abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 13:44 | IT novinky

    Na blogu Raspberry Pi byl představen Raspberry Pi AI Kit určený vlastníkům Raspberry Pi 5, kteří na něm chtějí experimentovat se světem neuronových sítí, umělé inteligence a strojového učení. Jedná se o spolupráci se společností Hailo. Cena AI Kitu je 70 dolarů.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Byla vydána nová verze 14.1 svobodného unixového operačního systému FreeBSD. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    dnes 12:55 | Zajímavý software

    Společnost Kaspersky vydala svůj bezplatný Virus Removal Tool (KVRT) také pro Linux.

    Ladislav Hagara | Komentářů: 0
    dnes 12:33 | Nová verze

    Grafický editor dokumentů LyX, založený na TeXu, byl vydán ve verzi 2.4.0 shrnující změny za šest let vývoje. Novinky zahrnují podporu Unicode jako výchozí, export do ePub či DocBook 5 a velké množství vylepšení uživatelského rozhraní a prvků editoru samotného (např. rovnic, tabulek, citací).

    Fluttershy, yay! | Komentářů: 0
    dnes 12:00 | Nová verze

    Byla vydána (𝕏) nová verze 7.0 LTS open source monitorovacího systému Zabbix (Wikipedie). Přehled novinek v oznámení na webu, v poznámkách k vydání a v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    dnes 11:11 | Nová verze

    Organizace Apache Software Foundation (ASF) vydala verzi 22 integrovaného vývojového prostředí a vývojové platformy napsané v Javě NetBeans (Wikipedie). Přehled novinek na GitHubu. Instalovat lze také ze Snapcraftu a Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 17:00 | IT novinky

    Společnost AMD na veletrhu Computex 2024 představila (YouTube) mimo jiné nové série procesorů pro desktopy AMD Ryzen 9000 a notebooky AMD Ryzen AI 300.

    Ladislav Hagara | Komentářů: 0
    včera 16:22 | Nová verze

    OpenCV (Open Source Computer Vision, Wikipedie), tj. open source multiplatformní knihovna pro zpracování obrazu a počítačové vidění, byla vydána ve verzi 4.10.0 . Přehled novinek v ChangeLogu. Vypíchnout lze Wayland backend pro Linux.

    Ladislav Hagara | Komentářů: 0
    včera 14:00 | Zajímavý software

    Národní superpočítačové centrum IT4Innovations s partnery projektu EVEREST vydalo sadu open source vývojových nástrojů EVEREST SDK pro jednodušší nasazení aplikací na heterogenních vysoce výkonných cloudových infrastrukturách, zejména pro prostředí nabízející akceleraci pomocí FPGA.

    Ladislav Hagara | Komentářů: 0
    včera 13:22 | IT novinky

    Společnost Valve aktualizovala přehled o hardwarovém a softwarovém vybavení uživatelů služby Steam. Podíl uživatelů Linuxu aktuálně činí 2,32 %. Nejčastěji používané linuxové distribuce jsou Arch Linux, Ubuntu, Linux Mint a Manjaro Linux. Při výběru jenom Linuxu vede SteamOS Holo s 45,34 %. Procesor AMD používá 75,04 % hráčů na Linuxu.

    Ladislav Hagara | Komentářů: 21
    Rozcestník

    Dotaz: Klonování šifrovaného disku a následná změna hesla

    24.5.2023 21:12 TechnikTom
    Klonování šifrovaného disku a následná změna hesla
    Přečteno: 727×
    Rád bych se zeptal, zda je možné a jestli není nějaká záludnost při klonování šifrovaného disku.

    Mám na disku funkční systém založený na Ubuntu 20.04.

    Disk je šifrovaný komplet, včetně boot ( jinak mi to bohužel na rozdíl od starších verzí nainstalovat nešlo. )

    Vím jak udělat bitovou kopii disku, asi pak budu muset upravit UUID disku v fstab, vím jak změnit heslo pro šifrovaný LUKS.

    Jen nevím, jestli tím zároveň změním i to heslo pro boot nebo se mění někde jinde.

    Prostě potřebuji ten systém přenést na jiný disk a do jiného počítače a následně změnit ( nebo i jen přidat ) jiné heslo pro šifrování disku a boot.

    Odpovědi

    25.5.2023 07:02 X
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Hadam, ze budes potrebovat TPM recovery key a upravit SecureBoot v biosu.
    25.5.2023 07:53 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Diky za reakci, ale nic takového nepoužívám. Jen je asi zašifrovaný i boot oddíl a musím zadat heslo ještě než najede GRUB menu.
    26.5.2023 10:44 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    /boot má být normální adresář nebo subvolume, ne oddíl.

    (Že je zašifrovaný, to je samozřejmě dobře.)

    26.5.2023 11:17 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Rád bych se zeptal, zda je možné…

    Je.

    …jestli není nějaká záludnost při klonování šifrovaného disku.

    Není.

    Jen je otázka: Proč to dělat? Vede to pak ke spoustě zmatků kvůli identickým UUID (v oddílech, používají-li se, v LUKS kontejnerech, v souborových systémech), takže v případě použití původního a naklonovaného disku na jednom systému musí uživatel neustále dávat pozor, co přesně mountuje, kam zapisuje atd.

    Mnohem lepší je vytvořit nový LUKS kontejner (případně nové oddíly, byť podotýkám, že žádné oddíly nejsou potřebné ani žádoucí, pokud se z disku nebootuje), nový souborový systém a pak (efektivně) přenést pouze souborovým systémem používané bloky, nejlépe pomocí btrfs send ... | btrfs receive.

    Disk je šifrovaný komplet, včetně boot ( jinak mi to bohužel na rozdíl od starších verzí nainstalovat nešlo. )

    …naštěstí…

    Vím jak udělat bitovou kopii disku…

    Pak je ještě dobré vědět, proč ji dělat. Většinou k tomu totiž není důvod a není to ani dobrý nápad, ani nejlepší možnost.

    …asi pak budu muset upravit UUID disku…

    Tak to rozhodně ne. Bitová kopie zachová nejen UUID od filesystému, ale dokonce i UUID od LUKS (známý jako UUID v crypttab a PARTUUID ve fstab), ba navíc dokonce i (v případě použití oddílů a GPT) PARTUUID.

    Právě proto je bitová kopie přinejmenším problematický nápad a použití originálu i kopie na jednom systému může vést k nepříjemným překvapením.

    Jen nevím, jestli tím zároveň změním i to heslo pro boot nebo se mění někde jinde.

    Uvažovat u LUKS o „změně hesla“ téměř kompletně přehlíži podstatu věci. LUKS má jeden master key, který s hesly nijak nesouvisí. Tím se šifrují data. K master key se dá dostat otevřením některého z klíčových slotů, kterých je obvykle 8 (nebo zkrátka malé N) a jejich počet a obsazení ukáže například cryptsetup luksDump. Každý klíčový slot obsahuje kryptografický materiál, který pomocí klíče, hesla nebo jiného vstupu a pomocí funkce zvané PBKDF (příklad: argon2id) dokáže odvodit master key.

    Můžeš tedy přidat klíčový slot a mít několik hesel nebo jiných klíčů k odemykání téhož LUKS kontejneru.

    Nebo můžeš některé sloty zrušit. Přidání nového slotu a odstranění starého může být ekvivalent změny hesla.

    Nebo můžeš … nedělat se sloty nic a pak bude mít případná bitová kopie přesně stejné sloty, jaké měl originál, tedy bude možné ji odemknout stejnými hesly a/nebo klíči.

    Nebo, ideálně, nedělej bitovou kopii vůbec. Vytvoř nové oddíly (pokud a jen pokud se z disku bootuje), vytvoř nový LUKS kontejner, vytvoř nový souborový systém, přenes (pouze) data pomocí btrfs send ... | btrfs rceive, uprav fstab, crypttab a (případně) default/grub, z chrootu vygeneruj znova initramdisky a GRUB konfigurák a je (bezpečně) vymalováno, bez riskantních duplicitních UUID.

    26.5.2023 12:38 xxl | skóre: 25
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    btrfs send ... | btrfs rceive
    Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde. ;-)

    28.5.2023 13:28 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    btrfs send ... | btrfs rceive
    Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde. ;-)

    Pak nezbude než doufat, že to tazatele alespoň přiměje k zamyšlení nad rozumnou volbou souborových systémů.

    29.5.2023 22:04 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Po letech občasného čtení zdejšího fóra se uživatel zamyslel a zůstane pro svůj případ použití u svého léty osvědčeného ext3/4 :o)

    Petr Fiedler avatar 8.6.2023 19:37 Petr Fiedler | skóre: 35 | blog: Poradna | Brno
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Proč?

    Jendа avatar 26.5.2023 11:24 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Je tam záludnost, protože to funguje tak, že heslem se dešifruje master key v hlavičce LUKSu, a tento klíč se pak používá pro samotné šifrování. Když změníš/přidáš heslo, změní se jen heslo kterým se zašifruje master key (příp. tam budou existovat dvě kopie master key, každá zašifrovaná jiným heslem, pokud jsi heslo přidal). Ale master key zůstane stejný. To je vidět třeba z toho, že změna hesla trvá sekundu, zatímco kdyby se měnil skutečně klíč, kterým se data šifrují, tak by bylo potřeba přešifrovat celý disk a to by trvalo.

    Výsledek je, že když naklonuješ disk a změníš heslo, tak teď máš dva disky se stejným master key. A uživatel toho prvního si může svůj vydumpovat (heslo zná) (dmsetup table --nějkaký_parametr_aby_ukazoval_tajné_klíče_co_jsem_zapomněl) a následně použít pro dešifrování druhého disku (byť heslo nezná, ale zná masterkey) (cryptsetup luksAddKey --master-key-file soubor_s_klíčem).

    Pokud tomuto chceš zabránit, tak buď můžeš po klonování udělat cryptsetup-reencrypt, nebo úspornější bude vyrobit LUKS oddíl nový a kopírovat jen obsah.
    26.5.2023 13:53 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Díky všem za rady - už to mám asi hotovo.

    Pomocí dd zkopírováno na větší disk, pomocí gparted roztaženo na plnou velikost a s gnome-disk-utility změněno heslo.

    Na původním PC místo původního disku to bootuje i s pomocí změněného hesla, tak snad bude stejně fungovat i na jiném PC, kam disk bude přenesen.

    A proč to celé takto?

    Protože pracuji na dvou různých PC, novou verzi většinou nasadím nejdřív na jednom z nich, postupně upravím dle svých potřeb a když si tak nějak zvyknu a nejsou problémy, přenesu i na druhé. A nechce se mi znovu hledat co jsem kde upravoval a nastavoval, chci stejnou konfiguraci a instalované programy.

    A na každém PC potřebuji jiné heslo, i když mi nevadí, pokud by na tom přeneseném fungovala hesla obě.

    A proč nejsem šťastný z toho šifrovaného bootu?

    Protože jedno to PC používají mimo mne i jiní lidé a bylo to nastavené tak, že najelo GRUB menu, když nic neudělali, najel jim přednastavený OS a pracovali. Když jsem potřeboval já do svého systému, tak jsem v GRUB menu zvolil svůj systém, AŽ PAK zadal heslo k šifrovanému disku a pracoval. Nově musím chytit boot menu biosu a ručně volit svůj šifrovaný disk pro start systému. Až pak najede GRUB menu a teoreticky mohu spouštět ty ostatní OS, co tam jsou, ale to je jaksi k nepotřebě.

    Navíc ten styl zadávání hesla, kdy nevidíte, jestli jste skutečně odeslali znak z klávesnice se mi zdá poněkud nešťastný.
    Petr Fiedler avatar 8.6.2023 19:44 Petr Fiedler | skóre: 35 | blog: Poradna | Brno
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    pomocí gparted roztaženo na plnou velikost

    Ty jsi pomocí GParted roztáhl LUKS?

    8.6.2023 23:08 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Pokud si dobře vzpomínám, tak ano.

    Disk už je v jiném PC a jede se změněným heslem, jak jsem potřeboval.

    Velikost jak z běžícího systému, tak z jiného to ukazuje skoro ten 1TB.

    Původní disk byl 250GB.
    Petr Fiedler avatar 8.6.2023 23:28 Petr Fiedler | skóre: 35 | blog: Poradna | Brno
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Fakt to jde. Nechtělo se mi tomu věřit.

    Díky za rozšíření obzoru.

    9.6.2023 00:31 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    gparted jen zavolá cryptsetup-resize. Samozřejmě pro otevřený disk a name je jméno, které jsi přiřadil v open.
    Petr Fiedler avatar 9.6.2023 00:43 Petr Fiedler | skóre: 35 | blog: Poradna | Brno
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Dík

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.