LINUX.ORG.RU

Несколько вопросов по установке системы с шифрованием

 ,


2

2

Решил переустановить систему и настроить при этом шифрование. В связи с этим возникло несколько вопросов:

1.) Говорят, что LUKS - это расширение для dm-crypt. Так ли это? В равной ли степени они поддерживаются разрабами ядра? Какой в целом метод шифрования вы бы предложили?

2.) Обязательно ли использовать LVM в случае с шифрованием?

3.) Какой метод поддерживается установщиками Debian/Ubuntu?

Заранее спасибо.

★★

В меру моего незнания

Отвечу в меру моего незнания:

  • Считайте, что LUKS и dm-crypt это одно и то же.
  • Нет, совсем не обязательно. dm-crypt создаёт блочное устройство поверх блочного устройства. Можно натянуть dm-crypt на раздел или весь жёсткий диск, а на шифрованом устройстве создавать файловую систему или LVM, или что пожелаете. А можно натянуть dm-crypt на логический том. Но лучше всё же на раздел или НЖМД целиком, а перед этим заполнить этот раздел или НЖМД случайными числами из /dev/random (нужно объяснять зачем?). LVM не гарантирует, что логический том будет всё время в одном и том же месте.
  • А они вообще умеют шифрование корня, а не только /home? Когда-то я сидел на Gentoo и использовал самосборный initrd. У меня шифровался весь корень и даже раздел подкачки, открытым был только загрузочный раздел. Вот это я понимаю шифрование. Дальше только шифровать вообще весь НЖМД, а грузиться с флешки.
Camel ★★★★★
()
Ответ на: В меру моего незнания от Camel

А они вообще умеют шифрование корня, а не только /home?

Умеют, если постараться. Ставил так убунту.

2ТС:

Какой метод поддерживается установщиками Debian/Ubuntu?

Насчёт Debian не знаю, но предполагаю, что в обоих дистрах установщику доверять не следует. Сам ставил Ubuntu на LVM on LUKS (всё, кроме /boot и /boot/efi). Делал так - сначала руками создавал всю разметку, криптоконтейнер, логические тома, а потом лишь указывал их в установщике. Надо ещё не забыть написать /etc/crypttab. Всё работало как часы.

fludardes ★★
()
Ответ на: В меру моего незнания от Camel

А есть ли необходимость вообще шифровать что-либо, кроме хомяка, если у меня нет никаких важных серверов? Вроде как, в корне тогда никаких конфигов критической важности быть не должно.

Valdor ★★
() автор топика

Зачем нужны установщики, когда есть debootstrap?

anonymous
()
Ответ на: В меру моего незнания от Camel

И ещё, не подскажешь, есть ли какие-нибудь минусы в случае LVM on LUKS, кроме усложнения структуры? Какое-нибудь падение производительности..?

Valdor ★★
() автор топика
Ответ на: комментарий от Valdor

Encrypting is not a crime

А есть ли необходимость вообще шифровать что-либо, кроме хомяка, если у меня нет никаких важных серверов?

А почему бы и нет? Пусть злоумышленник гадает, есть у тебя что-то кроме хомяка или нет. И раздел подкачки обязательно нужно шифровать, чтобы через него ничего не утекло.

Camel ★★★★★
()
Ответ на: комментарий от Valdor

Падение производительности

И ещё, не подскажешь, есть ли какие-нибудь минусы в случае LVM on LUKS, кроме усложнения структуры? Какое-нибудь падение производительности..?

Падение производительности от использования LVM есть в любом случае, но совершенно незначительное, практически ничтожное. Больше недостатков нет.

Camel ★★★★★
()

1.) Говорят, что LUKS - это расширение для dm-crypt. Так ли это? В равной ли степени они поддерживаются разрабами ядра? Какой в целом метод шифрования вы бы предложили?

Ну как бы да. Бывает dm-crypt plain mode, а бывает dm-crypt + luks. Если не знаешь что выбрать - выбирай luks.

2.) Обязательно ли использовать LVM в случае с шифрованием?

Нет. LVM это еще одна штука, которая использует ядерный devicemapper, с dm-crypt никак не связана.

Lavos ★★★★★
()
Ответ на: комментарий от fludardes

Установщик Debian уже много лет без проблем создает шифрованные тома.

anonymous
()

Шифровать диск целиком вообще не самая лучшая идея - там есть много предсказуемой информации. Шифрование хомяка только лучше.

mithron
()
Ответ на: комментарий от mithron

Тогда нужно побеспокоиться о swap и /tmp как минимум.

eabi
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.