока идей нет.

ciiccii
()
Ответ на: комментарий от ciiccii

печально..
а что нить типо hasp ключа существует в никсах? нужно недопустить клонирование харда, либо извлечение ПО

vvviperrr ★★★★★
() автор топика
Ответ на: комментарий от vvviperrr

Если компутер загружен и работает и раздел примонтрирован - как ты будешь пытаться запретить чтение данных с этого раздела?

В смысле что мешает скопировать данные с работающей системы?

anonymous
()
Ответ на: комментарий от anonymous

Как, если нет доступа к файлам из-за привилегий? И уязвимости закрыты, известные на текущий момент, которые бы позволили поднять привилегии.

anonymous
()

Вот людям делать нечего. Я бы понял, если это сервер с супер-пупер-секретными данными. Но прятать таким способом что-либо еще..? Жесткое порно от родителей? Тихо фигею.

cadaber ★★
()

Ну можно отрезать интернеты, запретить монтирование любых девайсов, кроме родных хардов и флешки с ключом для дешифровки раздела. Но если попадется человек, с хорошо натренированной памятью, то никакие линуксы не спасут :)

silw ★★★★★
()
Ответ на: комментарий от anonymous

> Как, если нет доступа к файлам из-за привилегий? И уязвимости закрыты, известные на текущий момент, которые бы позволили поднять привилегии.

Нет доступа к файлам, но есть физический доступ PC? Ты в это веришь?

anonymous
()

>Реально ли организовать такую систему
Да.

какая то контрольная сумма/хеш id железа

Если есть возможность загрузить произвольную систему на железе, то можно будет спокойно эту же самую контрольную сумму сдампить. Не вариант.
Ъ: умное устройство с закрытым ключом.

x3al ★★★★★
()
Ответ на: комментарий от x3al

> Ъ: умное устройство с закрытым ключом.

Насколько я понимаю, речь идёт про обычные PC. Так что это малоосуществимо

anonymous
()

Один usb порт не выводить наружу, внутри корпуса впаять флешку с ключом. Опционально замаскировать.

n01r ★★
()
Ответ на: комментарий от cadaber

я же отписал, зачем это мне надо (даже не мне). и данные не супер-пупер секретные, но распространение их хотелось запретить. грубо говоря, я даю тебе в аренду комп с ПО, и не хочу, чтобы ты клонировал хард/каким либо образом слил ПО и перестал платить за аренду. вот и все. но я уже понимаю, что это утопия.

а порно у меня на болванках (на два терабайтных харда все не влазиет), в специальной комнате со стеллажами и роботизированной рукой для доставки диска (и не только доставки). так что тут все схвачено

vvviperrr ★★★★★
() автор топика
Ответ на: комментарий от vvviperrr

тут скорей всего защиту в самом ПО нужно делать, привязываться к харду и еще чему нить, но опять же, хитрые хацкеры найдутся, даже если защита будет сложнее банального strcmp.

Либо кто может посоветует антиотладочные приемы в никсах? хотя я с в виндах с ними особо не знаком.

vvviperrr ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.