abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 19:33 | Zajímavý projekt

    Na Kickstarteru běží kampaň na podporu modulárního otevřeného handheldu Mecha Comet s Linuxem.

    Ladislav Hagara | Komentářů: 1
    dnes 14:00 | Humor

    V nedávno zveřejněné kolekci dokumentů souvisejících s kontroverzním finančníkem a kuplířem Jeffrey Epsteinem se překvapivě objevil i referenční manuál unixového shellu Bash, jedná se o verzi manuálu z roku 2005. Aktuální vydání si lze stáhnout ze stránek GNU.

    NUKE GAZA! 🎆 | Komentářů: 12
    dnes 13:55 | Nová verze

    The Document Foundation oznámila vydání nové verze 26.2 svobodného kancelářského balíku LibreOffice. Podrobný přehled nových vlastností i s náhledy v poznámkách k vydání (cs). Vypíchnout lze podporu formátu Markdown.

    Ladislav Hagara | Komentářů: 0
    dnes 12:22 | Pozvánky

    Co se děje ve zprávách, ví asi každý - válka sem, clo tam, demonstrace na jednu i druhou stranu a bastlíř už má pocit, že se snad ani nic jiného neděje. To by však byl velký omyl a Virtuální Bastlírna je zde jako každý měsíc, aby vytáhla na světlo světa události ze světa vědy a techniky. Připojte se tedy nezávaznému povídání Strahovského MacGyvera! Co se tam bude probírat? PCBWay začalo dělat průhledné plošňáky, MARS končí s výrobou skříněk, FEL

    … více »
    bkralik | Komentářů: 0
    dnes 12:11 | IT novinky

    Guvernérka státu New York Kathy Hochul (Demokraté) plánuje novou legislativu, která by měla omezit výrobu 3D tištěných zbraní. Tento návrh zákona zavádí povinnost pro všechny 3D tiskárny prodávané ve státě New York obsahovat 'software' bránící ve výrobě zbraní. Návrh zákona rovněž zakazuje lidem sdílet 'digitální plány zbraní' (blueprinty) bez povolení. Existují důvodné obavy, že se tento nešťastný nápad může šířit do dalších zemí a ovlivnit celý 3D tisk jako takový. Ostatně, s podobnou regulací nedávno přišel i stát Washington.

    NUKE GAZA! 🎆 | Komentářů: 16
    dnes 05:11 | Komunita

    Na čem pracují vývojáři webového prohlížeče Ladybird (GitHub)? Byl publikován přehled vývoje za prosinec 2025 a leden 2026 (YouTube). Zajímavé, že i v roce 2026 celou řadu problémů vyřeší falšování řetězce User-Agent.

    Ladislav Hagara | Komentářů: 2
    včera 20:11 | Komunita

    Bylo rozhodnuto, že Linux From Scratch (LFS) končí s podporou System V init. Nové verze knih s návody na instalaci vlastního linuxového systému ze zdrojových kódů už budou pouze se systemd.

    Ladislav Hagara | Komentářů: 8
    včera 17:00 | Nová verze

    Byla vydána nová verze 2026.1.0 "Like a Version" svobodného softwaru ScummVM (Wikipedie) umožňujícího bezproblémový běh mnoha klasických adventur na zařízeních, pro které nebyly nikdy určeny. Přehled novinek v poznámkách k vydání a na GitHubu. Změněno bylo číslování verzí. Předchozí verze byla 2.9.1.

    Ladislav Hagara | Komentářů: 2
    včera 14:55 | IT novinky

    Internetový prohlížeč Firefox bude mít nové ovládací prvky pro umělou inteligenci, které umožní uživatelům vypnout vestavěné AI funkce přímo v nastavení prohlížeče. Jednotlivě půjde vypnout nebo zapnout automatické překlady stránek, generovaní popisného textu k obrázkům v otevřených PDF dokumentech, samoorganizaci tabů do skupin, náhledy odkazů s krátkým shrnutím a boční panel s chatbotem. Tyto možnosti v nastavení prohlížeče

    … více »
    NUKE GAZA! 🎆 | Komentářů: 12
    včera 14:44 | IT novinky

    Desktopové prostředí KDE Plasma 6.6, která je právě ve fázi beta, nahrazuje stávající SDDM novým Plasma Login Managerem, který je ale pevně navázán na systemd. Plasma Login Manager využívá systemd-logind a další součásti systemd, které nejsou dostupné v operačních systémech bez systemd, jako je například FreeBSD, případně jsou linuxové distribuce Gentoo, Void Linux anebo Alpine Linux. Pro uživatele zatím stále ještě existuje možnost používat SDDM.

    NUKE GAZA! 🎆 | Komentářů: 6
    Které desktopové prostředí na Linuxu používáte?
     (18%)
     (6%)
     (0%)
     (10%)
     (25%)
     (3%)
     (5%)
     (2%)
     (12%)
     (30%)
    Celkem 755 hlasů
     Komentářů: 25, poslední včera 19:50
    Rozcestník

    Šifrovaný domovský adresář

    25.6.2010 23:59 | Přečteno: 2798× | Linux | Výběrový blog | poslední úprava: 2.9.2020 20:46

    Rád bych se s vámi, ctěnými členy Linuxové komunity, podělil o následující návod, jak si snadno a rychle zašifrovat domovský adresář. Výhoda tohoto řešení spočívá v dešifrování heslem, které uživatel zadá při přihlášení do systému. Před tím, než se rozhodnete pokračovat, si zazálohujte všechna svá data.

    Níže uvedené příkazy provádí superuživatel root. Nejprve je nutné vytvořit dostatečně velký soubor, který bude sloužit jako obraz šifrovaného disku. Toho dosáhneme použitím následujícího příkazu

    dd if=/dev/urandom bs=1M count=16 of=oddil.img

    který vytvoří soubor oddil.img s náhodným obsahem. Zde jsme jen pro účely testování vytvořili diskový oddíl veliký pouhých 16MB. Generování náhodných čísel, která použijeme pro prvotní zaplnění oddílu může v případě velikých oddílů (stovky GB) trvat klidně i desítky hodin.

    Nyní je třeba vygenerovat šifrovací klíč. jak jsem se dočetl, je lepší, aby byl tvořen pouze tisknutelnými znaky. Prý z důvodů kompatibility s některými systémy. Požadovaný příkaz k vytvoření klíče je tedy

    echo -n `tr -cd [:graph:] < /dev/urandom | head -c 79` > klic

    V souboru klic máme tedy nezaheslovanou verzi klíče, kterým budeme šifrovat náš oddíl. Protože ponechání klíče na disku v nezaheslované podobě, by bylo hloupé, zaheslujeme si tento klíč příkazem

    openssl enc -bf-cbc -in klic > oddil.key
    

    Původní soubor klic odstraníme z disku a nejlépe jej uložíme na bezpečné místo pro potřeby zálohy a zapomenutí hesla. Soubor oddil.key nyní obsahuje heslem chráněný šifrovací klíč.

    Dalším krokem je namapování našeho oddílu na blokové zařízení. K tomu použijeme příkaz

    losetup /dev/loop0 oddil.img

    Nyní použijeme device mapper k tomu, aby toto blokové zařízení namapoval na jiné zařízení, ale už s použitím transparentního šifrování.

    openssl enc -d -bf-cbc -in oddil.key | cryptsetup -c twofish -s 256 -h ripemd160 -d - create oddil /dev/loop2
    

    Zde musíte zadat dříve zvolené heslo použité k zaheslování klíče. Jste-li úspěšní,můžete na připojeném oddíle vytvořit souborový systém

    mkfs.xfs /dev/mapper/oddil

    Můžeme ověřit, že souborový systém lze připojit

    mkdir oddil
    mount /dev/mapper/oddil ./oddil
    echo "pokus" > ./oddil/test
    cat ./oddil/test
    

    hlavně pak vše zase hezky odpojíme

    umount ./oddil
    cryptsetup remove oddil
    losetup -d /dev/loop2
    

    Nyní zkusíme použít mount.crypt, abychom jedním příkazem provedli všechny kroky potřebné k připojení šifrovaného disku naráz.

    mount.crypt -o cipher=twofish -o hash=ripemd160 -o keyfile=oddil.key -o fsk_cipher=bf-cbc -o fsk_hash=sha256 -o keysize=256 -v oddil.img oddil/

    Pokud je vše ok, lze z oddílu číst testovací soubor. Nyní pomocí chown nastavíte vlastníkem připojeného oddílu uživatele, jehož domovským adresářem se má stát - zkrátka nastavíte správná přístupová práva.

    cat ./oddil/test

    Nyní již stačí nainstalovat pam-mount a editovat soubor /etc/security/pam_mount.conf.xml vložením
    <volume user="uzivatel" mountpoint="/home/%(USER)" path="oddil.img" options="loop,user,exec,cipher=twofish,keysize=256,hash=ripemd160" fskeyhash="sha256" fskeycipher="bf-cbc" fskeypath="oddil.key" fstype="crypt" />
    
    Ujistěte se, že máte správně zadané cesty k souborům oddil.img a oddil.key. Místo "uzivatel" vyplníte konkrétní uživatelské jméno. Ještě přidáte do pam konfigurace použití pam_mount.so. Toto hodně závisí na vaši konkrétní konfiguraci. V mém případě jsem přidal do souboru /etc/pam.d/system-auth řádky

    auth        optional      pam_mount.so
    session     optional      pam_mount.so
    

    Nyní by vše mělo pracovat. Uživatel při přihlášení zadá heslo a toto se použije k přihlášení i k dešifrování domovského adresáře. Pochopitelně musí se jednat o stejné heslo :).        

    Hodnocení: 80 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    26.6.2010 10:25 Aleš Kapica | skóre: 52 | blog: kenyho_stesky | Ostrava
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Šifrování domovských adresářů je z mého pohledu pěkná kravina. Osobně mi dělá spíš těžkou hlavu zajistit, aby - kdyby se se mnou náhodou něco stalo - vůbec někdo k mým datům dostal a věděl co s nima.
    26.6.2010 10:57 marbu | skóre: 31 | blog: hromada | Brno
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Na notebooku to smysl má bez ohledu na to, zda svá data chcete někomu důvěryhodnému v případě problémů přenechat - na to je imho lepší rozumě vyřešené zálohování (klidně nešifrované).
    There is no point in being so cool in a cold world.
    frEon avatar 26.6.2010 12:17 frEon | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    pokud nekomu duveruji natolik aby mel pristup k mym datum, pak muzu dat klic rovnou, ne?
    Talking about music is like dancing to architecture.
    Jakub Lucký avatar 26.6.2010 12:44 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Já teda nemám celý /home šifrovaný, ale jen určité části (profily Firefoxu, Thunderbirdu, několik důležitých složek, třeba s osobními údaji)

    Pokud by je někdo v případě zásadních problémů potřeboval (což zatím asi nic takového nemám), tak bych ustanovil někoho, komu bych předal heslo, jím zašifrované na flešce asi...
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    26.6.2010 16:09 Lukasss
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář

    Treba si ujasniť, prečo chceš šifrovať.

    Iný je postup ak chrániš súkromné dáta pred zlodejmi a iný postup, keď chrániš dáta pred políciou.

    Nicky726 avatar 26.6.2010 20:10 Nicky726 | skóre: 56 | blog: Nicky726
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Hlavně pokud se neošetří podobně i tmp a swap a možná ještě var tak je to stejně k ničemu.
    Enjoy the detours. There you’ll find the things more important than what you want. (Hunter x Hunter)
    27.6.2010 10:16 qiRzT | skóre: 14 | blog: U_Marvina
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Není, záleží na tom, proti komu se chceš chránit. Proti třípismenkovým agenturám je to na nic, ale jako obrana proti tomu, aby si někdo, kdo ti ukradne notebook kvůli tomu notebooku, čet tvoji poštu, to stačí bohatě.
    Důležité je vědět jak problém vyřešit, zbytek zvládne i cvičená opice...
    Nicky726 avatar 27.6.2010 13:18 Nicky726 | skóre: 56 | blog: Nicky726
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Jenže ten mail ti může klient uložit do tempu nebo může skončit ve swapu.
    Enjoy the detours. There you’ll find the things more important than what you want. (Hunter x Hunter)
    Václav 27.6.2010 13:43 Václav "Darm" Novák | skóre: 26 | blog: Darmovy_kecy | Bechyně / Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Což opravdu dokáže vydolovat každej zlodějíček :)
    Cross my heart and hope to fly, stick a cupcake in my eye!
    Nicky726 avatar 27.6.2010 14:19 Nicky726 | skóre: 56 | blog: Nicky726
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Takhle vzato stačí login do systému chránit heslem "pes", protože kolik lidí bude montovat nějaký (linuxový) filesystem... :-/
    Enjoy the detours. There you’ll find the things more important than what you want. (Hunter x Hunter)
    Jakub Lucký avatar 27.6.2010 14:47 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Extrahovat data ze swapky (bez jistoty, že tam budou) a vygooglit "zapomenuté heslo Ubuntu" bych řekl, že je rozdíl...
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    28.6.2010 09:31 qiRzT | skóre: 14 | blog: U_Marvina
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Přesně tak. Navíc tady je otázka motivace - na nezašifrovanym disku pro prozkoumání stačí obyčejná zvědavost. Když je tam nějaká překážka, tak zvědavost nestačí. Krom toho na tom swapu, tempu, apod. velmi pravděpodobně nebudou všechny maily (fotky, dokumenty, cokoli) naráz.
    Důležité je vědět jak problém vyřešit, zbytek zvládne i cvičená opice...
    29.6.2010 12:45 finn | skóre: 43 | blog: finnlandia | 49° 44´/13° 22´
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Swap nemám (na co při 4GiB paměti na desktopu) a /tmp je v RAM.
    Užívej dne – možná je tvůj poslední.
    xkucf03 avatar 29.6.2010 13:48 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Já mám taky 4 GB a swap je občas potřeba :(
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    Jardík avatar 26.6.2010 17:06 Jardík | skóre: 40 | blog: jarda_bloguje
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Proč je pevně daná velikost souboru? To v linuxu nejde vytvořit šifrovaný adresář a ukusuje si tak místo z velikosti FS, na kterém je? Aha, nejde ...
    Věřím v jednoho Boha.
    Jakub Lucký avatar 26.6.2010 17:10 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Aha, jde... Encfs...
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    Jardík avatar 26.6.2010 23:08 Jardík | skóre: 40 | blog: jarda_bloguje
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    No vida, alespoň něco.
    Věřím v jednoho Boha.
    26.6.2010 18:43 asdf
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    sifroval jsem pet let, do vyhoreni UPSky kvuli blesku. pote jsem vse obnovil ze zalohy, ale uz sifruji pouze jeden adresarik s par dokumentama, klicema, heslama ke kreditce a tak podobne. IMHO celej /home mit zasifrovanej je nesmysl, pokud nejsi tajny agent nebo prase s dp.
    xkucf03 avatar 26.6.2010 21:34 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Já šifruji celý disk (kromě /boot). Agent nejsem a DP v počítači nemám. :-)
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    Jakub Lucký avatar 26.6.2010 21:44 Jakub Lucký | skóre: 40 | Praha
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    Oni by ti po hodině rubberhose cryptoanalysis vysvětlili, co všechno jsi :-)
    If you understand, things are just as they are; if you do not understand, things are just as they are.
    26.6.2010 23:45 CyberDragon
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    +1

    Navic kazdy tyden zaloha dat na jine sifrovane medium a nasledne cyklicka vymena tohoto media za dalsi medium v poradi v mistopisne dostatecne vzdalene lokalite.
    27.6.2010 15:45 df
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    vhodnejsi by mi asi prislo pouzit luks (cryptsetup(8)).
    automatizuje to spoustu veci (pouzita sifra, ...), je to integrovane do systemu (/etc/crypttab), neni potreba uchovavat zvlast klic; uchovava se zasifrovany v ramci oddilu, predava se jen heslo, je mozne pridavat dalsi hesla, ...
    27.6.2010 18:10 Visgean Skeloru
    Rozbalit Rozbalit vše Re: Šifrovaný domovský adresář
    adduser--encrypt-home

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.