LINUX.ORG.RU

Аналог шифрования нтфс?


0

2

Какой есть аналог шифрования, чтобы расшифровать файл на смонтированном разделе мог только конкретный пользователь с конкретным сертификатом? Готовая реализация есть в оффтопике на нтфс.

На данный момент известные мне ecryptfs и dm-crypt после монтирования раздела/тома предоставляют доступ к файлам как минимум руту.

П.С. то что расшифрованный файл можно вытащить из оперативки не важно.

>> Готовая реализация есть в оффтопике на нтфс.

Ты думаешь, там «администратор» не может получить доступа к этим файлам?

GotF ★★★★★
()
Ответ на: комментарий от alpha2

>сменить пароль пользователя, и залогиниться.

если менять пароль через mmc - то сертификат клиента будет похерен. Не знаю, насколько это правда, но оффтопик об этом честно предупреждает

Pinkbyte ★★★★★
()
Ответ на: комментарий от Deleted

не печальтесь мой друг, ведь всегда есть запасной вариант.

ktk ★★★★
()

х**ня это ваше шифрование
все файлы прекрасно достаются через любую прогу восстановления информации с ЖД
сам уже не раз спасал фотки для знакомых , которые «включили чтото в настройках» и после переустановки «маи фоточке не видно»

TERRANZ ★★★★
()

EncFS, но это фигня, лучше cryptsetup настроить.

Ладно бы от новичка, но от звездатого такие вопросы...

anonymous
()

А кто мешает root'у setuid'нуться до пользователя и получить все необходимые данные с его правами?

AITap ★★★★★
()

на сколько я помню - всё это NTFS шифрование... копируется под линуксом даже не пикая.

ktk ★★★★
()
Ответ на: комментарий от unanimous

на первый взгляд после монтирования сорс директории рут получит доступ к незашифрованным файлам аж бегом.

vsemprivet
() автор топика
Ответ на: комментарий от TERRANZ

ну да, только прозрачности никакой же, распакуй, введи пароль, распакованный файл лежит в открытом виде - кто хош бери.

vsemprivet
() автор топика
Ответ на: комментарий от ktk

да, копируется-удаляется, только вот содержимое файла так и останется зашифрованным

vsemprivet
() автор топика
Ответ на: комментарий от Pinkbyte

и это правда. сертификат надо предварительно экспортнуть потом импортнуть после манипуляций. и сделать это можно на локальной машинке зная старый пароль и пароль сертификата (кто не установил пароль на сертификат - ссзб).

с хранилищем сертификатов в ад все немного усложняется.

vsemprivet
() автор топика
Ответ на: комментарий от unanimous

хм, посмотрю внимательнее. интересно как это руту запретили заходить в каталожек

vsemprivet
() автор топика
Ответ на: комментарий от vsemprivet

Кстати, есть отмонтирование по тайм-ауту, монтирование по требованию, выбор шифра... И кому нужно убогое шифрование в NTFS?

unanimous ★★★★★
()
Ответ на: комментарий от alpha2

смена пароля без знания старого пароля сносит сертификат. а еще сертификат может быть с отдельным паролем и лежать в ад.

vsemprivet
() автор топика
Ответ на: комментарий от unanimous

> И кому нужно убогое шифрование в NTFS?
присмотрись внимательнее, эта вещь там не совсем таки убогая

отмонтирование по тайм-ауту

что есть костыль

vsemprivet
() автор топика
Ответ на: комментарий от TERRANZ

это ответ
1. создаем пользователя
2. шифруем под ним пару файлов, например картинок
3. заходим под рутом, копируем эту пару файлов
4. пытаемся открыть картинки
...
ОБЛОМ!

vsemprivet
() автор топика
Ответ на: комментарий от vsemprivet

5. заходим под рутом, запускаем любую прогу для восстановления файлов
6. копируем нужные файлы из шифрованной папки
...
PROFIT!

TERRANZ ★★★★
()
Ответ на: комментарий от anonymous

пример рабочей конфигурации по заданным требованиям?

Ладно бы от новичка, но от звездатого такие вопросы...

а удаленные то читать хочется!

vsemprivet
() автор топика
Ответ на: комментарий от TERRANZ

это ты про незатертые копии незашифрованных файлов? или у тебя тула может выдрать автоматом сертификат и расшифровать их на лету?

есть подзрение что ты восстанавливаешь незашифрованные файлы, я так тоже умею. ты сделай с зашифрованными.

vsemprivet
() автор топика
Ответ на: комментарий от vsemprivet

нет не удалённые
я так делал, когда делали переустановку оффтопика, а на жестаке оставались нужные документы\фотки в зашифрованных «моих документах»
на новой винде пускал прогу для восстановления удалённых файлов, и просто, в режиме навигации по диску, копировал файлы в новое место

TERRANZ ★★★★
()
Ответ на: комментарий от TERRANZ

не, это просто на каталоге пермишнов не было, их можно было просто добавить от рута. зашифрованные файлы так не достанешь.

vsemprivet
() автор топика
Ответ на: комментарий от unanimous

жаль-жаль, я так надеялся:

root@localhost:~# ls -l /media/data/
ls: cannot access /media/data/protected: Permission denied
total 4
drwxr-xr-x 3 ra ra 4096 2011-04-27 16:53 kernel
?????????? ? ?  ?     ?                ? protected
drwxr-xr-x 2 ra ra   78 2011-04-06 13:52 vms
root@localhost:~# chmod 777 /media/data/protected 
chmod: cannot access `/media/data/protected': Permission denied
root@localhost:~# chown root /media/data/protected 
chown: cannot access `/media/data/protected': Permission denied

а оказалось всего-то нужен дополнительный шаг - сетуиднуться до нужного пользователя и доступ открыт.

vsemprivet
() автор топика
Ответ на: комментарий от GotF

да, дай уже, будь добр, не томи, хоть на китайском и с картинками. а то я тут все никак не могу расшифровать файлы без наличия сертификата с которым они были зашифрованы.

vsemprivet
() автор топика
Ответ на: комментарий от vsemprivet

А сертификат что, стырить нельзя?

Вообще, у encfs есть неоспоримое преимущество: ты можешь расшифровывать файл удаленно, на системе подконтрольной тебе. С NTFS так не пройдет.

unanimous ★★★★★
()
Ответ на: комментарий от GotF

вот чорт, ты меня раскусил. горе мне, горе.

vsemprivet
() автор топика
Ответ на: комментарий от unanimous

сертификат можно стырить пока пользователь отошел в туалет и не залочил машинку. Только на сертификат тоже пароль установлен - опять облом.

ты можешь расшифровывать файл удаленно, на системе подконтрольной тебе


не совсем понял, например в «некоторых популярных» дистрибутивах encfs надо из реп доставлять. а вот cipher в оффтопе идет по дефолту и все отлично шифрует из убогого cmd и через telnet/ssh от обычного юзера.

vsemprivet
() автор топика
Ответ на: комментарий от GotF

> Потому что не был заранее настроен агент восстановления?

Очень милое уточнение. То есть, нет возражений, что не настроенный или недоступный (неважно, по какой причине - в принципе, легко делается агент восстановления, которым может воспользоваться далеко не каждый) агент восстановления не даст достать содержимое?

P.S. Вот что меня всегда раздражает в Linux-сообществе - так это заметное количество людей, ненавидящих Windows до полного её незнания или отключения логики. При этом эти люди делают громкие заявления, да... И смешные.

Cyril ★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.