abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Sledujte AbcLinuxu.cz na:
facebook favicon logo  Facebooku twitter favicon logo  Twitteru,   identi.ca favicon logo  Identi.ca,   rss logo  RSS
Rozšířené hledání
×
dnes 07:36 | Nová verze
Bylo oznámeno vydání verze 8 na Gentoo postavené distribuce Sabayon. Naleznete v ní Linux 3.2 (v repozitářích je také experimentální „Fusion“ kernel), podporu btrfs, GNOME 3.2.2 (Cinnamon v repozitářích), KDE 4.7.4, Xfce 4.8, LibreOffice 3.4.4, Java 7, opravy chyb a další novinky. Zdroj: H-Online.
Tomáš Heger (geckon) | Komentářů: 0
dnes 02:36 | Nová verze
Sedmnáctková řada webového prohlížeče Google Chrome byla prohlášena za stabilní. Dle oznámení bylo ve verzi 17.0.963.46 opraveno 20 bezpečnostních chyb. Polovina z nich byla detekována pomocí nástroje AddressSanitizer. Nová řada především rozšiřuje aplikační programové rozhraní prohlížeče (API). Už při zadávání webové adresy dopředně načítá vysoce pravděpodobné stránky. Varuje před nebezpečnými soubory. Nejviditelnější změnou je zmizení "+" z tlačítka pro otevření nové karty.
Ladislav Hagara | Komentářů: 3
včera 13:24 | Komunita
Byla spuštěna možnost registrovat se na letošní ročník konference InstallFest, který proběhne o víkendu 3. a 4. března na Strahově v Praze. Registrace je nepovinná, přijít můžete i bez ní. Podtématem tohoto ročníku je programování a hardware, program naleznete na webu konference.
Tomáš Heger (geckon) | Komentářů: 0
včera 07:19 | Komunita
Carol Smith oznámila letošní osmý ročník Google Summer of Code. Podle plánu se zájemci o mentoring studentů mohou hlásit od 27. února do 9. března, studenti samotní mohou zasílat své přihlášky od 26. března. Pokud vás zajímají statistiky, podívejte se na některé údaje z minulých let.
Tomáš Heger (geckon) | Komentářů: 0
včera 06:37 | Komunita
Po zhruba roce a půl došlo k další změně na pozici Fedora Project Leader. Ze zatím neznámých důvodů na tuto pozici rezignoval Jared Smith, který ji v červnu 2010 převzal po Paulu W. Frieldsovi. Novým vedoucím projektu Fedora se stala Robyn Bergeronová z Red Hatu. Ta dříve zastávala pozici Fedora Program Manager a podílela se také na organizaci FUDConu.
Migilenik | Komentářů: 16
včera 06:23 | Komunita
Komunitní manažer Canonicalu Jono Bacon na svém blogu vyzývá členy komunity kolem Ubuntu, aby organizovali akce v rámci Ubuntu Global Jam, který proběhne od 2. do 4. března. Podrobnější informace o této události naleznete na webu loco.ubuntu.com nebo na Ubuntu wiki.
Tomáš Heger (geckon) | Komentářů: 0
včera 06:18 | Nasazení Linuxu
Společnost SDG Systems oznámila vydání „terénního“ tabletu Yuma. Ten pochází z modelové řady Trimble, jejíž součástí je řada dalších „handheld“ zařízení s Linuxem. Zařízení jsou určena pro terénní sběr dat a vojenské a průmyslové nasazení, kvůli čemuž splňují i americký vojenský standard MIL-STD-810F.
Migilenik | Komentářů: 0
7.2. 22:22 | Zajímavý software
Webový prohlížeč Chrome v budoucnu asi nebude mít podporu pro online ověřování, zda nebyl HTTPS certifikát revokován (CRL). V odkazovaném článku je uvedeno několik důvodů pro tento krok, zejména pak to, že toto ověřování nemusí být spolehlivé a zpomaluje načítání stránek. Namísto toho je navrhována distribuce revokovaných klíčů přes aktualizační mechanismus prohlížeče.
Luboš Doležel (Doli) | Komentářů: 5
7.2. 22:18 | Zajímavý projekt
Grafický server Wayland, možný nástupce současného X Serveru, se své první stabilní verze 1.0 dočká možná už v druhé polovině tohoto roku, nejpozději však za rok. Tento plán prezentoval tvůrce Waylandu Kristian Høgsberg na konferenci FOSDEM, která během uplynulého víkendu probíhala v Bruselu.
Migilenik | Komentářů: 10
7.2. 22:17 | Pozvánky

Ve středu 15.2. od 18:00 proběhne na Fakultě informatiky Masarykovy univerzity v Brně únorové setkání Czech JBoss User Group. Tentokrát bude tématem vytváření opravdových Java EE aplikací s JBoss AS. Zahraničním hostem bude Pete Muir, který posluchačům ukáže, jak se taková aplikace vytváří. Více informací na wiki stránce akce.

Sešívaný | Komentářů: 1
Servery pro sdílení souborů (typu MegaUpload)
 (40%)
 (50%)
 (11%)
Celkem 529 hlasů
 Komentářů: 29, poslední 7.2. 08:38
Rozcestník
Reklama
Autoškola testy online Levný benzín

EncFS - sifrovaci filesystem

13.6.2005 09:50 | Přečteno: 1475× | Linux

Paranoia si pyta svoju krutu dan a preto maju obcas jedinci silnu potrebu sifrovat svoje data. O sifrovani posty cez GPG resp. PGP sa vseobecne polemizuje a podla zlych jazykov sa zacinaju presadzovat pravne normy, ze kto sifruje nieco musi skryvat a preto je terorista, extremista, separatista, fundamentalista...*ista.

Sifrovanie dat pod Linuxom nie je ziadna horuca novinka. Pouziva sa cryptoloop, ale ten sa vraj vseobecne povazuje za nie velmi bezpecnu zalezitost. Do popredia prichadza dm-crypt (uprimne povedane, nepodarilo sa mi to rozchodit ale to je mozno aj tym ze som povodne chcel iba vytvorit subor a ten cez loop pouzivat ako dalsiu particiu; tento postup ale nie je odporucany pri zurnalovacich FS).

Po hladani mi pan Google poradil EncFS. Nazov je zaujimavy a mozem konstatovat ze mi EncFS funguje :-) Polovicnym uspechom je mat v systeme FUSE a to tak ze musi aj fungovat. Potom uz iba staci EncFS

Vyhody


Nevyhody

EncFS pouziva na samotne sifrovanie OpenSSL a podla toho vyuziva aj rozne sifry. Samotne pouzivanie EncFS je velmi lahke.
encfs ~/.crypt/Mail ~/Mail
encfs - samotny program
~/.crypt/Mail - umiestnenie zasifrovanych suborov
~/Mail - mountpoint pre desifrovane subory

Pri spusteni si program pozrie ci uz existuje takyto sifrovaci fs a ak nie tak sa spustie sprievodca. Ten sa opyta na pozadovane parametre sifrovania (sifra, velkost kluca, init. vektor, mac...). Pre bezneho laika su prednastavene 2 stupne zabezpecenia - standart (Blowfish Key Size: 160 bits Filesystem Block Size: 512 bytes Filename Encoding: Block encoding with IV chaining Unique initialization vector file headers) a paranoia (AES Key Size: 256 bits Filesystem Block Size: 512 bytes Filename Encoding: Block encoding with IV chaining Unique initialization vector file headers Message Authentication Code block headers External IV Chaining), expert ma moznost si nastavit parametre bola vlastneho uvazenia. Samozrejme po tejto procedure si program vyziada heslo a ako pri inych sifrovacich nastrojoch aj tu je heslo povazovane za slabinu. Takze cim vacsie a komplikovaniejsie heslo, tym lepsie.

Ak uz existuje sifrovaci fs, program si vyziada heslo a mozete pracovat. Odmountovanie fs zabezpeci prikaz fusermount -u ~/Mail

       

Hodnocení: -

zatím nehodnoceno
        špatnédobré        

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

Komentáře

Vložit další komentář

13.6.2005 10:31 Ritchie | skóre: 27 | blog: Ritchie's | Praha
Rozbalit Rozbalit vše dm-crypt
Návod, jak zprovoznit dm-crypt, je odkazován v jiné diskuzi.
13.6.2005 12:15 Jaris | skóre: 19 | blog: Jaris
Rozbalit Rozbalit vše Re: dm-crypt
dakujem, prestudujem
13.6.2005 13:31 azurIt | skóre: 32 | blog: zatial_bez_mena
Rozbalit Rozbalit vše heslo
"cim vacsie a komplikovaniejsie heslo, tym lepsie"

toto nie je celkom pravda. vybranie spravneho hesla nie je az tak jednoduche :) praveze nesmie byt prilis dlhe ani prilis zlozite (tazko sa pameta - pouzivatel je nuteny si heslo niekam zapisat) a zase naopak nesmie byt ani prilis kratke ani prilis jednoduche. cize najlepsia je stredna cesta ;) (ako takmer vsade)
Mikos avatar 13.6.2005 14:29 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše dm-crypt funguje výborně
Na zprovoznění dm-cryptu opravdu nic není, stačí si přečíst dokumentaci na webu a prostudovat nějaký ten příklad. Zvládl sem to tak v pohodě i já, tak by to snad opravdu problém být neměl ;-) Pokud to chcete vyzkoušet jen nad souborem (který připojíte přes loop), tak můžete postupovat třeba takto:

# pro zacatek hromada promennych ;-) secure_filesize=100 secure_file="~/secure/securedisk01.img" secure_key="~/secure/securedisk01.key.gpg"

secure_loop="/dev/loop0" secure_dm="securedisk01" secure_mountpoint="~/secure/securedisk01"

secure_keysize=256 secure_hash="sha256" secure_cipher="aes-cbc-essiv:sha256"

# vygenerovani klice a jeho zasifrovani pomoci GPG head -c 2880 /dev/urandom | uuencode -m - | head -n 65 | tail -n 64 | gpg -c --cipher-algo AES256 > ${secure_key}

# vytvoreni souboru, ktery budu mountovat dd if=/dev/urandom of=${secure_file} bs=1M count=${secure_filesize}

# nahozeni loop nad vytvorenym souborem losetup ${secure_loop} ${secure_file}

# nahozeni sifrovaneho zarizeni nad loopem gpg -q --cipher-algo AES256 --decrypt ${secure_key} | cryptsetup -v -h ${secure_hash} --key-size=${secure_keysize} --cipher=${secure_c ipher} create ${secure_dm} ${secure_loop}

# vytvoreni filesystemu na sifrovanem zarizeni mke2fs -j -m0 /dev/mapper/${secure_dm}

# primountovani sifrovaneho zarizeni mount -t ext3 -o noatime /dev/mapper/${secure_dm} ${secure_mountpoint}
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
Mikos avatar 13.6.2005 14:33 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Jinak bych jeste doplnil, ze cryptoloop uz je (pokud vim) deprecated a ma co se bezpecnosti tyce sve problemy. dm-crypt je mnohem lepsi a nahrazuje jej. A spolu s sifrovanim aes-cbc-essiv:sha256 (ktere bylo pridano tusim v kernelu 2.6.10 a je imunni vuci watermark utoku) uz z meho pohledu neexistuje jediny duvod, proc pouzivat neco jineho (treba loop-aes nebo to co ste objevil vy).
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
Mikos avatar 13.6.2005 14:43 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Ouuu, koukam ze tag <code> se nechova tak jak jsem cekal ;-) Tak jeste jednou ten postup vytvoreni kryptovaneho souboru a jeho primountovani, tentokrat s pouzitim tagu <pre> ;-)
# pro zacatek hromada promennych ;-)
secure_filesize=100
secure_file="~/secure/securedisk01.img"
secure_key="~/secure/securedisk01.key.gpg"
secure_loop="/dev/loop0"
secure_dm="securedisk01"
secure_mountpoint="~/secure/securedisk01"
secure_keysize=256
secure_hash="sha256"
secure_cipher="aes-cbc-essiv:sha256"

# vygenerovani klice a jeho zasifrovani pomoci GPG
head -c 2880 /dev/urandom | uuencode -m - | head -n 65 | tail -n 64 | gpg -c --cipher-algo AES256 > ${secure_key}

# vytvoreni souboru, ktery budu mountovat
dd if=/dev/urandom of=${secure_file} bs=1M count=${secure_filesize}

# nahozeni loop nad vytvorenym souborem
losetup ${secure_loop} ${secure_file}

# nahozeni sifrovaneho zarizeni nad loopem
gpg -q --cipher-algo AES256 --decrypt ${secure_key} | cryptsetup -v -h ${secure_hash} --key-size=${secure_keysize} --cipher=${secure_cipher} create ${secure_dm} ${secure_loop}

# vytvoreni filesystemu na sifrovanem zarizeni
mke2fs -j -m0 /dev/mapper/${secure_dm}

# primountovani sifrovaneho zarizeni
mount -t ext3 -o noatime /dev/mapper/${secure_dm} ${secure_mountpoint}
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
13.6.2005 15:54 Ritchie | skóre: 27 | blog: Ritchie's | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Jistě se nebudete zlobit, když váš postup podrobím kritice. ;-)

Způsob generování klíče je docela šílenost. Proč používáte pro získávání dat pseudonáhodné (urandom) namísto náhodného (random) zařízení?

Protože používáte na klíč 256b hash, mělo by teoreticky stačit 32 B zcela náhodných dat. Jako paranoik jich vezmu pro jistotu 64 B.
dd if=/dev/random bs=1 count=64 | gpg...
Není mně jasné, proč zadáváte key-size, když klíč negenerujete z nekonečného zařízení. Parametr key-size slouží, když se např. klíč čte z /dev/random pro šifrování swapu.

BTW Osobně používám na hashování hesla raději SHA512.
Mikos avatar 13.6.2005 16:33 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Vaší kritiku beru, díky za ní. Já nejsem žádný odborník přes kryptologii a tenhle skript sem si vytvořil jen po přečtení webové dokumentace k dm-crypt a ještě nějakého příkladu. Toho že by mělo stačit teoreticky 32B když použiji hash sha256 jsem si vědom, nicméně použitím delšího přece člověk nic nezkazí ;-) Key-size sem zadával jen pro jistotu, abych na to nezapomínal v případě že bych někdy v budoucnu zvolil klíč jiné délky, který by byl třeba delší (zatím sem si s tím jenom hrál).

Co se týče /dev/random a /dev/urandom, tak tam jsem nikdy přesně netušil jak to s tím je. Věděl sem jen že /dev/random by mělo produkovat zcela náhodná data (narozdíl od pseudo-náhodných u /dev/urandom), ale jejich vygenerování mi přišlo že trvá moc dlouho (holt asi než se "nahromadí" dostatek entropie... ježiš fuj, to je ale hnusně a blbě formulovaný, ale teď mě nenapadá jak to formulovat lépe ;-)) a jelikož jsem si s tím jen hrál, použil sem /dev/urandom.
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
Mikos avatar 13.6.2005 16:36 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Btw. už si vzpomínám proč sem použil ten postup s vygenerováním mnohem dalšího klíče a aplikováním uuencode - chtěl jsem aby ten klíč neobsahoval žádné "paznaky".
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
13.6.2005 17:11 Ritchie | skóre: 27 | blog: Ritchie's | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
64 B se přečte z /dev/random natotata a víc bytů skutečně není třeba. Hlavně jsem se pozastavoval nad tím složitým příkazem pro generování zašifrovaného klíče, když stačí dd a gpg.

Přeci nevadí, že jsou klíčem binární data. Pokud jej potřebujete uchovat v čitelné formě, tak jej můžete do ASCII jednoduše převést třeba pomocí uuencode či algoritmem base64 apod. Pokud přímo trváte na ASCII klíči, tak jednoduše vložte mezi dd a gpg příkaz pro překódování do ASCII.

Key-size má smysluplné použití skutečně jen tehdy, čte-li se klíč z nekonečného zařízení, aby se čtení někdy skončilo. Key-size omezuje velikost vstupu, který se bude hashovat. Vlastní šifrovací klíč pro algoritmus AES je pak výstup hashe, a je tudíž vždy tolikabitový, kolikabitová je použitá hash.

O entropii mi nehovořte, čeká na mě zkouška ze statistické termodynamiky. ;-)
Mikos avatar 13.6.2005 16:41 Mikos | skóre: 34 | blog: Jaderný blog | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Jinak jeste jednou veci sem si nebyl jisty kdyz sem ten postup vymyslel - chtel sem za kazdou cenu pouzit GPG (symetrickou sifru), ale nevim zda je lepsi defaultni CAST5 nebo AES256 (kterou jsem nakonec zvolil). Zkousel sem ohledne porovnani techto dvou sifrovacich algoritmu najit nejake materialy, ale moc se nezadarilo... Nevite jak na tom ty sifry jsou? Pripadne srovnani jeste s nejakou jinou na podobne urovni, kterou GPG nabizi?
CETERUM CENSEO DRM ESSE DELENDAM Ostatně soudím, že DRM musí být zničeno!
13.6.2005 17:15 Ritchie | skóre: 27 | blog: Ritchie's | Praha
Rozbalit Rozbalit vše Re: dm-crypt funguje výborně
Ani já v kryptografii moc zběhlý nejsem. Do matematické podstaty hashí a šifer vážně nevidím, takže vám bohužel nemohu poradit.

Založit nové vláknoNahoru

ISSN 1214-1267   Powered by Hosting 90 Server hosting
© 1999-2011 Argonit s. r. o. Všechna práva vyhrazena.