abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 22:33 | Nová verze

    Byla vydána dubnová aktualizace aneb nová verze 1.89 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání. Vypíchnout lze, že v terminálu lze nově povolit vkládání kopírovaného textu stisknutím středního tlačítka myši. Ve verzi 1.89 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 0
    včera 21:22 | Nová verze

    Proton, tj. fork Wine integrovaný v Steam Play a umožňující v Linuxu přímo ze Steamu hrát hry určené pouze pro Windows, byl vydán ve verzi 9.0-1 (𝕏). Přehled novinek se seznamem nově podporovaných her na GitHubu. Aktuální přehled her pro Windows běžících díky Protonu také na Linuxu na stránkách ProtonDB.

    Ladislav Hagara | Komentářů: 0
    včera 19:33 | Nová verze

    Byla vydána verze 1.78.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání na GitHubu. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    včera 11:22 | Bezpečnostní upozornění

    Služba Dropbox Sign (původně HelloSign) pro elektronické podepisování smluv byla hacknuta.

    Ladislav Hagara | Komentářů: 2
    včera 11:00 | Nová verze

    Byla vydána nová major verze 8.0 textového editoru GNU nano (Wikipedie). Podrobný přehled novinek a oprav v oznámení v diskusním listu info-nano nebo v souboru ChangeLog na Savannah. Volbou --modernbindings (-/) lze povolit "moderní" klávesové zkratky: ^C kopírování, ^V vložení, ^Z vrácení zpět, … Tato volba je aktivována také pokud binárka s nano nebo link na ni začíná písmenem "e".

    Ladislav Hagara | Komentářů: 3
    1.5. 23:22 | IT novinky

    Před 60 lety, 1. května 1964, byl představen programovací jazyk BASIC (Beginners' All-purpose Symbolic Instruction Code).

    Ladislav Hagara | Komentářů: 13
    1.5. 22:22 | Nová verze

    Byla vydána nová verze 12.0 minimalistické linuxové distribuce (JeOS, Just enough Operating System) pro Kodi (dříve XBMC) a multimediálního centra LibreELEC (Libre Embedded Linux Entertainment Center). Jedná se o fork linuxové distribuce OpenELEC (Open Embedded Linux Entertainment Center). LibreELEC 12.0 přichází s Kodi 21.0 "Omega".

    Ladislav Hagara | Komentářů: 0
    1.5. 12:55 | Nová verze

    Microsoft vydal novou velkou aktualizaci 2404.23 v září 2019 pod licencí SIL Open Font License (OFL) zveřejněné rodiny písma Cascadia Code pro zobrazování textu v emulátorech terminálu a vývojových prostředích.

    Ladislav Hagara | Komentářů: 0
    1.5. 05:33 | Nová verze

    OpenTofu, tj. svobodný a otevřený fork Terraformu vzniknuvší jako reakce na přelicencování Terraformu z MPL na BSL (Business Source License) společností HashiCorp, bylo vydáno ve verzi 1.7.0. Přehled novinek v aktualizované dokumentaci. Vypíchnout lze State encryption.

    Ladislav Hagara | Komentářů: 0
    30.4. 23:55 | Humor

    Spouštět webový prohlížeč jenom kvůli nákupu kávy? Nestačí ssh? Stačí: ssh terminal.shop (𝕏).

    Ladislav Hagara | Komentářů: 20
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (13%)
     (31%)
     (38%)
     (19%)
    Celkem 16 hlasů
     Komentářů: 3, poslední včera 19:48
    Rozcestník

    Dotaz: Je disk po instalaci opravdu zašifrovaný?

    22.10.2021 13:49 -HOST-
    Je disk po instalaci opravdu zašifrovaný?
    Přečteno: 579×
    Ahoj, nainstaloval jsem na server Ubuntu 20.x, zvolil instalaci na cely disk, zasifroval cely disk. Po instalaci restartoval server, zadal heslo pro unlock disku a cekal az najede system. Nyni system najel a zastavilo se to na možnosti prihlaseni (byl jsem fyzicky u toho hw) ale ja se klavesnice ani nedotkl a najednou se zacaly vypisovat nejake jako by ssh klice nebo neco takoveho, trvalo to jen chvili. Neví někdo co to mohlo byt? Diky

    Jsou ty disky opravdu zasifrovane?
    sudo fdisk -l
    
    Disk /dev/loop0: 48,92 MiB, 51277824 bytes, 100152 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    
    
    Disk /dev/loop1: 28,7 MiB, 29433856 bytes, 57488 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    
    
    Disk /dev/loop2: 61,98 MiB, 64962560 bytes, 126880 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    
    
    Disk /dev/nvme0n1: 20 GiB, 21474836480 bytes, 41943040 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    Disklabel type: gpt
    Disk identifier: 02175BAD-C72A-4EC8-95C1-8095869539C0
    
    
    Device           Start      End  Sectors  Size Type
    /dev/nvme0n1p1    2048  1050623  1048576  512M EFI System
    /dev/nvme0n1p2 1050624  3147775  2097152    1G Linux filesystem
    /dev/nvme0n1p3 3147776 41940991 38793216 18,5G Linux filesystem
    
    
    Disk /dev/mapper/dm_crypt-0: 18,49 GiB, 19845349376 bytes, 38760448 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    
    
    Disk /dev/mapper/ubuntu--vg-ubuntu--lv: 18,49 GiB, 19843252224 bytes, 38756352 sectors
    Units: sectors of 1 * 512 = 512 bytes
    Sector size (logical/physical): 512 bytes / 512 bytes
    I/O size (minimum/optimal): 512 bytes / 512 bytes
    

    Řešení dotazu:


    Odpovědi

    Max avatar 22.10.2021 14:35 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    "/dev/mapper/dm_crypt-0" značí zašifrovaný oddíl.
    Pokud jsi byl v konzoli, kde to chtělo login a heslo, tak takovou věc můžou přepsat třeba nějaké hlášky z kernelu.
    Příště to vyfoť a je možné ti říci více.
    Zdar Max
    Měl jsem sen ... :(
    22.10.2021 14:50 -HOST-
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Díky. Tak že jsem chtěl vytvořit jednu partition ale systém patrně nesouhlasil a vytvořil rovnou 8 partitions? a pouze jednu zašifroval? Ach jo.
    Max avatar 22.10.2021 15:01 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Ne, vytvořil tři:
    /dev/nvme0n1p1    2048  1050623  1048576  512M EFI System
    /dev/nvme0n1p2 1050624  3147775  2097152    1G Linux filesystem
    /dev/nvme0n1p3 3147776 41940991 38793216 18,5G Linux filesystem
    
    První je EFI, kde je základní boot (Windows to mají stejné). Druhá je 1GB pro bootloader a třetí je 18,5GB, nad kterou je vytvořený zašifrovaný luks "/dev/mapper/dm_crypt-0". A na tom zašifrovaném luksu je Ubuntu "/dev/mapper/ubuntu--vg-ubuntu--lv".
    Zdar Max
    Měl jsem sen ... :(
    22.10.2021 16:16 -HOST-
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Děkuji za objasnění
    22.10.2021 15:19 MM
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    "nejake jako by ssh klice" mohl server při prvním spouštění vytvářet pro pozdější připojení přes ssh. Pravděpodobně se vytvářejí paralelně, skončily a vypsaly otisk pro ověření až po zobrazení loginu.
    22.10.2021 15:53 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Pokiaľ fdisk -l vypisoval
    /dev/nvme0n1p3 3147776 41940991 38793216 18,5G Linux filesystem
    Disk /dev/mapper/dm_crypt-0: 18,49 GiB, 19845349376 bytes, 38760448 sectors
    
    Tak to vyzerá že máš klasické rozdelenie:
    1. sda1 /boot/EFI
    2. sda2 /boot
    3. sda3 encrypted, na ktorom sa po odomknutí nájde LVM s jediným systémovým diskom a SWAPom
    Skús sem hodiť výstup z príkazu:
    lsblk |grep -v snap
    
    Akurát by ma zaujímalo aký server má dnes tak malý 20G disk. To je nejaká hračka?
    22.10.2021 16:20 -HOST-
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Taky díky, ten příkaz lsblk |grep -v snap už nespustím, nainstaloval jsem tam Debian 11.x, ten umí zašifrovat celý disk. K tomu disku 20GB, využívám jen cca 500 - 700 MB a menší jsem nesehnal.
    22.10.2021 17:48 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Debian a ani iný OS nedokáže naštartovať z kompletne zašifrovaného disku, Ak teda firmware nevie ten disk rozšifrovať disk. To ale nie je limitácia OS.

    Ale NVMe disk o veľkosti 20G je pekná vec, kde to predávajú? Rád si také niečo kúpim ako prívesok.
    22.10.2021 22:34 Fredy72 | skóre: 8
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Kompletně sice né, ale vyjma zavaděče ano.
    k3dAR avatar 22.10.2021 22:53 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    v Debian instalatoru jde "naklepat" sifrovani vcetne /boot oddilu, resp. nepotrebuje si vytvaret oddelenej nesifrovanej oddil pro boot jako to dela *buntu, kdyz instaluju *buntu pripravim si sifrovanej disk bez oddeleneho boot sam ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    23.10.2021 01:55 -HOST-
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    A prozradíš jak to děláš?
    23.10.2021 08:30 Fredy72 | skóre: 8
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    k3dAR avatar 23.10.2021 12:42 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Příloha:
    uz sem prozradil, tady to zacalo :-) aktualni davam do prilohy... na zacatku skriptu je hromadka promenej i s vysvetlivkama, snad jsou tam vse, po nastaveni tech promenejch podle sebe pustis skript z live pres sudo...

    obecne jde o ukony:
    - vytvorit na disku GPT
    - oddil 1 cca 1MB, s priznakem bios_grub (pro pripadnej boot v legacy rezimu, pokud nehrozi neni treba vytvaret)
    - oddil 2 cca 750MB-1GB s priznaky boot a esp (EFI oddil)
    - oddil 3 zbytek
    
    oddil 2 zformatovat jako FAT32, na oddil 3 vytvorit LUKS, na nem LVM, v nem minimalne LV rootfs a swap(pokud chces hibernovat), pripadne home, boot, var, ~atd
    instalator pustit s parametrem -b aby neinstaloval zavadec, priradit LV prislusnejm "dir" pripojeni (rootfs jako / atd)
    po dokonceni instalatoru nerestartovat, ale v /target/etc/default/grub pridat radek: GRUB_ENABLE_CRYPTODISK=y
    provest chroot do /target (nutno pripravit chroot, instalator i kdyz nechas okno "restartovat nebo dale zkouset" tak odpojuje z target dev,dev/pts,proc,sys) a nainstalovat grub v uefi (a pripadne i legacy) rezimu... mozna sem na neco zapomel, pokud te zajima co se ma presne udelat a neches jen spustit ten skript, projdi si ho ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    k3dAR avatar 23.10.2021 22:11 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    zapomel sem uvest a Max mi to dole pripomel, pri rucni pripravce je LUKS potreva udelat ve verzi 1 volbou u crypsetup "--type=luks1"
    v luksuntu skriptu to je v nastavovaci sekci uvedene:
    # verze LUKS, Grub podporuje (zatim?) pouze verzi "luks1", od *buntu 19.10 je vychozi pri luksFormat "luks2", pro odemceni Grubem je NUTNO vynutit "luks1"
    LUKS_VER="luks1"
    porad nemam telo, ale uz mam hlavu... nobody
    23.10.2021 09:59 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Až na drobnosť, EFI oddiel ktorý ostane nezašifrovaný.
    23.10.2021 11:32 Fredy72 | skóre: 8
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    V případě EFI ano, ale na něm je opět jen zavaděč.
    k3dAR avatar 23.10.2021 12:29 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    nesifrovane EFI mi nevadi, misto Grubu pouzivam Sicherboot podepsanej vlastnima klicema a v UEFI odstranene vsechny ostatni ;-)
    porad nemam telo, ale uz mam hlavu... nobody
    Max avatar 23.10.2021 17:04 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Pokud člověk používá grub, tak ten má myslím v případě šifrovaného /boot omezení v tom, že nelze použít LUKS2, ale musí se použít LUKS1. Osobně jsem to nezkoušel, jen jsem o tom četl, myslím, že ArchWiki to má také zmíněné. Jak je to v případě Sicherboot?
    Zdar Max
    Měl jsem sen ... :(
    k3dAR avatar 23.10.2021 22:08 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    ze Grub2 nejde pouzit s LUKS2 potvrzuju, sicherboot sem s LUKS2 nezkousel...
    porad nemam telo, ale uz mam hlavu... nobody
    Josef Kufner avatar 23.10.2021 23:59 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Sicherboot umí to, co umí kernel.
    Hello world ! Segmentation fault (core dumped)
    Max avatar 24.10.2021 00:39 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Pokud to správně chápu, tak se Sicherboot nemáš kernel na šifrované partition, ale přímo na EFI partition a prostě spoléháš na to, že je podepsaný a nikdo ti ho nemůže pod rukama změnit / podvrhnout?
    Zdar Max
    Měl jsem sen ... :(
    23.10.2021 20:25 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    Na to bol predsa vyvinutý Secure Boot, a Sicherboot je jeden z nástrojov na jeho správne použitie.

    Ale lepšie by bolo, keby bol nejaký rozširujúci modul pre UEFI ktorý by zrušil potrebu mať nešifrovaný ESP oddiel. No ale to zatiaľ asi nie je ani pre Tiano. A vlastne to bola aj podstata otázky, či má celý disk zašifrovaný. Nemá, a asi ani nepotrebuje mať.

    I keď mi stále vŕta hlavou ten 20G NVMe. Ona to asi bude len virtuálka na ktorej si to najlepšie vyskúša.
    k3dAR avatar 23.10.2021 22:18 k3dAR | skóre: 62
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    samozrejme by bylo lepsi kdyby UEFI dokazalo dotazat LUKS heslo a efi binarku zavadece si brat primo z LUKS :)
    nicmene se sicherboot ses o 2 "stupne" na tom lepe, nez grub s /boot v luks (to by vyzadovalo aby utocnik do grub stage 1.5 naimplementoval krome keylogeru i podporu site a clienta pro odeslani hesla) nebo grub s /boot na nesifrovanem oddilu (tam utocnik naprosto snadno prebali initramfs s "keylogerem"(resp. prida radek do skriptu co se pta na luks heslo))

    u sicherboot asi hrozi "jen" ze vynda/zkratne CMOS baterku v horsim pripade preflashne bios aby zrusil heslo do BIOSu a/nebo vypnul SecureBoot...
    porad nemam telo, ale uz mam hlavu... nobody
    24.10.2021 08:50 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Je disk po instalaci opravdu zašifrovaný?
    U sicherboot a iných implementácií je ešte nejaké iné riziko. Ak si človek odzálohuje kľúče na kompromitovateľný disk, alebo zabudne vyhodiť tie čo tam boli pred tým. Alebo že má napadnuté UEFI ktoré nemusí kontroloxať podpis, aj keď to má nastavené. Toto posledné je už paranoia, ale človek nikdy nevie. Audit binárneho firmware je rovnako nemožný, ako audit vzdialeného prístupu cez MEI či ako sa volalo to KVM over IP s priamym prístupom do RAM a zvyšného HW.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.