LINUX.ORG.RU

raspberry+cryptsetup+usb(whitelist)+detached header+без монитора

 


0

1

Имеется raspberry на которой нужно зашифровать системный раздел.(иксов нет) Вообщем на данный момент на мой взгляд возможно сделать шифрование и дешифрование через ключь на отдельно смонтированном разделе на другом разделе сделать отдельный header Вайт лист на usb через udev

ACTION=="add", ATTRS(idVendor)=="1307", ATTRS(idProduct)=="0163", ATTRS(serial)=="12345678912345", SYMLINK+="goodboy1", GOTO="usb_end"
LABEL="invader"
ACTION=="add" RUN=="clearusbdata /dev/%k"
в скрипте можно написать что то вроде этого
if [[ -z "${1}" || (( ! -b "${1}" && ! -c "${1}" )) ]]; then
    echo "Usage: $0 <device>"
    exit 9001
fi

trolol="TR"$(printf "OL%.0s" {0..254})
yes "${trolol}" | tr -d "\n" | dd of="${1}" bs=64k status=noxfer 2> /dev/null
exit 0

Можно развить фантазию и сделать стирание через shred предварительно сняв образ с диска и перезагрузкой системы где у этого товарища не будет ключика

Собственно может есть у кого еще какие идеи и как себя ведет raspberry с шифрованным разделом?



Последнее исправление: pipetko007 (всего исправлений: 4)
Ответ на: комментарий от anonymous

Ограничить доступ к информации не?

Устройство будет в публичном месте коннектиться к wifi и постоянно наблюдать за устройством нет возможности

pipetko007
() автор топика
Ответ на: комментарий от pipetko007

устройству для запуска нужен будет usb-ключ? что будет в случае перезапуска без наблюдения?

anonymous
()
Ответ на: комментарий от anonymous

Запускаем с ключиком сохраняем в памяти изымаем ключик уходим Допиливаем скрипт и пишем оповещение через жабу так и так я ушол в ребут пытались сделать бяку ставим мониторить zabbix который тоже умеет оповещать через жабу если отрубилось просто питание или отвалилась сеть но писать уже будет о технических неполадках приходим на место вставляем ключик и запускаем Но все то время устройство будет офф и именно это не устраивает Поэтому и вопрос может кто предложит что то иное?

pipetko007
() автор топика
Ответ на: комментарий от pipetko007

что требуется защитить шифрованием? раздел с белым списком устройств находится на не зашифрованном разделе и не защищен подписью?

anonymous
()
Ответ на: комментарий от anonymous

все находится в зашифрованном виде кроме /boot

что требуется защитить шифрованием?

Все

pipetko007
() автор топика

Можно вытащить SD карту или отсоединить usb-диск с информацией и потом прочитать, так что, на сколько я понимаю, идентификация по флешке и стирание её ни к чему.

anonymous
()
Ответ на: комментарий от anonymous

школо???

Во первых

dd if=/dev/random of=keyfile bs=1 count=4096 && cryptsetup --key-file=/root/key -c twofish-xts-plain64 --hash sha512 luksFormat /dev/<device>
Во вторых ключик шифруем gpg/pgp

В третьих он нужен только для первоначальной загрузке далле его извлекаем и идем по своим делам

Вайт лис на юсб ограничивает в действиях

Желаю удачи с дальнейшим считывании

pipetko007
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.