abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 15:33 | IT novinky

    Po 26 letech od protiprávního policejního zásahu, který byl spuštěn na základě podnětu společnosti Microsoft, Obvodní soud pro Prahu 2 rozsudkem potvrdil, že Mironet prokázal významnou část svého nároku na náhradu škody vůči Ministerstvu spravedlnosti ČR. Soudem nyní přiznaná část nároku znamená rekordní odškodné, jaké kdy české soudy přiznaly za nesprávný postup státu. Spor byl rozdělen na několik škod, u pravomocně uzavřených částí

    … více »
    Ladislav Hagara | Komentářů: 22
    včera 15:22 | Nová verze

    Lehké desktopové prostředí LXQt bylo vydáno ve verzi 2.4.0. Jde o převážně opravné vydání s drobnými vylepšeními podpory Waylandu.

    |🇵🇸 | Komentářů: 0
    včera 12:44 | IT novinky

    Počítačová hra Kingdom Come: Deliverance 2 českého studia Warhorse získala cenu BAFTA v kategorii nejlepší příběh. V konkurenci pěti dalších nominovaných děl porazila i úspěšnou francouzskou hru Clair Obscur: Expedition 33, která v letošním ročníku získala cenu za nejlepší hru roku.

    Ladislav Hagara | Komentářů: 1
    včera 12:22 | Komunita

    Projekt KDE oslaví v říjnu 30 let. Matthias Ettrich poslal 14. října 1996 do diskusní skupiny comp.os.linux.misc zprávu, která započala historii projektu. Důležité milníky jsou zobrazeny na časové ose KDE.

    Ladislav Hagara | Komentářů: 2
    včera 02:55 | Komunita

    Byly vyhlášeny výsledky letošní volby vedoucí/ho projektu Debian (DPL, Wikipedie). Poprvé povede Debian žena. Novou vedoucí je Sruthi Chandran. Letos byla jedinou kandidátkou. Kandidovala již v letech 2020, 2021, 2024 a 2025. Na konferenci DebConf19 měla přednášku Is Debian (and Free Software) gender diverse enough?

    Ladislav Hagara | Komentářů: 16
    včera 00:55 | Nová verze

    Byla vydána nová verze 10.3 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání. Přidána byla podpora Orange Pi 4 LTS. Přibyl balíček Prometheus.

    Ladislav Hagara | Komentářů: 0
    19.4. 18:55 | Nová verze

    Implementace VPN softwaru WireGuard (Wikipedie) pro Windows, tj. WireGuard pro Windows a WireGuardNT, dospěly do verze 1.0.

    Ladislav Hagara | Komentářů: 2
    19.4. 16:11 | IT novinky

    V Pekingu dnes proběhl 2. ročník půlmaratonu humanoidních robotů. První 3 místa obsadili roboti Honor Lightning v různých týmech. Nový rekord autonomního robota je 50 minut a 26 sekund. Operátorem řízený robot to zvládl i s pádem za 48 minut a 19 sekund. Řízení roboti měli časovou penalizaci 20 %. Před rokem nejrychlejší robot zvládl půlmaraton za 2 hodiny 40 minut a 42 sekund. Aktuální lidský rekord drží Jacob Kiplimo z Ugandy s časem 57 minut a 20 sekund [𝕏].

    Ladislav Hagara | Komentářů: 7
    17.4. 17:11 | Zajímavý článek

    Stanislav Fort, vedoucí vědecký pracovník z Vlčkovy 'kyberbezpečnostní' firmy AISLE, zkoumal dopady Anthropic Mythos (nový AI model od Anthropicu zaměřený na hledání chyb, který před nedávnem vyplašil celý svět) a předvedl, že schopnosti umělé inteligence nejsou lineárně závislé na velikosti nebo ceně modelu a dokázal, že i některé otevřené modely zvládly v řadě testů odhalit ve zdrojových kódech stejné chyby jako Mythos (například FreeBSD CVE-2026-4747) a to s výrazně nižšími provozními náklady.

    MakeIranBombedAgain❗ | Komentářů: 8
    17.4. 12:44 | IT novinky

    Federální návrh zákona H.R.8250 'Parents Decide Act', 13. dubna předložený demokratem Joshem Gottheimerem a podpořený republikánkou Elise Stefanik coby spolupředkladatelkou (cosponsor), by v případě svého schválení nařizoval všem výrobcům operačních systémů při nastavování zařízení ověřovat věk uživatelů a při používání poskytovat tento věkový údaj aplikacím třetích stran. Hlavní rozdíl oproti kalifornskému zákonu AB 1043 a kolorádskému SB26-051 je ten, že federální návrh by platil rovnou pro celé USA.

    MakeIranBombedAgain❗ | Komentářů: 16
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (8%)
     (1%)
     (12%)
     (30%)
     (3%)
     (6%)
     (2%)
     (15%)
     (25%)
    Celkem 1371 hlasů
     Komentářů: 30, poslední 3.4. 20:20
    Rozcestník

    Dotaz: Klonování šifrovaného disku a následná změna hesla

    24.5.2023 21:12 TechnikTom
    Klonování šifrovaného disku a následná změna hesla
    Přečteno: 839×
    Rád bych se zeptal, zda je možné a jestli není nějaká záludnost při klonování šifrovaného disku.

    Mám na disku funkční systém založený na Ubuntu 20.04.

    Disk je šifrovaný komplet, včetně boot ( jinak mi to bohužel na rozdíl od starších verzí nainstalovat nešlo. )

    Vím jak udělat bitovou kopii disku, asi pak budu muset upravit UUID disku v fstab, vím jak změnit heslo pro šifrovaný LUKS.

    Jen nevím, jestli tím zároveň změním i to heslo pro boot nebo se mění někde jinde.

    Prostě potřebuji ten systém přenést na jiný disk a do jiného počítače a následně změnit ( nebo i jen přidat ) jiné heslo pro šifrování disku a boot.

    Odpovědi

    25.5.2023 07:02 X
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Hadam, ze budes potrebovat TPM recovery key a upravit SecureBoot v biosu.
    25.5.2023 07:53 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Diky za reakci, ale nic takového nepoužívám. Jen je asi zašifrovaný i boot oddíl a musím zadat heslo ještě než najede GRUB menu.
    26.5.2023 10:44 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    /boot má být normální adresář nebo subvolume, ne oddíl.

    (Že je zašifrovaný, to je samozřejmě dobře.)

    26.5.2023 11:17 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Rád bych se zeptal, zda je možné…

    Je.

    …jestli není nějaká záludnost při klonování šifrovaného disku.

    Není.

    Jen je otázka: Proč to dělat? Vede to pak ke spoustě zmatků kvůli identickým UUID (v oddílech, používají-li se, v LUKS kontejnerech, v souborových systémech), takže v případě použití původního a naklonovaného disku na jednom systému musí uživatel neustále dávat pozor, co přesně mountuje, kam zapisuje atd.

    Mnohem lepší je vytvořit nový LUKS kontejner (případně nové oddíly, byť podotýkám, že žádné oddíly nejsou potřebné ani žádoucí, pokud se z disku nebootuje), nový souborový systém a pak (efektivně) přenést pouze souborovým systémem používané bloky, nejlépe pomocí btrfs send ... | btrfs receive.

    Disk je šifrovaný komplet, včetně boot ( jinak mi to bohužel na rozdíl od starších verzí nainstalovat nešlo. )

    …naštěstí…

    Vím jak udělat bitovou kopii disku…

    Pak je ještě dobré vědět, proč ji dělat. Většinou k tomu totiž není důvod a není to ani dobrý nápad, ani nejlepší možnost.

    …asi pak budu muset upravit UUID disku…

    Tak to rozhodně ne. Bitová kopie zachová nejen UUID od filesystému, ale dokonce i UUID od LUKS (známý jako UUID v crypttab a PARTUUID ve fstab), ba navíc dokonce i (v případě použití oddílů a GPT) PARTUUID.

    Právě proto je bitová kopie přinejmenším problematický nápad a použití originálu i kopie na jednom systému může vést k nepříjemným překvapením.

    Jen nevím, jestli tím zároveň změním i to heslo pro boot nebo se mění někde jinde.

    Uvažovat u LUKS o „změně hesla“ téměř kompletně přehlíži podstatu věci. LUKS má jeden master key, který s hesly nijak nesouvisí. Tím se šifrují data. K master key se dá dostat otevřením některého z klíčových slotů, kterých je obvykle 8 (nebo zkrátka malé N) a jejich počet a obsazení ukáže například cryptsetup luksDump. Každý klíčový slot obsahuje kryptografický materiál, který pomocí klíče, hesla nebo jiného vstupu a pomocí funkce zvané PBKDF (příklad: argon2id) dokáže odvodit master key.

    Můžeš tedy přidat klíčový slot a mít několik hesel nebo jiných klíčů k odemykání téhož LUKS kontejneru.

    Nebo můžeš některé sloty zrušit. Přidání nového slotu a odstranění starého může být ekvivalent změny hesla.

    Nebo můžeš … nedělat se sloty nic a pak bude mít případná bitová kopie přesně stejné sloty, jaké měl originál, tedy bude možné ji odemknout stejnými hesly a/nebo klíči.

    Nebo, ideálně, nedělej bitovou kopii vůbec. Vytvoř nové oddíly (pokud a jen pokud se z disku bootuje), vytvoř nový LUKS kontejner, vytvoř nový souborový systém, přenes (pouze) data pomocí btrfs send ... | btrfs rceive, uprav fstab, crypttab a (případně) default/grub, z chrootu vygeneruj znova initramdisky a GRUB konfigurák a je (bezpečně) vymalováno, bez riskantních duplicitních UUID.

    26.5.2023 12:38 xxl | skóre: 26
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    btrfs send ... | btrfs rceive
    Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde. ;-)

    28.5.2023 13:28 Andrej | skóre: 51 | blog: Republic of Mordor
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    btrfs send ... | btrfs rceive
    Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde. ;-)

    Pak nezbude než doufat, že to tazatele alespoň přiměje k zamyšlení nad rozumnou volbou souborových systémů.

    29.5.2023 22:04 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Po letech občasného čtení zdejšího fóra se uživatel zamyslel a zůstane pro svůj případ použití u svého léty osvědčeného ext3/4 :o)

    Petr Fiedler avatar 8.6.2023 19:37 Petr Fiedler | skóre: 35 | blog: Poradna
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Proč?

    Jendа avatar 26.5.2023 11:24 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Je tam záludnost, protože to funguje tak, že heslem se dešifruje master key v hlavičce LUKSu, a tento klíč se pak používá pro samotné šifrování. Když změníš/přidáš heslo, změní se jen heslo kterým se zašifruje master key (příp. tam budou existovat dvě kopie master key, každá zašifrovaná jiným heslem, pokud jsi heslo přidal). Ale master key zůstane stejný. To je vidět třeba z toho, že změna hesla trvá sekundu, zatímco kdyby se měnil skutečně klíč, kterým se data šifrují, tak by bylo potřeba přešifrovat celý disk a to by trvalo.

    Výsledek je, že když naklonuješ disk a změníš heslo, tak teď máš dva disky se stejným master key. A uživatel toho prvního si může svůj vydumpovat (heslo zná) (dmsetup table --nějkaký_parametr_aby_ukazoval_tajné_klíče_co_jsem_zapomněl) a následně použít pro dešifrování druhého disku (byť heslo nezná, ale zná masterkey) (cryptsetup luksAddKey --master-key-file soubor_s_klíčem).

    Pokud tomuto chceš zabránit, tak buď můžeš po klonování udělat cryptsetup-reencrypt, nebo úspornější bude vyrobit LUKS oddíl nový a kopírovat jen obsah.
    26.5.2023 13:53 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Díky všem za rady - už to mám asi hotovo.

    Pomocí dd zkopírováno na větší disk, pomocí gparted roztaženo na plnou velikost a s gnome-disk-utility změněno heslo.

    Na původním PC místo původního disku to bootuje i s pomocí změněného hesla, tak snad bude stejně fungovat i na jiném PC, kam disk bude přenesen.

    A proč to celé takto?

    Protože pracuji na dvou různých PC, novou verzi většinou nasadím nejdřív na jednom z nich, postupně upravím dle svých potřeb a když si tak nějak zvyknu a nejsou problémy, přenesu i na druhé. A nechce se mi znovu hledat co jsem kde upravoval a nastavoval, chci stejnou konfiguraci a instalované programy.

    A na každém PC potřebuji jiné heslo, i když mi nevadí, pokud by na tom přeneseném fungovala hesla obě.

    A proč nejsem šťastný z toho šifrovaného bootu?

    Protože jedno to PC používají mimo mne i jiní lidé a bylo to nastavené tak, že najelo GRUB menu, když nic neudělali, najel jim přednastavený OS a pracovali. Když jsem potřeboval já do svého systému, tak jsem v GRUB menu zvolil svůj systém, AŽ PAK zadal heslo k šifrovanému disku a pracoval. Nově musím chytit boot menu biosu a ručně volit svůj šifrovaný disk pro start systému. Až pak najede GRUB menu a teoreticky mohu spouštět ty ostatní OS, co tam jsou, ale to je jaksi k nepotřebě.

    Navíc ten styl zadávání hesla, kdy nevidíte, jestli jste skutečně odeslali znak z klávesnice se mi zdá poněkud nešťastný.
    Petr Fiedler avatar 8.6.2023 19:44 Petr Fiedler | skóre: 35 | blog: Poradna
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    pomocí gparted roztaženo na plnou velikost

    Ty jsi pomocí GParted roztáhl LUKS?

    8.6.2023 23:08 TechnikTom
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    Pokud si dobře vzpomínám, tak ano.

    Disk už je v jiném PC a jede se změněným heslem, jak jsem potřeboval.

    Velikost jak z běžícího systému, tak z jiného to ukazuje skoro ten 1TB.

    Původní disk byl 250GB.
    Petr Fiedler avatar 8.6.2023 23:28 Petr Fiedler | skóre: 35 | blog: Poradna
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Fakt to jde. Nechtělo se mi tomu věřit.

    Díky za rozšíření obzoru.

    9.6.2023 00:31 lertimir | skóre: 64 | blog: Par_slov
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla
    gparted jen zavolá cryptsetup-resize. Samozřejmě pro otevřený disk a name je jméno, které jsi přiřadil v open.
    Petr Fiedler avatar 9.6.2023 00:43 Petr Fiedler | skóre: 35 | blog: Poradna
    Rozbalit Rozbalit vše Re: Klonování šifrovaného disku a následná změna hesla

    Dík

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.