<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Раздел полезных советов: Динамическое подключение шифрованны...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html</link>
    <description>Задача: Обеспечить шифрование централизованного хранилища с хранением ключей шифрования на внешнем USB-носителе (воткнул ключ - работает, вытащил - не работает). Пакет truecrypt не подошел из-за особенностей его лицензии и отсутствия во многих дистрибутивах. Для шифрования было решено использовать dm-crypt, из двух фронтэндов cryptsetup и cryptmount был выбран первый.&lt;br&gt;&lt;br&gt;&lt;br&gt;++ 1. Создаем ключ.&lt;br&gt;&lt;br&gt;Берём обычный Flash-накопитель на базе интерфейса USB, любого размера. Форматируем его в vfat и монтируем:&lt;br&gt;&lt;br&gt;   sudo su -&lt;br&gt;   mkfs.vfat /dev/sdd1&lt;br&gt;   mkdir /mnt/usbkey&lt;br&gt;   mount /dev/sdd1 /mnt/usbkey&lt;br&gt;&lt;br&gt;Теперь, на него нужно скопировать будущий ключ:&lt;br&gt;&lt;br&gt;   dd if=/dev/random of=/mnt/usbkey/public.key bs=1 count=256&lt;br&gt;&lt;br&gt;Тут думаю все понятно. Теперь, ключ готов и он на флэшке.&lt;br&gt;&lt;br&gt;&lt;br&gt;++ 2. Шифрование тома.&lt;br&gt;У меня хранилище на зеркальном программном RAID&apos;е. У вас может быть по-другому, но смысл тот же:&lt;br&gt;&lt;br&gt;   cryptsetup --verbose -c aes-cbc-essiv:sha256 luksFormat /dev/md0 /mnt/usbkey/public.key&lt;br&gt;&lt;br&gt;Том зашифрован, подключа</description>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#15</link>
    <pubDate>Sat, 27 Feb 2010 13:58:04 GMT</pubDate>
    <description>&amp;gt;&amp;gt;А у меня уже давно идея по этому поводу зудит, что бы &lt;br&gt;&amp;gt;&amp;gt;ключ брался с определенного места в локальной сети или в интернете. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;# монтируем ключ &lt;br&gt;&amp;gt;# ACTION==&quot;add&quot;, RUN+=&quot;/bin/mount -t vfat -o $env&#123;mount_options&#125; /dev/&#037;k /mnt/&#037;E&#123;dir_name&#125;&quot; &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;# качаим клютч &lt;br&gt;&amp;gt;ACTION==&quot;add&quot;, RUN+=&quot;wget http://microsoft.com/secrect/keys/vasya_pupkin.key -O /tmp/vasya_pupkin.key&quot; &lt;br&gt;&lt;br&gt;А в качестве ключа можно замаскироваться за безобидный ресурс &lt;br&gt;&lt;br&gt;http://www.kernel.org/pub/linux/devel/binutils/binutils-2.9.5.0.27-2.9.5.0.29.diff.bz2.sign&lt;br&gt;&lt;br&gt;Он там с 1999 года лежит... только эти sign 248 байт, &lt;br&gt;поэтому 8 байт придётся дописать спереди или сзади, &lt;br&gt;что из соображения безопасности даже лучше.&lt;br&gt;&lt;br&gt;echo -ne &quot;Dad+Mom*&quot; &amp;gt;&amp;gt; binutils-2.9.5.0.27-2.9.5.0.29.diff.bz2.sign&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#14</link>
    <pubDate>Sat, 27 Feb 2010 12:31:55 GMT</pubDate>
    <description>&amp;gt;А у меня уже давно идея по этому поводу зудит, что бы &lt;br&gt;&amp;gt;ключ брался с определенного места в локальной сети или в интернете. &lt;br&gt;&lt;br&gt;# монтируем ключ&lt;br&gt;# ACTION==&quot;add&quot;, RUN+=&quot;/bin/mount -t vfat -o $env&#123;mount_options&#125; /dev/&#037;k /mnt/&#037;E&#123;dir_name&#125;&quot;&lt;br&gt;&lt;br&gt;# качаим клютч &lt;br&gt;ACTION==&quot;add&quot;, RUN+=&quot;wget http://microsoft.com/secrect/keys/vasya_pupkin.key -O /tmp/vasya_pupkin.key&quot;&lt;br&gt;&lt;br&gt;# открываем наш криптованный том&lt;br&gt;ACTION==&quot;add&quot;, RUN+=&quot;/sbin/cryptsetup --key-file /tmp/vasya_pupkin.key luksOpen /dev/md0 public&quot;&lt;br&gt;&lt;br&gt;# навсякий убиваем &lt;br&gt;ACTION==&quot;add&quot;, RUN+=&quot;rm -f /tmp/vasya_pupkin.key&quot;&lt;br&gt;&lt;br&gt;&amp;gt; Т.е. ничего совать в компьютер не надо. &lt;br&gt;&amp;gt; А в случае чего ключик можно в нужное время потереть и аха... &lt;br&gt;&lt;br&gt;Тока можно словит сканером.&lt;br&gt;&lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (simplexe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#13</link>
    <pubDate>Sat, 27 Feb 2010 04:56:38 GMT</pubDate>
    <description>ENV&#123;dir_name&#125;==&quot;?*&quot; в данном случае должна быть равна usbkey&lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#12</link>
    <pubDate>Fri, 26 Feb 2010 20:33:43 GMT</pubDate>
    <description>&amp;gt;А у меня уже давно идея по этому поводу зудит, что бы &lt;br&gt;&amp;gt;ключ брался с определенного места в локальной сети или в интернете. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Т.е. ничего совать в компьютер не надо. А в случае чего ключик &lt;br&gt;&amp;gt;можно в нужное время потереть и аха... &lt;br&gt;&lt;br&gt;Рекомендую запомнить мат. функцию, и её точность. &lt;br&gt;&lt;br&gt;напр. кв. корень из номера квартиры + год рождения в -1 степени. &lt;br&gt;&lt;br&gt;sqrt(17) + 1990^(-1) или  sqrt(17)+1/1990 = 4.123608139 (запятую потом убираем)&lt;br&gt;&lt;br&gt;если в текстовом виде, функции можно начинать с большой буквы &lt;br&gt;&lt;br&gt;Arcsin(4)+Sqrt(17) - минимальные требования выполнены - 2 цифер, 2 большие букаф, 2 махонькие и два символа. &lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;   &lt;br&gt;&lt;br&gt; &lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (pavlinux)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#11</link>
    <pubDate>Fri, 26 Feb 2010 20:04:53 GMT</pubDate>
    <description>&amp;gt;# если не sd уходим&lt;br&gt;&amp;gt; KERNEL!=&quot;sd&#091;a-z&#093;&#091;0-9&#093;&quot;, GOTO=&quot;end&quot;&lt;br&gt;&amp;gt;   # если переменная существует, то отмонтируем /public&lt;br&gt;&amp;gt;   ACTION==&quot;remove&quot;, ENV&#123;dir_name&#125;==&quot;?*&quot;, RUN+=&quot;/bin/umount -l /public&quot;&lt;br&gt;&lt;br&gt;То есть, при вынимании любого USB являющегося usb-sorage, будет размонтирован /public? :)&lt;br&gt; &lt;br&gt;Я б добавил &lt;br&gt;&lt;br&gt;ACTION==&quot;remove&quot;, ID_VENDOR_ID != 058f, ID_MODEL_ID !== 6387, ID_SERIAL_SHORT != d625939567421c, GOTO = &quot;end&quot;  &lt;br&gt;&lt;br&gt;и тоже самое при add &lt;br&gt;&lt;br&gt;ACTION==&quot;add&quot;, ID_VENDOR_ID == 058f, ID_MODEL_ID == 6387, ID_SERIAL_SHORT == d625939567421c, GOTO = &quot;end&quot;&lt;br&gt;&lt;br&gt;Всё ID можно поймать при вынимании, всовывание флешки через:&lt;br&gt;&lt;br&gt;# udevadm monitor --property &amp;#124; tee &amp;#124; grep &quot;ID_&#091;MSV&#093;&quot;&lt;br&gt;   &lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (серж)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#10</link>
    <pubDate>Thu, 25 Feb 2010 13:33:47 GMT</pubDate>
    <description>флэшку вытащить - более надёжно, чем тереть&lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (simplexe)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#9</link>
    <pubDate>Thu, 25 Feb 2010 10:46:06 GMT</pubDate>
    <description>все что может пропасть из дистрибутива, а точнее вообще не существовать в нем - мне не подойдет, я думаю это логично. можно на этом закончить.&lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (Docent)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#8</link>
    <pubDate>Wed, 24 Feb 2010 17:27:53 GMT</pubDate>
    <description>А у меня уже давно идея по этому поводу зудит, что бы ключ брался с определенного места в локальной сети или в интернете.&lt;br&gt;Т.е. ничего совать в компьютер не надо. А в случае чего ключик можно в нужное время потереть и аха...&lt;br&gt;</description>
</item>

<item>
    <title>Динамическое подключение шифрованных дисковых разделов (a)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/64137.html#7</link>
    <pubDate>Wed, 24 Feb 2010 12:56:09 GMT</pubDate>
    <description>Ты написал как будто тебе не подошла лицензия :)&lt;br&gt;</description>
</item>

</channel>
</rss>
