Sifrovany disk (kontejner) s dm-crypt/LUKS

Sifrovani disku, nebo obrazu (kontejneru) pomoci dm-crypt/LUKS v Linuxu.
 
Tento zapisek temer nic nevysvetluje. Je to spis takova moje poznamka, abych nezapomnel prikazy 🙂
Pokud mate zajem, napiste do diskuze a ja sepisu neco podprobnejsiho.
 

Vytvoreni sifrovaneho disku

Vse delame pod rootem.

V ukazce vytvorim obraz/kontejner/soubor, ktery bude obsaghovat sifrovany disk s vlastnim souborovym systemem.
Vyhody: moznost kopirovat soubory po Internetu, flash discich, DVD,…
Nevyhody: napr. Nautilus v Gnome nenabizi automaticke pripojeni, jako u sifrovanych fyzickych oddilu.
Pred sifrovanim obrazu/fyzickeho media bychom vzdy meli prepsat jeho prostor nahodnymi daty. Idealne z /dev/random, ale ten je kvuli pomalosti nepouzitelny. Takze se  musime spokojit s /dev/urandom.

Oba prikazy delaji totez, prvni jenom spocita celkovou dobu a pomoci pv ukazuje aktualni prubeh. Druhy neinformuje o nicem, veberte si. 512 je velikost vysledneho obrazu v MB.

Soubor s obrazem pripojime jako loop, vznikne nam „virtualni fyzicke zarizeni“.

Nyni disk zasifrujeme. Algoritmy tady nebudu porovnavat, staci googlit.

„Otevreme“ sifrovany disk. Tim ziskame zarizeni vypadajici jako disk – neco jako /dev/sda.

Vytvorime na nem svuj oblibeny souborovy system, v mem pripade ext3. Je sporne, jestli ma mit sifrovany file system zurnalovani. Pokud je to image, tak stejne vyuziva zurnalovani souboroveho systemu na disku.

A je to! Po pripojeni muzeme pracovat s sifrovanym diskem.
Po skonceni prace ho odpojime a „zavreme“ sifrovani. Postupujeme presne obracene, jako kdyz v HTML zavirame tagy. Nejdriv odpojime vnitrni FS, potom luksem zamkneme disk a nakonec zrusime loop zarizeni:

 

Kazdodenni prace s sifrovanym diskem

Vytvorime loop, odemkneme luks a pripojime fs:

Pracujeme….
Po skonceni prace odpojime:

a to je vse.
 
 

Poznamky

Zaloha LUKS hlavicky

LUKS muze mit 8 hesel/klicu. Kazdy muze likvidovat ostatni, tudiz nejde mit 8 klicu s ruznymi pravy.

Aby bylo mozne hesla menit, ma luks disk zasifrovany slozitym klicem ulozenym v hlavicce. Heslo jen desifruje hlavicku. Pokud se hlavicka znici (treba chcipne disk), mame po datech – proto je vhodne ji na bezpecne misto zalohovat.

Cislo Payload offset ve vypisu dejte jako parametr dd count

 

Zmena hesla

Info prehled:

Pridani:

a smazani:

 

GUI

Chcete-li GUI nastroj, zkuste GNOME Disks (nekdy ho nejdete i pod nazvy gnome-disk-utility, nebo palimpsest).

Gnome Disks

 

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna.