Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: Шифрование для раздела/папки/файла: HowTo?  (Прочитано 22002 раз)

0 Пользователей и 1 Гость просматривают эту тему.

vlrv

  • Гость
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #15 : 25 Июня 2012, 20:46:41 »
Platon, какой же ты не понятливый! Почитай хотябы сам те ссылки которые даешь. Твой всемогущий SELinux реализован на уровне ядра и даже требует пропатченых утилит. Никто в мире не запретит мне подключить твой диск с твоими выставленными правами доступа,  загрузить обычное ядро с моей системой в которой я рут и в которой я могу делать всё что пожелаю, в том числе и выставлять любые права доступа на любые файлы/каталоги. Все эти права доступа не больше чем атрибуты файлов, а сами файлы открыты для чтения и только ядро может кому-то разрешить а кому-то запретить их открыть.
И именно поэтому умные люди для защиты своих данных придумали шифрованные ФС, их фишка в том, что ты в принципе не получишь доступа к данным, хоть с "родной" системы, хоть с посторонней, хоть даже с собственноручно написанной. Данные на них зашифрованы и без ключа не читаются, единственный способ вскрытия - перебор вариантов, а при хорошем пароле он может потребовать не одну тысячу лет.
А вообще это хуже всего когда человек совершенно не разобрался в теме и уже дает какие-то там советы.

Оффлайн amplua

  • Автор темы
  • Любитель
  • *
  • Сообщений: 78
    • Просмотр профиля
    • блог
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #16 : 25 Июня 2012, 21:47:29 »
Спасибо за ссылки. Разбираюсь в eCryptfs -- ближайший вариант.  8)
Друзья, немного не в ту степь...  ??? обобщаю интересующую всех задачу.

Как шифровать внешний жесткий / большую флешку (например) с условиями:
1) Кроме расшифровки ключом просмотреть данные нельзя (то есть файлы/разделы хранятся в зашифрованном виде)
2) Можно подключить к другой системе (если умерло железо / система, можно подключить к другой)
3) Данными можно "пользоваться" как папкой/разделом в Ubuntu, напр. через Nautilus (не требуется каждый файл вручную шифровать/дешифровать при копировании)



Пользователь решил продолжить мысль 25 Июня 2012, 21:48:54:
...
Спасибо, разбираюсь...
у каждого свой мир!

Оффлайн censor

  • Старожил
  • *
  • Сообщений: 1126
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #17 : 25 Июня 2012, 21:55:47 »
Как шифровать внешний жесткий / большую флешку (например) с условиями:
1) Кроме расшифровки ключом просмотреть данные нельзя (то есть файлы/разделы хранятся в зашифрованном виде)
2) Можно подключить к другой системе (если умерло железо / система, можно подключить к другой)
3) Данными можно "пользоваться" как папкой/разделом в Ubuntu, напр. через Nautilus (не требуется каждый файл вручную шифровать/дешифровать при копировании)
truecrypt.org

Оффлайн amplua

  • Автор темы
  • Любитель
  • *
  • Сообщений: 78
    • Просмотр профиля
    • блог
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #18 : 25 Июня 2012, 21:58:06 »
...
Спасибо за линки. Хочется найти универсальный вариант, разобраться и заодно сделать статейку HowTo для будущих любопытных.

Пользователь решил продолжить мысль 25 Июня 2012, 21:59:13:
...
truecrypt.org
Если не сложно и в курсе, censor, изложи в двух словах порядок работы с truecrypt?
у каждого свой мир!

Оффлайн Platon

  • Активист
  • *
  • Сообщений: 899
  • KUbuntu LTS (AMD64)
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #19 : 27 Июня 2012, 10:47:45 »
Platon, какой же ты не понятливый! Почитай хотябы сам те ссылки которые даешь. Твой всемогущий SELinux реализован на уровне ядра и даже требует пропатченых утилит. Никто в мире не запретит мне подключить твой диск с твоими выставленными правами доступа,  загрузить обычное ядро с моей системой в которой я рут и в которой я могу делать всё что пожелаю, в том числе и выставлять любые права доступа на любые файлы/каталоги. Все эти права доступа не больше чем атрибуты файлов, а сами файлы открыты для чтения и только ядро может кому-то разрешить а кому-то запретить их открыть.
И именно поэтому умные люди для защиты своих данных придумали шифрованные ФС, их фишка в том, что ты в принципе не получишь доступа к данным, хоть с "родной" системы, хоть с посторонней, хоть даже с собственноручно написанной. Данные на них зашифрованы и без ключа не читаются, единственный способ вскрытия - перебор вариантов, а при хорошем пароле он может потребовать не одну тысячу лет.
А вообще это хуже всего когда человек совершенно не разобрался в теме и уже дает какие-то там советы.
В теме то я разбираюсь, но вот парадигмы восприятия у нас разные:
у тебя "вся информация на носителе обязательно содержит тайну, а меня окружают сплошь хакеры, поэтому необходимо её шифровать",
у меня "информация на носителе имеет дифференцированный характер, следовательно достаточно разграничить права доступа и загнать только действительно сов.секретное в скрытый криптоконтейнер."
Мой личный опыт показывает, что для сокрытия информации от просто любопытствующих обывателей(мне даже нашего штатного админа хакером назвать язык не повернется - он типичный Win-user. студент политеха, работающий в рамках известных ему схем - даже BIOS на рабочих машинах не запаролил, грузи, что хочешь), подавляющие большинство коллег Win-only User - специально проверял на них - увидели диск, воткнули не смогли считать и отложили на место (иногда со словами: у тебя внешний хард почему-то не читается... отформатируй), а ты говоришь войдут с другого Linux с правами рута, так я и этот вариант проверял(пока, не активируешь рута и в группу не введешь не пускает, да можно скопировать весь диск или сменить права, но это предпалагает физический доступ и наличие времени, а этого нет). При шифровании всего диска заметно падает производительность системы и смысла шифровать то, что не содержит тайны тоже нет, каждый раз выгружать гигабайты из криптоконтейнера - это не рационально, особенно, когда объем действительно секретной инфы исчисляется мегабайтами. Я за небольшой криптоконтейнер скрытый(под видом системноконфигурационных файлов с атрибутами скрытый) среди большого количества папок и файлов лежащих на виду и в относительно свободном доступе.     
« Последнее редактирование: 27 Июня 2012, 12:21:21 от Platon »
"Быть сильным – не значит превосходить в силе, а уметь слабого поднять до высот своих." Рабиндранат Тагор

Оффлайн MMmm

  • Новичок
  • *
  • Сообщений: 34
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #20 : 18 Июля 2012, 17:22:26 »
Что вы думаете по этому поводу?


Взлом Ubuntu, или дыра в заборе прикрытая газетой


Для большей защиты, я выбрал при установке системы «шифровать
домашнюю папку». Немного поэкспериментировав с настройками безопасности,
обновил систему с предложенных критических обновлений. Каково мое было
состояние, когда при перезагрузке я попытался войти в систему, но пароль почему
то не подходил! Загрузился с диска Ubuntu в LiveCD режиме, но папка
пользователя не открывалась, так как была «зашифрована», а ведь там столько
информации осталось! Жалко терять, но что делать. Тогда я решил будь что будет
и сделал следующее.

Скопировал с диска файл shadow (/etc/shadow) и заменил им оригинал на
примонтированом разделе с установленной Ubuntu. Открыл его и в последней
строке, вместо имени «ubuntu» вписал имя пользователя (в данном случае
«amshegar»). Перезагрузил компьютер.
После перезагрузки, появилось окно приветствия, в котором нужно было ввести
имя пользователя и пароль, но выбрав пользователя и вместо ввода пароля
нажал «Enter». В систему не попал, так как что-то видимо ей не понравилось, ну и
ладно, подумал я, ведь есть другие терминалы! :) Легким движением рук нажал
Ctrl+Alt+F2, ввел имя пользователя, а вместо пароля нажал «Enter». Здесь этот
трюк сработал и я не теряя времени, ввел:
sudo passwd root
Система дважды спросила новый пароль для root, который я придумал и ввел.
Дальше все как по маслу. :) Ввожу теперь смену пароля для пользователя:
su
(здесь ввел пароль root, который только что сделал)
passwd amshegar
(здесь пришлось дважды ввести новый пароль для
пользователя «amshegar»)
Если вы не знаете сколько пользователей у вас зарегистрировано, можете
ввести в терминале:
ls /home
и вы увидите список (если пользователей много), или имя одного пользователя.
Теперь дело за малым, нужна перезагрузка:
reboot
После перезагрузки, опять попадаем в экран приветствия, но теперь мне есть что
вводить. Выбираю пользователя и ввожу пароль (который создал). Ubuntu
радостно меня впустила и все файлы папки и старые настройки остались на
месте!
Вот такая защита уважаемые пользователи Linux! А вы думали, что если
кто-то украл ваш винчестер, то все данные в домашней директории надежно
защищены и преступнику ничего не достанется? Думаю это будет уроком, так как
на моем примере можно было открыть любую зашифрованную Убунтой домашнюю папку.
Действия проводились на Ubuntu 10.10, хотя на мой взгляд, можно на всех
дистрибутивах Linux это сделать. Ведь файл shadow есть в любой linux отсюда и
метод взлома (обхода пароля).
Некоторые могут посоветовать сделать это проще:
Загружаемся с диска Ubuntu в LiveCD режиме (Запустить Ubuntu без установки).
После загрузки системы вводим в терминале:
sudo fdisk -l
Это для просмотра всех разделов винчестера, чтобы выбрать тот раздел, на котором установлена Ubuntu.
Здесь мы видим, что Ubuntu установлена на раздел sda6, поэтому дальше мы ее
примонтируем в папку /mnt командой:
sudo mount /dev/sda6 /mnt
Дальше еще проще, вводим в терминале:
sudo chroot /mnt
Чтобы узнать имена всех пользователей, можно ввести:
ls /mnt/home
Теперь можно менять пароли для них:
sudo passwd vasya
Вместо пользователя vasya, подставьте нужное вам имя с папки /home. Таким
образом можно менять и пароль root (супер-пользователя).
И это подходит для всех Linux!

Оффлайн absent

  • Активист
  • *
  • Сообщений: 368
  • Ubuntu 16.04
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #21 : 18 Июля 2012, 19:08:34 »
Что вы думаете по этому поводу?
папки зашифрованного юзера будут доступны только в случае совпадения со старым паролем. то есть все файлы уже зашифрованы с ключом равным паролю пользователя (может ещё что-то добавляется) и дешифровать их простой сменой пароля в /etc/shadow невозможно. и максимум что увидит непосвящённый - это малопонятное .Private. тут либо использовать паяльник либо перебирать.
проверить все эти манипуляции элементарно - в  virtualbox.

Оффлайн censor

  • Старожил
  • *
  • Сообщений: 1126
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #22 : 18 Июля 2012, 23:06:14 »
поскипано
фейерично, а главное пафоса сколько: "дыра в заборе прикрытая газетой".
удалите, не позорьтесь.

Оффлайн Spect

  • Старожил
  • *
  • Сообщений: 1173
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #23 : 24 Июля 2012, 15:27:49 »
При стандартном «шифровать домашнюю папку» - описанная глюка возникает, если сменить пароль пользователя, поскольку пароль шифрования при этом останется "прежним", поскольку изначально "при установке" они совпадают.
Ubuntu 16.04 LTS [x86-64]/i3-2100T/2*4G/1T HDD/Intel HD 2000
Hatsan Escort Aimguard Combo 12/76, 7+1

Оффлайн dikiyZ

  • Активист
  • *
  • Сообщений: 337
  • Убунтоид, как правило, человек. Но такой занудный!
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #24 : 21 Декабря 2012, 01:48:49 »
Да, это серьёзная дыра в бубунте, что не меняется пароль на шифрованые данные при смене пароля пользователя. Недавно сам нарвался на такую дрянь при смене скомпрометированного пароля одного из пользователей. Имейте в виду!!!
если система просто работает без дополнительного шаманства, то теряется ощущение собственной элитности. Вот почему нам нужен линукс.
 Предупреждён администрацией форума за неоднократное чувство юмора

Оффлайн amplua

  • Автор темы
  • Любитель
  • *
  • Сообщений: 78
    • Просмотр профиля
    • блог
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #25 : 05 Января 2013, 01:37:03 »
 :-[ Сори, давно не заходил в ветку.
Решение нашел универсальное - TrueCrypt
- кодирует насколько пожелаете сложно файл/диск + может подключать зашифрованый файл как флешку/диск для удобства
- подходит для линя, окон и яблок (т.е. можно открывать где пожелаете)
- есть даже вариант "яйцо в утке" или "защита от паяльника". Так сказать - "рассказать пароль, не открыв данные".
- бесплатная утилита с очень длинной историей разработки и поддержкой
- инструкции есть.


проверил на себе и могу утверждать: торренты на зашифрованный 2ТБ диск залетают с предельной скоростью. Хотя при прямом копировании разница есть, но не ощущается.
у каждого свой мир!

Оффлайн amplua

  • Автор темы
  • Любитель
  • *
  • Сообщений: 78
    • Просмотр профиля
    • блог
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #26 : 08 Января 2013, 11:56:30 »
 :-\ чет тема разрослась. Может, мануал сделать? что думаете?
у каждого свой мир!

Оффлайн dikiyZ

  • Активист
  • *
  • Сообщений: 337
  • Убунтоид, как правило, человек. Но такой занудный!
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #27 : 08 Января 2013, 13:30:00 »
Будем рады. Но... хотелось бы шифроваться без сторонних программ, системными средствами. Да и Truecrypt не такой уж и "трукриптистый", - то его Rutkovska крякнула, то Elcomsift по firewire сливает пароли легко.
если система просто работает без дополнительного шаманства, то теряется ощущение собственной элитности. Вот почему нам нужен линукс.
 Предупреждён администрацией форума за неоднократное чувство юмора

Оффлайн zotkindm

  • Старожил
  • *
  • Сообщений: 2452
  • (K)Ub 14.04
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #28 : 08 Января 2013, 13:46:01 »
Лучший способ это контейнер
cryptkeeper рулит

Оффлайн Wooten

  • Активист
  • *
  • Сообщений: 268
    • Просмотр профиля
Re: Шифрование для раздела/папки/файла: HowTo?
« Ответ #29 : 17 Октября 2013, 14:35:29 »
так как лучше защитить данные  на винте,если один винт это раздел для хранения данных,а 2й винт съёмный.
на ноуте две ОС.

 

Страница сгенерирована за 0.021 секунд. Запросов: 21.