Informasi latar belakang
Saya seorang pemula Linux baru-baru ini disapih dari Windows. Saat ini saya menggunakan Ubuntu 11,04 tanpa enkripsi disk lengkap. Hanya direktori beranda saya yang dienkripsi, dan dengan eCryptFS. Akhir-akhir ini, saya mulai memperhatikan bahwa enkripsi tidak setransparan seharusnya. VMWare, misalnya, kadang-kadang mengalami masalah untuk mesin virtual yang disimpan dalam direktori home terenkripsi saya, jadi saya hanya memindahkan mesin virtual ke lokasi yang tidak terenkripsi dan menautkannya dari direktori home terenkripsi saya. Tapi itu intinya: Saya sadar sebenarnya tidak aman untuk membiarkan sistem tidak terenkripsi karena sistem operasi open source seperti Ubuntu sangat mudah dimodifikasi untuk membocorkan informasi yang seharusnya dirahasiakan.
Tujuan
Saya ingin dapat membuat enkripsi disk lengkap berfungsi bersama dengan perangkat utama dan kata sandi untuk otentikasi pra-boot.
Persyaratan / Rincian
- Seluruh disk harus dienkripsi. Minimal, disk terdiri dari partisi individual yang semuanya dienkripsi. Jika mungkin untuk menyembunyikan partisi dengan enkripsi, saya akan melakukannya. Enkripsi yang lebih transparan adalah, semakin baik; Saya tidak harus menggunakan komputer saya secara berbeda atau mengkonfigurasi apa pun.
- Perangkat yang digunakan untuk membuka dan mem-boot partisi yang dienkripsi harus berupa perangkat portabel eksternal kecil. Ini melayani dua tujuan: boot loader jauh lebih kecil kemungkinannya diubah untuk tujuan jahat karena akan tetap ada pada saya saat tidak digunakan; dan file kunci untuk mendekripsi disk tidak akan ditemukan di mana pun pada disk terenkripsi itu sendiri dalam bentuk apa pun.
- File kunci harus dienkripsi dengan kata sandi. Jika saya kehilangan komputer dan perangkat USB saya, data dan sistem operasi akan tetap aman. Jika saya kehilangan kunci USB atau terganggu, saya dapat membuat yang lain bersih dari cadangan. Tidak ada informasi yang diungkapkan dalam kedua kasus tersebut. Tentu saja, jika saya kehilangan komputer saya, itu tidak penting.
Ya, saya telah melihat panduan dari banyak tempat, tetapi masalahnya adalah mereka tidak memenuhi semua persyaratan (terutama nomor 3). Saya cukup yakin persyaratan saya cukup umum sehingga seseorang telah mencoba dan berhasil menerapkan pengaturan semacam itu. Saya akan berterima kasih jika ada pro Linux dapat berbagi solusi.
sumber
Jawaban:
Ada cara sederhana untuk memiliki enkripsi disk lengkap yang memerlukan kehadiran thumb drive DAN kata sandi Anda untuk mem-boot.
Apa yang Anda lakukan adalah melepaskan header LUKS dari hard drive Anda yang sepenuhnya dienkripsi dan menyimpannya di thumb drive Anda.
Saya akan menganggap Anda sudah memiliki pengaturan berikut:
Buat salinan tajuk luks dan hapus dari perangkat lokal:
Jalankan langkah terakhir beberapa kali jika Anda menjadi target agen beranggaran tinggi. Saya juga membuat ramdisk untuk menahan tajuk sementara agar tidak berlama-lama sesudahnya.
Dengan perangkat usb Anda di / dev / sdb, buatlah partisi 2MB dan muat header ke atasnya:
Saat ini, semua yang ada di / dev / sda2 terlihat seperti data acak, dan Anda memiliki header di / dev / sdb1. Untuk mengakses drive terenkripsi secara manual, Anda menggunakan:
Langkah selanjutnya adalah meminta proses boot Anda meminta flashdisk untuk dimasukkan saat boot. Saya merasa lebih mudah untuk hanya menganggap itu akan ada di sana dan gagal sebaliknya. Pertama, cari tahu id perangkat Anda dan UUID:
Selanjutnya edit
/etc/crypttab
baris Anda agar terlihat seperti ini:(Anda mungkin memerlukan tambalan ini untuk mendapatkan dukungan untuk
header
opsi ini dicrypttab
)Last but not least, perbarui initram Anda:
Anda bisa mengambil langkah ini lebih jauh dan sebenarnya memiliki seluruh partisi boot dimuat di drive usb . Penulis artikel ini berada di situs ini melakukan tindak lanjut .
Ada banyak pendekatan berbeda yang dapat Anda ambil , dengan berbagai tingkat keamanan dan kenyamanan.
Catatan khusus tentang keamanan: jika frasa sandi Anda disusupi, siapa pun yang memiliki salinan tajuk akan dapat mendekripsi data, bahkan jika Anda mengubah kata sandi nanti.
sumber
Saya tahu bahwa TrueCrypt tersedia untuk OSX, Windows dan Linux. Anda dapat melakukan dua tingkat enkripsi untuk seluruh drive. Saya sudah menggunakannya di Debian dengan enkripsi disk penuh AES. Dibutuhkan kata sandi saat boot untuk mengakses data pada hard drive.
sumber
two levels of encryption for the whole drive
! =two factor auth