Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում
Թարմացված սեփական ուղեցույցը պոլնոդիսկային սպառման համար ռուսական ցանցում V0.2։

Կովբոյական ռազմավարություն՝

[A] բլոկային համակարգային սպառումը Windows 7 տեղադրված համակարգի համար։
[B] բլոկային համակարգային սպառումը GNU/Linux (Debian) տեղադրված համակարգի (ներառյալ /boot);
[C] GRUB2-ի կարգավորում, բեռնելու պաշտպանություն թվային ստորագրությամբ/հավատարմավորապես/հաշվարկով;
[D] մաքրում՝ ոչ սպառված տվյալների ոչնչացում;
[E] բոլորապահովված պատճեներ սպառված օպերացիոն համակարգերի;
[F] հարձակումը նպատակակետ՝ GRUB2-ի բեռնող;
[G] օգտակար փաստաթղթություն։

╭───Սկեմա #սենյակ 40# :
├──╼ Windows 7 տեղադրված՝ լիակատար համակարգային սպառում, գաղտնի չէ;
├──╼ GNU/Linux տեղադրված (Debian և բաշխված բաժիններ) — լիակատար համակարգային սպառում, գաղտնի չէ(/, ներառյալ /boot; swap);
├──╼ անկախ բեռնողները՝ VeraCrypt բեռնողը տեղադրված է MBR-ում, GRUB2 բեռնողը տեղադրված է ընդարձակ հատվածում;
├──╼ օպերացիոն համակարգի տեղադրում/վերադարձում չի պահանջվում;
└──╼ օգտագործվող կրիպտոգրաֆական ծրագրային ապահովում՝ VeraCrypt; Cryptsetup; GnuPG; Seahorse; Hashdeep; GRUB2 – ազատ/անվճար։

Մեր նկարագրված սկեման մի մասով լուծում է «բեռնման արտաքին սկավառակը» խնդիրը, հնարավորություն տալիս վայելել գաղտնի OS Windows/Linux և փոխանակել տվյալներ «գաղտնագրային ջոով» մեկ OS-ից մյուսը:

ՊԿ բեռնման հերթականություն (մի բանաձև):

  • գործի մեջ դնելը;
  • VeraCrypt բեռնողի բեռնում (ճշգրիտ մուտքը շարունակելու է բեռնել Windows 7-ը);
  • «Esc» բանալիի սեղմումը կբերի GRUB2 բեռնողը;
  • GRUB2 բեռնողը (ընտրել բաշխումը/GNU/Linux/CLI), կպահանջի GRUB2- суперпользователя հավատարմագրում ;
  • հաջող հավատարմագրման և բաշխման ընտրելուց հետո, պետք է մուտքագրել գաղտնի բառի համար, որպեսզի բացել «/boot/initrd.img»;
  • GRUB2-ում առանց սխալի գաղտնիքներով մուտքագրելուց հետո ստանալ_MSGաստորդորի, որպես պահանջ ծանուցված կլինի մուտքագրել գաղտնի բառ (երրորդ հաշվառումը, BIOS- ի գաղտնիքը կամ օգտագործողի հաշիվը GNU/Linux – չի հաշվում) GNU/Linux օպերացիոն համակարգը բացելու և բեռնելու համար, կամ ավտոմատ հանրության գաղտնի բանալիի մուտքագրումը (երկու գաղտնիք + բանալի, թե կարգապահության օրը + բանալի);
  • GRUB2-ի կոնֆիգուրացիայում վերամուտքը կդառնա GNU/Linux-ի բեռնելու գործընթացը կանգնեցնելուց:

Դժվարությամբ? Լավ, գնանք ավտոմատացնել գործընթացները։

Հետո «տարբերակում» ՀԴ-ների (MBR աղյուսակը) ПК-ն կարող է ունենալ ավելի քան 4 հիմնական բաժիններ, կամ 3 հիմնական խմբեր և մեկ ընդգնային՝ նաև չնշված տարածք։ Ընդգնային բաժինը, հակառակ հիմնական տարիքներին, կարող է պարունակել ենթաբաժիններ (լոգիկական մոմեր=ընդգնային բաժին). Մյուս խոսքով, «ընդգնային բաժինը» HDD-ի վրա փոխարինում է LVM-ին ներկա խնդիրով՝ լիակատար համակարգային սպառման։ Եթե ձեր սկավառակը նշվում է 4 հիմնական բաժինների վրա, ձեզ հարկավոր է օգտագործել lvm, կամ փոփոխել (ֆորմատ անելով) главный разделը ընդլայնված բաժին դարձնելու համար, կամ խելացիորեն օգտագործել բոլոր չորս բաժինները եւ թողնել ամեն ինչ, ինչպես կա, հասնելու ցանկալի արդյունքի։ Նeven եթե ձեր սկավառում մի բաժին կա, Gparted-ը կարող է օգնություն ցուցաբերել HDD-ն բաժանելու հարցում (ավելորդ բաժինների համար) անտեղի տվյալներ կորստի, բայց մի փոքր վճարատվությամբ նման գործողությունների համար։

Ջուղոր Այլ Disk կատարել ղեկակամ բաժանորդագրության տարածքը, որի շուրջ կբացի ողջ հոդվածը, ներկայացված է ստորև կնճռված աղյուսակում:

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում
Աղյուսակ (№1) 1TB բաժինների մասին։

Ավելին նման բան պետք է ունենա եւ ձեզ մոտ։
sda1 - հիմնական բաժին №1 NTFS (կոդավորված);
sda2 - ընդլայնված բաժին ցույց տալու նշան;
sda6 - տրամաբանական սկավառակ (այնտեղ տեղադրված է GRUB2 բեռնիչ);
sda8 - swap (կոդավորված զույգ ֆայլ/չէ միշտ);
sda9 - փորձնական տրամաբանական սկավառակ;
sda5 - տրամաբանական սկավառակ հետաքրքրասերների համար;
sda7 - GNU/Linux OS (տեղափոխված OS-ն կոդավորված տրամաբանական սկավառակում);
sda3 - հիմնական բաժին №2 Windows 7 OS-ով (կոդավորված);
sda4 - հիմնական բաժին №3 (այնտեղ գտնվում էր բացահայտ GNU/Linux-ը, օգտագործվում է բեքապի համար/չէ միշտ).

[Ա] Windows 7 բլոկային համակարգի կոդավորում

Ա1. VeraCryptՊոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Բեռնման միջոցով օֆիցիալ կայքից, կամ կիվերից sourceforge VeraCrypt-ի կոդավորման ծրագրային բեռները (հոդվածի հրապարակման պահին v1.24-Update3, VeraCrypt-ի պորտաբլ բարանակները չեն համապատասխանում համակարգային կոդավորմանը). Պահպանեք բեռնման ծրագրի վերահսկողության թվաքանակը

$ Certutil -hashfile "C:VeraCrypt Setup 1.24.exe" SHA256

եւ համեմատեք ստացված արդյունքը VeraCrypt-ի մշակողի կայքում հրապարակված թվաքանակի հետ։

Եթե HashTab ծրագրան հենց տեղադրել է, ապա ավելի պարզ է: Ձեռքով (VeraCrypt Setup 1.24.exe)- հատկություններ - ֆայլերի հեշ համարներ։

Ծրագրի ստորագրությունն ստուգելու համար համակարգում պետք է տեղադրված լինի ծրագիր եւ ստեղծողի հանրային PGP բանալին gnuPG; gpg4win.

Ա2. VeraCrypt-ի ծրագրային մուտքի/բեռնման կառավարում` ադմինիստրատորի իրավունքներովՊոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Ա3. Սистемային կոդավորման ակտիվ բաժնի պարամետրերի ընտրությունVeraCrypt - Համակարգ - Ձեռնարկել համակարգային բաժին/սկավառակ - Բնական - Ձեռնարկել համակարգային Windows բաժինը - Լիազորություն (առաջարկություն: «Անապահով օգտվողներին այս մեթոդը օգտագործելը խորհուրդ չի տրվում» եւ դա ճիշտ է, համաձայնեք «Այո») – Բեռնված սկավառակ («այս», անկախ նրանից, որ ոչ, դեռ «այս») – Հաստատված համակարգային սկավառակների քանակը «2 եւ ավելի» - Շատ համակարգեր մեկ սկավառակում «Այո» - Ոչ Windows բեռնիչ «Ոչ» (իրականում «Այո», սակայն VeraCrypt / GRUB2 բեռնիչները չեն կիսելու MBR-ն միմյանց միջև, երկրպագելի ամենաընթացը պահվում է MBR ռուսական անկյան միջակայում, հիմնական մասը կատարվում է ֆայլերի համակարգում) – Լիներ հետագիծ – Քանոնների կարգավորման ցանկ։

Եթե հրաժարվեք վերևում նշված քայլերից (բլոկային համակարգի կոդավորման սխեման), ապա VeraCrypt-ը ցույց է տալիս զգուշացում ու չի թույլատրում կոդավորել բաժինը։

Հաջորդ քայլում, տվյալների նպատակային պաշտպանությանը, անցկացրեք «Թեստ» և ընտրեք ծածկաբառի ալԳորիթմը։ Եթե ձեր CPU-ն հին է, ապա ամենայն հավանականությամբ ամենաարագը կլինի Twofish ծածկաբառի ալԳորիթմը։ Եթե CPU-ն հզոր է, տարբերությունը կզգաք. AES — ծածկումի արագությունը թեստի արդյունքներով մի քանի անգամ ավելի արագ կլինի իրենց կրիպտո մրցակիցների համեմատ։ AES — հայտնի ծածկաբառի ալԳորիթմ է, ժամանակակից CPU-ների սարքային մասը հատուկ օպտիմիզացված է «հաղորդագրության» և «պաշտպանության» համար։

VeraCrypt-ը աջակցում է AES կասկադով սկավառակներ գաղտնագրելու հնարավորությանը(Twofish)/и другими комбинациями. На старо-ядерном CPU Intel десятилетней давности (առանց AES սարքային աջակցություն, Ա/T կասկադով գաղտնագրում) տվյալների կատարողականի նվազումը հիմնականում աննկատ է։ (AMD CPU-ի նույն ժամանակաշրջանի/~պարամետրերի դեպքում՝ կատարողականությունը մի փոքր նվազեցված է). ՕՀ-ն աշխատում է դինամիկ և մատակարարման օգտագործումը թափանցիկ գաղտնագրման համար՝ աննկատ։ Դեմ է, օրինակ, նկատելի նվազումը կատարողականության պատճառով՝ տեղադրված փորձնական нестաբիլ desktop միջավայր Mate v1.20.1 (կամ v1.20.2, սփոփ չեմ հիշում) GNU/Linux-ում, կամ Windows7↑-ում telemetry ենթափորձի աշխատանքից։ Միշտ պահանջված օգտագործողները նախքան գաղտնագրումը կատարում են սարքավորման կատարողականության թեստեր։ Օրինակ, Aida64/Sysbench/systemd-analyze blame-ում և համեմատում են այս նույն թեստների արդյունքները կվար ծածկագրումից հետո, այդպիսով, իրենց համար հերքելով «ասում էի, որ համակարգային գաղտնագրումը վնասակար է» առասպելը։ Մեքենայի դանդաղեցումը և հարմարավետության անհանգստությունը զգացվում է գաղտնագրած տվյալների արխիվացման/վերականգնման ժամանակ, քանի որ «համակարգային արխիվակայան տվյալների» գործողության ինքնին չի չափաբերվում միլի վայրկյաններով, և ավելանում են հենց այդ <դիալ/գաղտնագրել առկա > գործողությունները։ Բարեբախտաբար, յուրաքանչյուր օգտագործող, ով ունի հնարավորություն աշխատել կրիպտոգրաֆիայի հետ, սահմանում է ծածկաբառի ալԳորիթմի հավասարակշռությունը իր նպատակներին համեմատած, իր պարանոյայի աստիճάνι և օգտագործման հարմարավետության հետ։

PIM պարամետրը լավ է թողնել առ այն, որպեսզի ՕՀ-ի բեռնելով ամեն անգամ մուտք չգործեք ճշգրիտ կրկնության արժեքները։ VeraCrypt-ը կիրառել է շատ թրծումներ՝ իրականում «ուշ ծածկագրեր» ստեղծելու համար։ Արջական բուռն ենթարկվողության «էլեկտրոնիկա» Brute force/առարկայական աղյուսակների մեթոդով արդյունավետ լինելու համար միայն օժանդակ գործին առաձգական գույքաթերթով սպանություն ունեն միայն կարճ «անհագեցնող» գաղտնաբառերի դեպքում և անձնական charset-ի ցանկի պարագայում։ Ծածկաբառի ամուրությունը վճարումը լինի օպերացիայի ժամանակ՝ գաղտնաբառի ճշգրիտ մուտքի դանդաղեցման համար։ (VeraCrypt բաժինների ներբեռնումը GNU/Linux-ում՝ զգալիորեն արագ է).
Ազատ ծրագիր բրուտֆորսյան գրոհի իրականացնելու համար (VeraCrypt/LUKS սկավառակի վերնագրից գաղտնաբառի թռցնելը) Hashcat. John the Ripper-ը չի կարող «կոտրել Veracrypt»-ը, իսկ LUKS-ի հետ աշխատելիս չի հասկանում Twofish կրիպտոգրաֆիան զգալիորեն։

Ծածկաբառի տարերք դրա ստեղծողական պահպանման համար, անընդհատ մշակողները նոր ծրագրական տրամադրվածությամբ լուծում են այլ գրոհի ուղղություններ՝ օրինակ, մետաձեւների/նայողությունների գաղտնաբառերի հավաքարացուցակը։ (սառը կոշիկով հարձակումը/մ directe տերությունների մուտք)։ այս նպատակների համար գոյություն ունի մասնագիտական ազատ և ոչ ազատ ծրագրային ապահովում։

Կարգավորումն ավարտելուց/ստեղծելուց հետո «միայնական մետատվյալների» կոդավորված ակտիվ բաժնի, VeraCrypt-ը կարող է առաջարկել փոխRestartել համակարգիչը և փորձարկել իր բեռնիչի աշխատանքը։ Ընթանալուց հետո/Windows-ի աշխատանքի, VeraCrypt-ը կբեռնվի սպասման ռեժիմում, մնում է միայն հաստատել կոդավորման գործընթացը՝ Y:

Համակարգային ընդամենը կոդավորման վերջնական փուլում VeraCrypt-ը կխնդրի ստեղծել ակտիվ կոդավորված բաժնի գլխաձևի հետևորդը՝ որպես «veracrypt rescue disk.iso»։ Դա պետք է անպայաման արվի՝ այս ծրագրում նման գործողությունը պահանջ է։ (LUKS-ում, որպես պահանջ՝ դա ցավոք忽略ված է, բայց ընդգծված է փաստաթղթում). Փրկության սկավառակը օգտակար կլինի բոլորին, իսկ ուրիշներին անգամ ոչ մեկ անգամ։ Կորստյան (գլխավոր հատվածի/MBR-ի վերագրում) գլխավոր հատվածի պահուստային պատճենը մշտապես կզրկի մուտքից ի հապա մեծածավալ բաժնին Windows-ի։

Ա4. VeraCrypt փրկական usb/դիսկ ստեղծումՀամայնորեն VeraCrypt-ը առաջարկում է «մետատվյալներ ~2-3մԲ» պաղպաղկել կոմպակտ սկավառի վրա, սակայն ոչ բոլոր մարդիկ ունեն սկավառակներ կամ DWD-ROM սարքեր, իսկ «VeraCrypt փրկական սկավառակ» ստեղծելը մի քանիսին տեխնիկական անակնկալ կթվա։ Rufus/GUIdd-ROSA ImageWriter և այլ նման ծրագրեր չեն կարողանա կատարել սահմանված խնդիրը, որովհետև բացի փոխանակելու ճիշտ մետատվյալները բեռնվող ֆլեշկայից, հարկավոր է պատկերից անել copy/paste ֆայլային համակարգից դուրս usb-սարքին՝ ավելի ճիշտ, ճիշտ պատճենել MBR/ուղին բեռնակի վրա։ GNU/Linux պատմությունից բեռնվող ֆլեշկա ստեղծելու համար կարող եք օգտվել «dd» գործիքից, նայելով այս աղյուսակին։

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Windows միջավայրում փրկական դիսկի ստեղծումն այլ է։ VeraCrypt մշակողը այս խնդրի լուծումը չներառեց պաշտոնապես փաթեթավորում по «rescue disk», բայց առաջարկեց այլ ճանապարհով՝ հրապարակելով լրացուցիչ ծրագրեր «usb rescue disk» ստեղծելու համար ազատ հասանելիություն, իր VeraCrypt ֆորումում։ Այս ծրագրի արխիվը Windows-ի համար՝ «usb veracrypt փրկական սկավառակի ստեղծում»։ «rescue disk.iso» պահպանելուց հետո կսկսվի ակտիվ բաժնի բլոկային համակարգի կոդավորման գործընթացը։ Կոդավորման ընթացքում օպերացիոն համակարգի աշխատանքը չի դադարում, համակարգչի վերագործարկման կարիք չկա։ Կոդավորման գործողության ավարտից հետո ակտիվ բաժինը ամբողջովին կոդավորված է, կարելի է օգտվել։ Եթե համակարգիչը գործարկելիս VeraCrypt-ի բեռնիչը չի հայտնվում, և վերականգնման գործողությունը չի օգնում, ապա ստուգեք «boot» դրոշակը, այն պետք է պետք է դրված լինի այն բաժնի վրա, որտեղ կա Windows (կոդավորման և այլ օպերացիոն համակարգերի անկախ, տես. աղյուսակ №1)։
Որտեղ այս շրջանում Windows-ի օպերացիոն համակարգի բլոկային կոդավորման նկարագրությունը ավարտեց։

[B] LUKS. GNU/Linux կոդավորում (~Debian) տեղադրված ОС. Ալգորիթմ և Ինչպես

Դեբյան/արտադրանքային դիստրիբուտը եռահողելու համար, անհրաժեշտ է համադրել պատրաստված բաժինը վիրտուալ բլոկային սարքի հետ, տեղափոխել այն համադրված սկավառակի վրա GNU/Linux-ում և տեղադրել/կարգավորել GRUB2-ը։ Եթե դուք չունեք մերկ սերվեր և գնահատում եք ձեր ժամանակը, ապա անհրաժեշտ է օգտագործել GUI, իսկ ներքևում նկարագրված մեծամասամբ տերմինալ հրամանները ենթադրվում է, որ պետք է մուտքագրել «Չակ Նորիսի ռեժիմով»։

B1. Գործող համակարգով պատկերացնելու համար որնէ GNU/Linux-ի միջոցով

«Փորձարկել սարքերի վրա կատարողականությունը»

lscpu && cryptsetup benchmark

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Եթե դուք երջանիկ եք, թե՛ ուժեղ սարքերի տեր, որոնք ունեն AES-ի սարքային աջակցություն, թվերը նման կլինեն տերմինալի սպիտակ հատվածի աջ կողմին, եթե երջանիկ եք, բայց ունի հին սարքեր — ձախ կողմին։

B2. Դիսկի բաժանում։ HDD-ի տրամադրող ֆայլի համակարգի մոնտաժում/ֆորմատավորում Ext4 (Gparted)

B2.1. Օգտագործելով sda7 բաժնի համար կրիպտոգրաֆիական վերնագիր ստեղծելՀիմնավորված մասնավոր անունները, այստեղ և շարունակ, ես կստեղծեմ իմ բաժինների աղյուսակում, որը ներկայացված է վերևում։ Ձեր դիսկի բաժանագրումների համաձայն, դուք պետք է փոխարինեք ձեր սեփական բաժինների անունները։

Լոգիկ դիսկի կոդավորման համադրություն (dev/sda7 > dev/mapper/sda7_crypt).
#Простое создание «LUKS-AES-XTS раздела»

cryptsetup -v -y luksFormat /dev/sda7

Օրինակներ:

* luksFormat - LUKS վերնագրի初始化;
* -y - գաղտնաբառ (չէ պարունակում բանալիք/ֆայլ);
* -v - ուղղորդում (տեղեկատվության ելույթը տերմինալում);
* /dev/sda7 - ձեր լոգիկ սկավառակը ընդլայնված բաժնում (տեղ, որտեղ նախատեսվում է տեղափոխել/կոդավորել GNU/Linux-ը).

Ամենայն դեպքերում, կոդավորման ալգորիթմը <LUKS1: aes-xts-plain64, Կի: 256 բիթ, LUKS վերնագրի հեշավորման: sha256, RNG: /dev/urandom(դա կախված է cryptsetup-ի տարբերակից).

#Проверка default-алгоритма шифрования
cryptsetup  --help #самая последняя строка в выводе терминала.

Եթե CPU-ում AES սարքային աջակցություն չկա, լավագույնընթացքն է ստեղծել ընդլայնված «LUKS-Twofish-XTS-բաժին»։

B2.2. Ստեղծել ընդլայնված «LUKS-Twofish-XTS-բաժին»

cryptsetup luksFormat /dev/sda7 -v -y -c twofish-xts-plain64 -s 512 -h sha512 -i 1500 --use-urandom

Օրինակներ:
* luksFormat - LUKS վերնագրի初始化;
* /dev/sda7 ձեր ապագա կոդավորված լոգիկ սկավառակը;
* -v ուղղորդում;
* -y գաղտնաբառ;
* -c տվյալների կոդավորման ալգորիթմի ընտրություն;
* -s կոդավորման բանալու չափը;
* -h հեշավորման ալգորիթմ/կրիպտոֆունկցիա, կիրառում է ԳՍԾ (—use-urandom) հատուկ կոդավորման/դեգոդավորման բանալու բաշխման/սրահաբաժնի վերնագիրը, երկրորդական վերնագրման բանալու (XTS); հատուկ մարշալ բանալու պահվող է կոդավորված սկավառակի վերնագրում, երկրորդական XTS բանալու, բոլոր այդ մետատվյալները և ծածկագրման ենթակառուցվածքը, որն զբաղվում է մարշալ բանալու և երկրորդական XTS-բացասականով, որ ծածկում/չեղարկում է բոլոր տվյալները բաժնում (բաժնի վերնագրից բացառությամբ) պահվում են ~3մԲ ընտրված դիսկի բաժնում։
* -i միլիսեկունդների մեջ կրկնությունների թիվ, փոխարենը «միավոր» (ժամանակային դետալների ուշացում՝ հաղորդում ժամանակի դահլիճ վերծանման գործընթացը, ազդում է ՕՍ-ի լիցքավորման վրա և բանալու կոդավորման ուժի վրա)։ Կրիպտոգրաֆիայի հզորության հավասարակշռում պահպանելու համար պարզ գաղտնաբառի դեպքում, ինչպես «russian», անհրաժեշտ է բարձրացնել -(i) արժեքը, իսկ եթե բարդ գաղտնաբառի դեպքում, ինչպես «?8dƱob/øfh», արժեքը կարելի է նվազեցնել։
* —use-urandom պատահական թիվների գեներատոր, ստեղծում է բանալիներ և աղյուսակ։

Սա վերաբերում է sda7 > sda7_crypt հատվածի համադրումին (գործողությունը արագ է, քանի որ ստեղծվում է գաղտնագրված ձողիկ համալիրի տվյալներով ~3 MB և դա է ամենthing), անհրաժեշտ է ձևավորել և կցել ֆայլային համակարգը sda7_crypt-ին։

B2.3. Համադրում

cryptsetup open /dev/sda7 sda7_crypt
#այս հրամանի կատարումը պահանջում է գաղտնի բառի մուտքագրում։

տվյալները։
* open - համադրել հատվածը «անվանումով»;
* /dev/sda7 - տրամաբանական սկավառակ;
* sda7_crypt - համադրողի անուն, որը օգտագործվում է գաղտնագրված հատվածի կցելու կամ իր սկիզբը միացնելու համար օպերացիոն համակարգի ժամանակ։

B2.4. Գաղտնագրված fs sda7_crypt-ը ext4 ձևավորումը։ Գործարկում սկավառակի վրա օպերացիոն համակարգում(Նշում. Gparted-ում չէ, որ հնարավոր կլինի գաղտնագրված հատվածի հետ աշխատել)

#форматирование блочного шифрованного устройства
mkfs.ext4 -v -L DebSHIFR /dev/mapper/sda7_crypt 

տվյալները։
* -v - բանավորացում;
* -L - սկավառակի մակետը (որն է տեսնվումք քննարկումի մեջ մյուս սկավառակներից):

Ուղևորեք, պետք է ենթադրել virtual-գաղտնագրային բլոկյան սարքը /dev/sda7_crypt համակարգին

mount /dev/mapper/sda7_crypt /mnt

Ֆայլերի հետ աշխատելը /mnt թղթապանակում՝ ավտոմատ կերպով գաղտնագրելու/անագնելու տվյալները sda7-ում։

Կ leichter է համադրել և կցել հատվածը քննարկման մեջ (nautilus / caja GUI), հատվածը արդեն ցուցակի ընտրանքներում կլինի, մնացածը միայն գաղտնի բառը մուտքագրելու հանգամանք պետք է լինի, որպեսզի բացվում/անագնի սկավառակը։ Համադրողի անունը այս պարագայում ավտոմատ կընտրվի եւ չէ «sda7_crypt», այլ ինչ-որ բան /dev/mapper/Luks-xx-xx…

B2.5. Սկավառակի գլխի բեքապը (տվյալները ~3 MB)Մի հայտնի կարևոր գործողություն է, որի անհրաժեշտությունն անմիջապես կատարելու է՝ 'sda7_crypt'-ի գլխի բեքապը։ Եթե վերագրանցվի/վնասվի գլխի (օրինակ՝ GRUB2-ի տեղադրումը sda7 հատվածում և այլն),, գաղտնագրված տվյալները վերջնականապես կկորցվեն առանց այլ որևիցէ հնարավորության վերականգնվել, քանի որ հնարավոր չի լինի նույն բանալի գերագեթե աշխատանքները կրկնօրինակել, բանալի ստեղծվում են եզակի։

#Бэкап заголовка раздела
cryptsetup luksHeaderBackup --header-backup-file ~/Бэкап_DebSHIFR /dev/sda7 

#Восстановление заголовка раздела
cryptsetup luksHeaderRestore --header-backup-file <file> <device>

տվյալները։
* luksHeaderBackup —header-backup-file - բեքապի հրամանը;
* luksHeaderRestore —header-backup-file - վերականգնչական հրամանը;
* ~/Backup_DebSHIFR — բեքապի ֆայլը;
* /dev/sda7 - հատվածը, որի համար անհրաժեշտ է պահել գաղտնագրված գլխի բեքապը։
Այս փուլում <գաղտնագրված հատվածի ստեղծում և խմբագրում> ավարտված է։

B3. GNU / Linux համակարգի տեղափոխումը (sda4) գաղտնագրված հատված (sda7)

Ստեղծենք папку /mnt2 (Նշում - դեռ աշխատում ենք live usb-ի հետ, /mnt ստացվում է sda7_crypt-ը), ու կցում ենք մեր GNU / Linux-ը /mnt2-ում, որը պետք է գաղտնագրվի։

mkdir /mnt2
mount /dev/sda4 /mnt2

Զարգացնենք համակարգի վերասեննելը Rsync ծրագրային ապահովմամբ

rsync -avlxhHX --progress /mnt2/ /mnt

Rsync-ի պարամետրերը նկարագրված են 6.1 պատկերի մեջ։

Դրա հաջորդում, անհրաժեշտ է տեղադրելը»։

e4defrag -c /mnt/ #Երբ ստուգումը ավարտվի, e4defrag- ն կցուցադրի, որ բաժնի ֆրագմենտացիայի աստիճանը~"0" է, սա մոլորություն է, որը կարող է ձեզ հանգեցնել զգալի կատարողականի կորուստների! e4defrag /mnt/ #ընթանում ենք դեֆրագմենտացիա GNU/Linux ծածկագրային

Գիտակցեք, որ ժամանակ առ ժամանակ e4defrag անելը ծածկագրական GNU/Linux-ում այդպես սարսափելի չէ, եթե ունեք HDD:
Փոխանցումն ու սիմպտիկացումը [GNU/Linux > Ծածկագրային GNU/Linux]-ով այս փուլում ավարտված են:

B4. GNU/Linux-ի կարգավորումը ծածկագրային բաժնում sda7

ՕՀ-ի հաջողված փոխանցումից հետո /dev/sda4 > /dev/sda7 անհրաժեշտ է մուտք գործել GNU/Linux ծածկագրային բաժնում, և իրականացնել հետագա կարգավորում (գործող համակարգիչը վերաբեռնման առանց) համար ծածկագրային համակարգի: Բանն այն է, որ գտնվելը live usb- ում, բայց հրահանգները կատարել "ծածկագրական ՕՀ-ի արմատից": Այդպիսի վիճակը մոդելավորելու համար կհամարվի "chroot": Շատ արագ տեղեկություններ ստանալու համար, թե ներկայումս ի՞նչ ՕՀ- ում եք աշխատում (ծածկագրական կամ ոչ, քանի որ տվյալները sda4 և sda7 են սիմպտիկացվել), սիմպտիկացրեք ՕՀ-ը: Ստեղծեք արմատային կատալոգներում (sda4/sda7_crypt) դատարկ նշիչ ֆայլեր, օրինակ, /mnt/ծածկագրականՕՀ և /mnt2/բացահայտվածՕՀ: Շատ արագ ստուգեք, որ դուք որտեղ եք գտնվում (այդ թվում և ապագայի համար):

ls /

B4.1. «Մուտք գործելու սիմուլյացիա ծածկագրային ՕՀ-ում»

mount --bind /dev /mnt/dev
mount --bind /proc /mnt/proc
mount --bind /sys /mnt/sys
chroot /mnt

B4.2. Ստուգման, որ աշխատանքը իրականացվում է ծածկագրական համակարգից

ls /mnt 
#եվ տեսնում ենք գործիքը "/ծածկագրականՕՀ"

history
#թերակաժանումով տերմինալում պետք է հայտնվի su ձեռնարկի պատմությունը:

B4.3. Ստեղծել/կարգավորել ծածկագրական swap-ն, խմբագրել crypttab/fstabՈրպեսզի փոխարկման ֆայլը յուրաքանչյուր Արքայադայության կատարելագործմանների ընթացքում ձևավորվի, այժմ swap-ի ստեղծելն ու համակցվելը տրամաբանական գծի հետ «գործելու համարվում», և հրամաններ տալու մասին են, ինչպես p.B2.2-ում: Swap-ի համար յուրաքանչյուր մարտի գործելու ընթացքում ավտոմատ կերպով ստեղծվելու է իր ժամանակավոր ծածկագրային բանալին: Swap-ի բանալիների կյանքի ցիկլը: Unmount/reboot swap Հայաստան: (+ RAM-ի մաքրում); կամ կոմպմյուտերն վերագործեն: Swap-ի կարգացումը, բացում ենք ֆայլը, որ պատասխանատու է բլոկային ծածկագրային սարքերի կոնֆիգուրացիայի համար (օրինակ fstab ֆայլի, սակայն պատասխանատու է կրիպտո-ի):

nano /etc/crypttab 

խմբագրեք

#«target name» «source device» «key file» «options»
swap /dev/sda8 /dev/urandom swap,cipher=twofish-xts-plain64,size=512,hash=sha512

Opsiyal
* swap - ուշաբանական անուն, քանի որ /dev/mapper/swap-ում:
* /dev/sda8 - օգտագործեք ձեր տրամաբանական բաժինը swap-ի համար:
* /dev/urandom - պատահական բանալիների ծածկագրային գեներատոր swap-ի համար (ամեն նոր բեռնման համակարգով՝ ստեղծվող նոր բանալիներ) Գեներատորը /dev/urandom ավելի քիչ պատահական է, քան /dev/random, նման օրինակ /dev/random օգտագործվեց, երբ աշխատում էին վտանգավոր պարագայում: Երբ բեռնվում է օպերացիոն համակարգը, /dev/random-ը ծրագրերը դանդաղեցնում է մի քանի ± րոպե (տեսեք systemd-analyze).
* swap,cipher=twofish-xts-plain64,size=512,hash=sha512: - բաժինը գիտակցում է, որ դա swap է և ձևավորվում է «համապատասխան» ձևով; ծածկագրի ալգորիթմը:

#Открываем и правим fstab
nano /etc/fstab

խմբագրեք

# swap was on /dev/sda8 during installation
/dev/mapper/swap none swap sw 0 0

/dev/mapper/swap -имя , которое задали в crypttab.

Ելեկտրոնային այլընտրանքային swap
Եթե բացահայտ որոշ պատճառներով՝ ցանկանում եք ամբողջ բաժինն օգտագործել փոխարինման ֆայլի համար, ապա կարող եք ընտրել այլընտրանքային և ավելի լավ լուծում՝ փոխարինման ֆայլի ստեղծումը՝ ֆայլի մեջ շփումնEncrypted բաժնում օպերացիոն համակարգի։

fallocate -l 3G /swap #ստեղծում է 3ԳԲ չափի ֆայլ (շատ արագ գործողություն)
chmod 600 /swap #կարգավորում է իրավունքները
mkswap /swap #ֆայլից հավաքում ենք փոխարինման ֆայլը
swapon /swap #բացվում է մեր swapը
free -m #ստուգում ենք, թե արդյոք փոխարինման ֆայլը ակտիվացված և աշխատում է
printf "/swap none swap sw 0 0" >> /etc/fstab #եթե անհրաժեշտ է, ապա վերջին անգամ վերագործարկելուց հետո swapը կլինի մշտական

Փոխարինման բաժնի կարգավորումը ավարտված է։

B4.4. GNU/Linux-ի գաղտնաբառավորումը (crypttab/fstab ֆայլերի խմբագրում)/etc/crypttab ֆայլը, ինչպես վերևում նշվեց, նկարագրում է գաղտնաբառավորված բլոկային սարքեր, որոնք կարգավորվում են համակարգի կայանում։

#правим /etc/crypttab 
nano /etc/crypttab 

եթե կարգավորվել է sda7> sda7_crypt, ինչպես որ նշված է B2.1-ում

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none luks

եթե կարգավորվել է sda7> sda7_crypt, ինչպես նշվում է B2.2-ում

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 none cipher=twofish-xts-plain64,size=512,hash=sha512

եթե կարգավորվել է sda7> sda7_crypt, ինչպես նշվում է B2.1 կամ B2.2-ում, սակայն չեք ցանկանում կրկին մուտքագրել գաղտնաբառը՝ բացելու և օպերացիոն համակարգը, ապա գաղտնաբառի փոխարեն կարող եք տեղադրել գաղտնի բանալին/էլեկտրոնային ֆայլը։

# «target name» «source device» «key file» «options»
sda7_crypt UUID=81048598-5bb9-4a53-af92-f3f9e709e2f2 /etc/skey luks

Նկարագիր
* none -նշանակում է, որ օպերացիոն համակարգի անգամ, մտք նման ցանկություն պետք է մուտքագրեիք գաղտնի գաղտնաբառ։
* UUID -բաժնի նույնականացնող նշան։ Ձեր նույնականացնողը գտնելու համար գրեք տերմինալում (հիշեցում, որ այս ամբողջ ընթացքում և հետագայում աշխատում եք տերմինալում chroot միջավայրում, այլ ոչ թե այլ տերմինալում live usb-ում)։

fdisk -l #ստուգում է բոլոր բաժինները
blkid #պետք է լինի ինչ-որ նման բան 

/dev/sda7: UUID=«81048598-5bb9-4a53-af92-f3f9e709e2f2» TYPE=«crypto_LUKS» PARTUUID=«0332d73c-07»
/dev/mapper/sda7_crypt: LABEL=«DebSHIFR» UUID=«382111a2-f993-403c-aa2e-292b5eac4780» TYPE=«ext4»

այս տողը կարելի է տեսնել blkid հարցումը կատարելուց live usb տերմինալում, երբ sda7_crypt-ի վրա գտնվում է։
UUID-ն վերցնում եք հենց ձեր sdaX-ից (ոչ sdaX_crypt-ում!, UUID sdaX_crypt-ը ավտոմատ դուրս կգա grub.cfg կոնֆիգի ստեղծման ժամանակ)։
* cipher=twofish-xts-plain64,size=512,hash=sha512 -luks Encryption upgraded mode:
* /etc/skey -գաղտնի վերքի ֆայլը, որը ավտոմատ կարգավորվում է օպերացիոն համակարգի բացելու համար (3-րդ գաղտնաբառը մուտքագրելու փոխարեն)։ Ֆայլի համար կարող եք նշել որևէ բան մինչև 8ՄԲ, սակայն տվյալները կկարդացվեն <1ՄԲ։

#Создание "генерация" случайного файла <секретного ключа> размером 691б.
head -c 691 /dev/urandom > /etc/skey

#Добавление секретного ключа (691б) в 7-й слот заголовка luks
cryptsetup luksAddKey --key-slot 7 /dev/sda7 /etc/skey

#Проверка слотов "пароли/ключи luks-раздела"
cryptsetup luksDump /dev/sda7 

Գործողությունը կլինի նմանօրինակ։

(իրենց սեփական գործը կատարեք և տեսեք)։

cryptsetup luksKillSlot /dev/sda7 7 #ջնջում է բանալին/գաղտնաբառը 7-րդ վայրից

/etc/fstab содержит описательную информацию о различных файловых системах.

#Правим /etc/fstab
nano /etc/fstab

# «file system» «mount poin» «type» «options» «dump» «pass»
# / was on /dev/sda7 during installation
/dev/mapper/sda7_crypt / ext4 errors=remount-ro 0 1

ընտրյալ
* /dev/mapper/sda7_crypt -sda7> sda7_crypt-ի համապատասխան անունը, որը նշված է /etc/crypttab ֆայլում։
crypttab/fstab կարգավորումը ավարտվեց։

B4.5. Կարգավորման ֆայլերի խմբագրում։ Ակտիվ կետB4.5.1. խմբագրում /etc/initramfs-tools/conf.d/resume կոնֆիգի

#Если у вас ранее был активирован swap раздел, отключите его. 
nano /etc/initramfs-tools/conf.d/resume

և մեկնաբանում եք (եթե գոյություն ունի) «#» resume տողը։ Ֆայլը պետք է լիովին դատարկ լինի։

B4.5.2. խմբագրում /etc/initramfs-tools/conf.d/cryptsetup կոնֆիգի

nano /etc/initramfs-tools/conf.d/cryptsetup

պետք է համապատասխանեցվի

# /etc/initramfs-tools/conf.d/cryptsetup
CRYPTSETUP=yes
export CRYPTSETUP

B4.5.3. խմբագրում /etc/default/grub կոնֆիգի (այս կոնֆիգը պատասխանատու է encrypt ամփոփել grub.cfg՝ աշխատելու համար գաղտնաբառավորված /boot-ի հետ)

nano /etc/default/grub

ավելացնում ենք տողը «GRUB_ENABLE_CRYPTODISK=y»
«y» արժեքը, grub-mkconfig և grub-install կստուգեն encrypted disks-ի առկայությունը և կստեղծեն լրացուցիչ հրամաններ, որոնք անհրաժեշտ են դրանց մուտք գործելու համար բեռնման ընթացքում (insmod-ներ ).
պետք է լինի նմանություն

GRUB_DEFAULT=0
GRUB_TIMEOUT=1
GRUB_DISTRIBUTOR=`lsb_release -i -s 2> /dev/null || echo Debian`
GRUB_CMDLINE_LINUX_DEFAULT=`acpi_backlight=vendor`
GRUB_CMDLINE_LINUX=`quiet splash noautomount`
GRUB_ENABLE_CRYPTODISK=y

B4.5.4. Ներգրավում /etc/cryptsetup-initramfs/conf-hook կոնֆիգի խմբագրում

nano /etc/cryptsetup-initramfs/conf-hook

պարզելու համար `CRYPTSETUP=y` խորագիրը մեկնաբանված է ՝
Մ tule, (և նույնիսկ հիմա, այս պարամետրը չի ունենա որևէ նշանակություն, բայց երբեմն դա խոչընդոտում է initrd.img-ի պատկերի թարմացումն):

B4.5.5. Ներգրավում /etc/cryptsetup-initramfs/conf-hook կոնֆիգի խմբագրում

nano /etc/cryptsetup-initramfs/conf-hook

ավելացնում ենք

KEYFILE_PATTERN=`/etc/skey`
UMASK=0077

Սա կսահմանափակել է «skey» գաղտնի բանալին initrd.img հեռակառավարմամբ, բանալին անհրաժեշտ է արմատը բացելու համար ՕՍ բեռնման ընթացքում (եթե ցանկանում եք կրկին մուտքագրել գաղտնաբառ, ավտոմատ օգտագործվում է «skey» բանալին):

B4.6. թարմացված /boot/initrd.img [տեքստի համար]Բանը գաղտնի բանալին initrd.img ներգրաված համար և cryptsetup-ի ուղղումներ կիրառելու համար, թարմացնում ենք պատկեր

update-initramfs -u -k all

initrd.img թարմացնելիս (ինչպես ասվում է «Հնարավոր է, բայց դա ոչ իսկապես ճշտված չէ») կստացվեն նախազգուշացումներ, որոնք կապված են cryptsetup-ի հետ, կամ, օրինակ, Nvidia մոդուլների կորուստների մասին ծանուցումներ՝ սա բնական երևույթ է: Թարմացումից հետո, ստուգեք, որ այն իսկապես թարմացված է՝ ըստ ժամանակի (վերաբերելու համար chroot միջավայրին /boot/initrd.img): Ուշադրություն! առաջ [update-initramfs -u -k all] unbedingt überprüfen, dass cryptsetup open /dev/sda7 sda7_crypt — հենց այս անունը պետք է լինի, որը նշված է /etc/crypttab-ում, այլապես reboot-ի ընթացքում կլինի busybox սխալը)
Այս փուլում կոնֆիգի ֆայլերի կարգավորումը ավարտված է:

[С] GRUB2-ի տեղադրման և կարգավորման պաշտպանությունը

C1. Եթե անհրաժեշտ է, ձևաթղի բաժնում ձևակերպեք загрузчикը (բաժինը պետք է լինի առնվազն 20մԲ)

mkfs.ext4 -v -L GRUB2 /dev/sda6

C2. Մոնտաժում /dev/sda6 -ը /mnt-ինԱյսպիսով, մենք աշխատում ենք chroot-ում, ապա արմատային դիտարկումը /mnt2 չի լինի, և /mnt թղթապանակը կլինի դատարկ:
մոնտաժում GRUB2 բաժինը

mount /dev/sda6 /mnt

Եթե դուք ունեք հին GRUB2 տարբերակ, /mnt/boot/grub/i-386-pc թղթապանակում (կարող է լինել այլ պլատֆորմ, օրինակ, ոչ «i386-pc») չկան կրիպտոմոդուլներ (հասկանալի է, որ թղթապանակում պետք են գտնվել մոդուլներ, ներառյալ այս .mod-երը: cryptodisk; luks; gcry_twofish; gcry_sha512; signature_test.mod), այդ դեպքում GRUB2-ը պետք է թարմացվի:

apt-get update
apt-get install grub2 

Կարևոր! GRUB2 փաթեթը թարմացնելիս, հարցին «որտեղ տեղավորել загрузիչ» պետք է հրաժարվել տեղшրման հերթականությունից (պատճառը՝ GRUB2 -ը՝ «MBR»-ում կամ live usb-də տեղադրում փորձելու համար). Եթե ոչ, դուք կվնասեք VeraCrypt-ի գլխավորը/загрузчик-ը: GRUB2 փաթեթների ծր গեղիներով, և տեղшրնուлахը անվերջ տաքացնել, загрузчикը պետք է ձեռքով տեղш՝ տրամաբանական դռնում, այլ ոչ թե «MBR»-ում: Եթե Ձեր պահուստում GRUB2-ի հին տարբերակ է, փորձեք փոփոխել այն պաշտոնական կայքից - չստուգված (փորձել եմ նոր загрузիչներ GRUB 2.02 ~BetaX-ով)

C3. GRUB2-ի տեղադրումը ընդարձակ բաժնում [sda6]Դուք պետք է անշարժացնեք բաժինը [պ.Գ.2]

grub-install --force --root-directory=\/mnt \/dev\/sda6

ընտրանքներ
* —force - տեղադրում загрузчика, շրջանցելով ցանկացած զգուշացումներ, որոնք սովորաբար գոյություն ունեն և խանգարում են տեղադրմանը (պարտադիր դրոշ)
* —root-directory - տեղադրում <boot\/grub> կատալոգը sda6-ի արմատում:
* \/dev\/sda6 - ձեր sdaΧ բաժինը (չհամարձակեք <տարածություն> \/mnt \/dev\/sda6-ի միջև)

C4. [grub.cfg] կոնֆիգուրացիոն файла ստեղծումՄոռացեք «update-grub2» հրամանի մասին և օգտագործեք լրիվ հրամանը կոնֆիգուրացիոն ֆայլի արտադրության համար

grub-mkconfig -o \/mnt\/boot\/grub\/grub.cfg

գեներացում/թարմացում завершения grub.cfg ֆայլից հետո, տերմինալում պետք է լինեն строки(ы) հայտնաբերված ОС диске («grub-mkconfig» հնարավոր է գտնի և ընդունի ОС-ի live usb-ով, եթե ունեք բազմաբեռնելի флэшка Windows 10-ով և բազմաթիվ կենդանի дистрибутивами — դա նորմալ է) Եթե տերմինալում «դատարկ» է, «grub.cfg» ֆայլը չի ստեղծվել, ապա դա Գրուբի համակարգում գոյություն ունեցող սխալների համար է (և հավանաբար загрузчик է փորձնական ճյուղից репозитория) մերսեք GRUB2-ը վստահելի աղբյուրներից:
Ուղղակի կոնֆիգուրացման տեղադրումն և GRUB2-ի կարգավորումը ավարտված է:

C5. Երկրորդ մակարդակի քննություն зашифрованной ОС GNU\/Linux-ի համարԲարենպաստ ավարտել криптомиссию: զգուշորեն հեռանանք зашифрованной GNU\/Linux-ից (EXIT chroot միջավայրից)

umount -a #ամբողջ վտանգված բաժինների մոնտաժում шифрованной GNU\/Linux
Ctrl+d #chroot միջավայրից դուրս գալ
umount \/mnt\/dev
umount \/mnt\/proc
umount \/mnt\/sys
umount -a #ամբողջ վտանգված բաժինների մոնտաժում live usb-ով
reboot

Այն բանից հետո, երբ վերագործարկեք ПК-ն, պետք է загрузчик VeraCrypt-ը բեռնավորի:
Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

*Գործարկեք ակտիվ բաժնի գաղտնաբառը — ОС Windows-ի բեռնումը կսկվի:
*«Esc» բանալիի սեղմումը կփոխանցի GRUB2-ին, ընտրելիս зашифрованную GNU\/Linux-ով — կպահանջվի գաղտնաբառ (sda7_crypt) для разблокировки \/boot\/initrd.img (եթե grub2-ն գրում է uuid «չգտնվեց» — դա загрузчика grub2-ի խնդիրն է, պետք է կրկին տեղադրել, օրինակ, тестовой ветки\/стабильный և пд)
Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

*Բացվող լինելու դեպքում, ինչպես որ կարգավորեցիք համակարգը (տես п.Б4.4\/4.5) ճիշտ գաղտնաբառը բեռնման համար, կնշանակվի խորհրդի գաղտնաբառ\/գործարկել ОС-ի արմատը, կամ ավտոմատ կերպով կլինի գաղտնի ключ «skey», ազատեցնելով կրկնակենալիս գաղտնաբառավճարն անցկացնելուց:
Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում
(скрин «автоматическая подстановка секретного ключа»)

*Գործեն թռիչքային մակարդակը GNU\/Linux-ի загрузման գործընթացը։
Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

*Օգտագործողների ժողովրդականությանը ծանոթանալու համար եւ ОС-ի մուտքի համար, անհրաժեշտ է կրկին թարմացնել \/boot\/initrd.img (տես В4.6)

update-initramfs -u -k all

Երբ ավելորդ տողեր է GRUB2-ի меню-ում (գտնվել ОС-ի live usb-ից) ազատվեք դրանցից

mount \/dev\/sda6 \/mnt
grub-mkconfig -o \/mnt\/boot\/grub\/grub.cfg

Տվյալների ընդհանուր հավաքում համակարգային шифрования GNU\/Linux-ի վերաբերյալ:

  • GNU\/Linux-ի ամբողջական шифрования, ներառյալ \/boot\/kernel and initrd;
  • Գաղտնի ключը փաթաթված է initrd.img-ի մեջ;
  • պատերազմող ավորում (գաղտնի ձևը initrd-ի բացման համար; գաղտնաբառ/ключ ОС-ի բեռնման համար; Linux-ի օգտվողի նշանման համար).

«GRUB2-ի պարզ կոնֆիգուրացիան» բլոկային բաժնի համակարգային գաղտնագրումը ավարտվել է:

C6. GRUB2-ի ընդլայնված կարգավորումը: Բեռնումի պաշտպանությունը թվային ստորագրությամբ + վավերացման պաշտպանությունGNU/Linux լիովին գաղտնագրված է, բայց բեռնելը գաղտնագրել չէր կարելի՝ այդ պայմանը dictated է BIOS-ով: Այս պատճառով GRUB2-ի շղթայական գաղտնագրված բեռնումը անհնար է, սակայն առկա է պարզ շղթայական բեռնում, պաշտպանության տեսանկյունից՝ անհրաժեշտ չէ [տեսեք Պ. F]:
«os.environ['VULNERABLE']» GRUB2-ի համար մշակողների կողմից ներդրվել է բեռնման պաշտպանման ալգորիթմ «ստորագրությամբ/վավերացումով»:

  • Երբ բեռնումը պաշտպանվում է «իր թվային ստորագրությամբ», ֆայլերի արտաքին փոփոխությունները կամ այս բեռնումում լրացուցիչ մոդուլներ ներդնելու փորձերը կպարտադրեն բեռնումը արգելափակելու գործընթացը:
  • Դիստրիբուտիվի բեռնումը ընտրելու կամ CLI-ում լրացուցիչ հրամաններ մուտքագրելու համար անհրաժեշտ կլինի մուտքագրել superuser-GRUB2-ի օգտահաշիվն ու գաղտնաբառը:

C6.1. Բեռնման պաշտպանություն վավերացումովՀաստատեք, որ գործում եք գաղտնագրված ОС-ի տերմինալում

ls / #ֆայլ-նշանակիչի հայտնաբերում

ստեղծեք superuser-ի գաղտնաբառ՝ GRUB2-ի համար հաստատման համար

grub-mkpasswd-pbkdf2 #մուտքագրեք/կրկնեցրեք superuser-ի գաղտնաբառը: 

Կստանաք գաղտնաբառի հեշը: Սա ինչ-որ բան նման է

grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8

մոնտաժում ենք GRUB բաժինը

mount /dev/sda6 /mnt 

խմբագրում ենք կոնդիգը

nano -$ /mnt/boot/grub/grub.cfg 

ստուգեք՝ ֆայլով որոնման ժամանակ, որ «grub.cfg»-ում չկան որևէ տեղյակներ («—unrestricted» «—user»,
ավելացրեք ամենավերջում (ստրինգից առաջ ### END /etc/grub.d/41_custom ###)
«set superusers=»root»
password_pbkdf2 root հեշ»:

Կպիտի նման լինի այսպես

# This file provides an easy way to add custom menu entries. Simply type the
# menu entries you want to add after this comment. Be careful not to change
# the ‘exec tail’ line above.
### END /etc/grub.d/40_custom ###

### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
elif [ -z «${config_directory}» -a -f $prefix/custom.cfg ]; then
source $prefix/custom.cfg;
ֆիներեն
set superusers=«root»
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#

Եթե դուք հաճախ օգտագործում եք «grub-mkconfig -o /mnt/boot/grub/grub.cfg» հրամանը և չեք ցանկանում ամեն անգամ փոփոխություններ կատարել grub.cfg-ում, ավելացրեք վերոհիշյալ տողերը (օգտող/գաղտնաբառ) GRUB-ի օգտվողական սկրիպտի ամենավերջում

nano /etc/grub.d/41_custom 

cat << EOF
set superusers=«root»
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
EOF

«grub-mkconfig -o /mnt/boot/grub/grub.cfg» կոնֆիգ վերարտադրելն ավտոմատ կերպով կհավելի վավերացման տողերը grub.cfg-ում:
Այս փուլում GRUB2-ի վավերացման կարգավորումը ավարտվել է.

C6.2. Բեռնման պաշտպանություն թվային ստորագրությամբՍպասվում է, որ դուք արդեն ունեք ձեր անձնական PGP գաղտնագրական բանալին (կամ ստեղծեք այդպիսի բանալին): Միջոցներում ինտերնետային ՛իք յւրանքը պետք է լինի cryptographic software: gnuPG; kleopatra/GPA; Seahorse. Crypto-սոфт պետք է էր բարձրանալ կյանքը ձեր բոլոր նման գործերին. Seahorse — կայուն տարբերակ 3.14.0 (ավելի բարձր տարբերակները, օրինակ V3.20 – ոչ լրիվ է և ունի նշանակալի սխալներ):

PGP-միջոցները պետք է ստեղծվեն/գործարկվեն/ավելացվեն միայն su միջավայրում:

Ստեղծել անհատական կոդավորման բանալին

gpg --gen-key

Արտահանել ձեր բանալին

gpg --export -o ~/perskey

Կցեք տրամաբանական դիսկը գործող համակարգում, եթե այն դեռ չի կցվել

mount /dev/sda6 /mnt #sda6 – GRUB2 բաժինը

մաքուր GRUB2 բաժինը

rm -rf /mnt/

Հիմնամ հաստատեք GRUB2-ը sda6-ում, դնելով ձեր անձնական բանալին GRUB-ի հիմնական նկարում «core.img»

grub-install --force --modules="gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa" -k ~/perskey --root-directory=/mnt /dev/sda6

ընտրանքներ
* --force- տեղադրում բեռնարկողը, շրջանցելով բոլոր նախազգուշացումները, որոնք միշտ առկա են (պարտադիր դրոշ)
* --modules="gcry_sha256 gcry_sha512 signature_test gcry_dsa gcry_rsa" - հրահանգում GRUB2-ին նախապես բեռնել անհրաժեշտ մոդուլները համակարգի մեկնարկման ընթացքում:
* -k ~/perskey - «PGP-բանալու» դեպի ճանապարհ (բանալին պատկերին փաթեթավորելուց հետո, այն կարող եք հեռացնել):
* --root-directory - տեղադրում boot կատալոգը sda6-ի խտության արմատի վրա
/dev/sda6 -ваш sdaХ раздел.

Ներմուծում/ավելի նորացնում ենք grub.cfg

grub-mkconfig -o /mnt/boot/grub/grub.cfg

Ֆայլի «grub.cfg» վերջում ավելացնում ենք «trust /boot/grub/perskey» տողը (հրամայականորեն օգտագործեք pgp-բանալին): Քանի որ մենք GRUB2-ն տեղադրեցինք մոդուլների փաթեթով, ներառյալ «signature_test.mod» մոդուլը, սա ազատում է կոնֆիգուրացիայում հրամաններ, ինչպես օրինակ `set check_signatures=enforce` ավելացնելուց:

Դա պետք է թվան приблизительно так (grub.cfg ֆայլի վերջնական տողերը)

### BEGIN /etc/grub.d/41_custom ###
if [ -f ${config_directory}/custom.cfg ]; then
source ${config_directory}/custom.cfg
elif [ -z «${config_directory}» -a -f $prefix/custom.cfg ]; then
source $prefix/custom.cfg;
ֆիներեն
trust /boot/grub/perskey
set superusers=«root»
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8
### END /etc/grub.d/41_custom ###
#

«/boot/grub/perskey» ուղին պետք չէ նշել կոնկրետ դիսկի բաժնում, օրինակ hd0,6, բեռնարկողի համար «արմատը» հաշվվում է GRUB2-ի տեղադրման վերադարձի մուտքի սահմանը (տես set rot=..).

Համաձայնագրեք GRUB2 (բոլոր ֆայլերը բոլոր `/GRUB` ֆայլերի մեջ) իր բանալով «perskey»:
Արդյունավետ լուծում, ինչպես համաձայնագրում (nautilus/caja փոմարարի համար): տեղադրում ենք `seahorse` թարմացնողի uitbreiding: Բանալը պետք է լինի su միջավայրում:
Բացեք փոմարարը sudo «/mnt/boot»-ից – ՁՁ-ձակ – համաձայնագրել: Ահա թե ինչպես է դա տեսվում:

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Իրական բանալը «/mnt/boot/grub/perskey» (փոխանցել `grub` թրով): այդ նույնը պետք է լինի իր ստորագրությամբ: Ստուգեք, որ ֆայլերի `[* .sig]` ստորագրեր առաջացրել են աշխարհում: (չափազանցությունը)
Նախորդ ասված ձևաչափով համաձայնագրում ենք «/boot»-ը (մեր kernel, initrd): Եթե ձեր ժամանակը որևէ արժեք ունի, այս եղանակը ազատում է գրել bash-script բազմաթիվ ֆայլերի համար:

Չորս գրանցման ստորագրությունները անհետացրեք, (եթե ինչ-որ բան սխալ լինի)

rm -f $(find /mnt/boot/grub -type f -name '*.sig')

Ինչու չպետք է ստորագրեք գործարկողին համակարգի նորացման հետո, բոլոր կապված թարմացումները GRUB2-ի հետ մշտապես պահեք:

apt-mark hold grub-common grub-pc grub-pc-bin grub2 grub2-common

Այս փուլում բեռնարկողի պաշտպանության թվային ստորագրով GRUB2 վրա մանրամասն կարգավորումը ավարտված է:

C6.3. GRUB2 բեռնարկողի փորձարկում, թվային ստորագրով և ախտորոշմամբ կայունացվածGRUB2. Երբ որևէ GNU/Linux ժանր է ընտրում կամ CLI-ին (հրամանական հարթակ) մտնում: (հրամանական ձող) պարագայում անհրաժեշտ է որպես գերահսկիչ մուտք գործել։ Ցանկացած պատճենների/հետադարձության ներքին արտահայտման դեպքում մուտքագրելով ճիշտ մուտքի տվյալները անհրաժեշտ կլինի մուտքի համար գաղտնաբառը։

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում
Սքրին, հաջողված GRUB2-ի գերահսկիչի հավատարմագրում։

Եթե մանիպուլացնել GRUB2-ի որևէ ֆայլ կամ փոփոխություն կատարել grub.cfg-ում, կամ ջնջել ֆայլը/ստորագրությունը, ներբեռնել վնասակար մոդուլ.mod, ապա կհայտնվի համապատասխան նախազգուշացում։ GRUB2-ի բեռնումը կկանգնեցվի։

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում
Սքրին, GRUB2-ի մեջտեղից մաշվելու փորձ։

«Նորմալ» բեռնման ժամանակ «մուտքի բացակայությամբ», համակարգի ելքային կոդի կարգավիճակը «0»-ն է։ Այժմ չգիտենք անվտանգությունն աշխատում է, թե ոչ։ (այսինքն` «ստորագրությամբ պաշտպանված բեռնիչ կամ առանց այն» նորմալ բեռնման ժամանակ կոդի կարգավիճակը նույնն է «0»-ն՝ դա վատ նշան է)։

Ինչպես ստուգել պաշտպանությունը թվային ստորագրությամբ։

ԱՆհարմար ստուգման եղանակը՝ մանիպուլացնել/ջնջել օգտագործվող GRUB2 մոդուլը, օրինակ, ջնջել ստորագրությունը luks.mod.sig և ստանալ սխալ։

Ինչպես հարկավոր է։

trust_list

Դիտարկման արդյունքում պետք է ստանաք «perskey» արձանագրություն, եթե կարգավիճակը «0»-ն է, ապա ստորագրությամբ պաշտպանությունը չի աշխատում, կրկնօրինակեք պ. C6.2-ը։
Այս քայլին GRUB2 թվային ստորագրությամբ և հավատարմագրումով պաշտպանման լայնացված կարգավորումը ավարտվում է։

С7 GRUB2 բեռնիչի այլընտրանքային պաշտպանման մեթոդը՝ պահպանման միջոցով։Վերը նկարագրված «Բեռնիչի պաշտպանություն CPU/Ազննություն» միջոցը՝ դասական է։ GRUB2-ի անկատարության պատճառով, մինչև պարանոիդալ պայմաններում այն ենթակա է իրական հարձակումների, որոնք ես կներկայացնեմ ստորև պ. [F]-ում։ Բացի այդ, օՀ/կոճակի թարմացումից հետո անհրաժեշտ է վերանկարել բեռնիչը։

GRUB2 բեռնիչի պաշտպանություն՝ պահպանման միջոցով։

Առավելությունները դասականի նկատմամբ՝

  • Լայնացված վստահության մակարդակ։ (պահպանման/հսկման գործընթաց միայն գաղտնապահված տեղական ռեսուրսից է։ Սկսում են ամբողջ GRUB2-ի հատկացված բաժնին ցանկացած փոփոխություն, իսկ մնացելները գաղտնապահված են, իսկ դասական համակարգում CPU/Ազննություն պաշտպանությամբ վերահսկվում են միայն ֆայլերը, չի վերահսկվում ազատ տարածությունը, ուր «ինչ-որ վտանգավոր» կարող է ավելացվել)։
  • Գաղտնապահված արձանագրելը։ (իր համակարգի մեջ ավելին է ընթերցելի անձնական գաղտնապահված արձանագրությամբ)։
  • Արագություն (GRUB2-ի պաշտպանություն/հսկելու ամբողջ բաժնի անցկացվում միանգամայն արագ)։
  • Ավտոմատացում՝ բոլոր կրիպտոգրաֆիայով գործընթացների։

Դասականին առնչվող թերությունները։

  • Ստորագրության մանիպուլացիա։ (գիտականորեն, հնարավոր է հաստատել համախմբման գործառույթը)։
  • Ավելի բարձր մակարդակի բարդություն։ (դասական համակարգի համեմատ պահանջում է ավելի մեծ հմտություններ GNU/Linux միջավայրում)։

Ինչպես է աշխատում պահպանման գաղափարը GRUB2-ի/հատուկ բաժնի։

«Ստորագրում է» GRUB2 բաժինը, երբ օՀ-ը բեռնվում է, իրականացնում է բեռնիչի բաժնի անխախտելիության ստուգումը՝ հետագա արձանագրմամբ անվտանգ (գաղտնապահված) միջավայրում։ Հաշվի առնելով բեռնիչի կամ նրա բաժնի հետազոտումը, որում հարձակում է տեղի ունենում, լրացուցիչ եղանակներով արձանագրվում է ներխուժումը։

Շտուկա.Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Օրական չորս անգամ տեղի է ունենում նմանատիպ ստուգում, որը չի ծանրաբեռնում համակարգի ռեսուրսները։
«-$ ստուգում_GRUB» հրամանի օգնությամբ կարող ենք անմիջապես ստուգել ցանկացած պահի, առանց գրանցման, սակայն CLI-ում տեղեկատվության ներկայացմամբ։
«-$ sudo ստորագրություն_GRUB» հրամանի միջոցով տեղի է ունենում GRUB2/վերահսկիչ և դրա նորացված գրանցումը։ (հնարավոր է միայն ՕՀ/boot-ի թարմացումից հետո), և կյանքը շարունակվում է։

Ներբեռնողի և նրա բաժնի հեշավորման մեթոդի իրականացում։

0) Տեսություն "/media/username"-ում նախօրոք մոնտաժված GRUB-ի/բաժանի ստորագրումը։

-$ hashdeep -c md5 -r /media/username/GRUB > /podpis.txt

1) Ստեղծում ենք առանց երկարության սկрипտ encrypted OS-ի արմատում ~ /podpis, աջակցելով նրան անհրաժեշտ 744 անվտանգություն և «փոքրիկ»:

Լցնում ենք դրա պարունակությունը։

#!/bin/bash

#Проверка всего раздела выделенного под загрузчик GRUB2 на неизменность.
#Ведется лог "о вторжении/успешной проверке каталога", короче говоря ведется полный лог с тройной вербализацией. Внимание! обратить взор на пути: хранить ЦП GRUB2 только на зашифрованном разделе OS GNU/Linux. 
echo -e "******************************************************************n" >> '/var/log/podpis.txt' && date >> '/var/log/podpis.txt' && hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUB' >> '/var/log/podpis.txt'

a=`tail '/var/log/podpis.txt' | grep failed` #не использовать "cat"!! 
b="hashdeep: Audit failed"

#Условие: в случае любых каких-либо изменений в разделе выделенном под GRUB2 к полному логу пишется второй отдельный краткий лог "только о вторжении" и выводится на монитор мигание gif-ки "warning".
if [[ "$a" = "$b" ]] 
then
echo -e "****n" >> '/var/log/vtorjenie.txt' && echo "vtorjenie" >> '/var/log/vtorjenie.txt' && date >> '/var/log/vtorjenie.txt' & sudo -u username DISPLAY=:0 eom '/warning.gif' 
fi

Սկրում ենք սկրիպտը su, տեղի կունենա GRUB-ի բաժնի և նրա բեռիչի հեշավորման ստուգում, պահպանեք լոգը։

Ավելացնում ենք կամ պատճենում, օրինակ, «վնասակար ֆայլ» [virus.mod] GRUB2-ի բաժին, և սկսում ենք ժամանակավոր ստուգում/թեստավորում։

-$ hashdeep -vvv -a -k '/podpis.txt' -r '/media/username/GRUB'

CLI-ում պետք է տեսնենք մեր -կեցավ– խախտումը։#Урезанный лог в CLI

Չորք شաբ  2 11::41 MSK 2020
/media/username/GRUB/boot/grub/virus.mod: Փորձը=/media/username/GRUB/1nononoshifr-Ից տեղափոխվել է
/media/username/GRUB/boot/grub/i386-pc/mda_text.mod: Օք
/media/username/GRUB/boot/grub/grub.cfg: Օք
hashdeep: տեսչությունը ձախողվեց
   Ստուգված տեղեկություններ – 0
  Գիտելիքներ ինձ սպասում. 0
          Տեղավորվող ֆայլեր: 325
Հատուկ ստուգած ֆայլեր: 0
            Տեղափոխված ֆայլեր: 1
        Նոր ֆայլեր գտնված: 0
  Գիտելիքներ ֆայլեր չեն գտնվել: 0

#как видим появилось «Files moved: 1 и Audit failed» означает, что проверка не прошла.
Թեստավորված բաժնի առանձնահատկության պատճառով, «Նոր ֆայլեր գտնված»-ը փոխարենը «Տեղափոխված ֆայլեր»։

2) Վառեմ նկարը այստեղ > ~/warning.gif, սահմանում ենք իրավունքներ 744։

3) Պատրաստում ենք fstab-ը GRUB-ի բաժնի ավտոմոնտաժման համար բեռնմանը։

-$ sudo nano /etc/fstab

LABEL=GRUB /media/username/GRUB ext4 զրո զրո

4) Կատարում ենք գրքի ռոտացիա։

-$ sudo nano /etc/logrotate.d/podpis 

/var/log/podpis.txt {
օրական
ապամոնտաժման 50
չափ 5M
dateext
համախմբման
հետաձգված համախմբման
olddir /var/log/old
}

/var/log/vtorjenie.txt {
շարային
ապամոնտաժման 5
չափ 5M
dateext
olddir /var/log/old
}

5) Ավելացնում ենք աշխատանք cron-ին։

-$ sudo crontab -e

reboot ‘/podpis’
0 * /6 * * * ‘/podpis

6) Ստեղծում ենք մշտական ալիասներ։

-$ sudo su
-$ echo "alias ստորագրություն_GRUB='hashdeep -c md5 -r /media/username/GRUB > /podpis.txt'" >> /root/.bashrc && bash
-$ echo "alias ստուգում_GRUB='hashdeep -vvv -a -k '/podpis.txt' -r /media/username/GRUB'" >> .bashrc && bash

Շնորհակալություն ՕՀ-ն թարմացնելուց հետո։ -$ apt-get upgrade վերագնահատում ենք մեր GRUB բաժինը։
-$ ստորագրություն_GRUB
Այս փուլում GRUB բաժնի հեշավորման պաշտպանությունը ավարտվեց։

[D] Դաքելեկում - ոչ թե վերականգնված տվյալների բնութագրումը։

Ջնջեք ձեր անձնական ֆայլերը այնպես, որ «միայն Աստված չկարողանա դրանք ընթերցել» ասելով Հարավային Կարոլինայի ներկայացուցիչ Թրեյ Գաուդիի։

Ինչպես սովորաբար, տարբեր «աղետ և Legendները» տվյալների восстановление-ում, եթե դուք չեք հավատում ծիածանվածին՝ կիբեռգաղափարագիտությունը կամ մեկը՝ Dr web-ի համայնքի ներկա անձ չէ, դուք երբևէ չեք փորձել վերականգնել տվյալները էլ, հաճախելուց հետո նրանց ջնջվելուց հետո/եղանակի համար։ (օրինակ, R-studio օգնությամբ վերականգնում), հետո առաջարկված եղանակը դժվար կլինի ձեզ համար, օգտագործեք այն ինչին ավելի մոտ եք։

GNU/Linux-ի հաջող փոխանցումից հետոEncrypted partition-ի վրա, հին տարբերակը պետք է հեռացվի, այնպես որ տվյալները հնարավոր չէ վերականգնել։ Համընդհանուր մաքրելու միջոց՝ Windows/Linux-ի համար ազատ GUI ծրագրակազմ BleachBit.
Արագ ապարատի ֆորմատավորումորում տեղեկությունները պետք է ոչնչացվեն (Gparted-ով), սկսում ենք BleachBit-ը, ընտրում ենք «Անցյալ տարածքի մաքրում» – ընտրում ենք բաժինը (ձեր sdaX նախորդ GNU/Linux տարբերակը), սկսվելու է մաքրելու գործընթացը։ BleachBit-ը՝ մի անգամով մաքրում է dis-ը՝ սա է «այն, ինչ մեզ հարկավոր է», Բայց! սա աշխատում է միայն տեսականորեն, եթե դուք ֆորմատավորել եք dis-ը և մաքրում BB v2.0 ծրագրում։

Ուշադրություն! BB-ն մաքրում է dis-ը, թողնելով մետադատարաններ, ֆայլերի անունները տվյալների հեռացման ժամանակ сохраняются (Ccleaner-ը՝ մետրադատեսներ չի թողնում):

Եվ առասպելը տվյալների վերականգնման հնարավորության մասին ոչ մի ծիծաղելի է.Bleachbit V2.0-2-ը նախկին unstable OS Debian փաթեթն է (և ցանկացած այլ նման ծրագրեր՝ sfill; wipe-Nautilus - նույնպես նկատվել են այս պղտոր գործում) ին չափազանց ունեցել է քննադատական սխալ՝ «վերցրած տարածքի մաքրում» գործառույթը աշխատել անկախաբար HDD/Flash-ում (ntfs/ext4). Այս տեսակի ծրագրերը, երբ մաքրում են ազատ տարածությունը, չեն վերագրում ամբողջ dis-ը, ինչպես շատ օգտատերեր կարծում են։ Եվ որոշ (շատ) հեռացված տվյալներն ОС/ПУ-ն կարծում են, որ այս տվյալները չեն հեռացվել/օգտագործողի համար, և «Oрп» մաքրումների ժամանակ թողնում են այդ ֆայլերը։ Գործողությունը այդքան երկար ժամանակ տևողությամբ, dis-ի մաքրումից հետո հեռացված ֆայլերը» հնարավոր է վերականգնվեն նույնիսկ 3+ մաքրումներից հետո։
GNU/Linux-ում Bleachbit-ի 2.0-2 հուսալի են ֆայլերի և կատալոգների անվերադարձ հեռացման գործառույթները, բայց ոչ ազատ տարածության մաքրումը։ Համեմատության համար՝ Windows-ում CCleaner-ում «OрП-ի համար ntfs»-ի գործառույթը աշխատում է ճիշտ, և Աստված իսկապես չի կարող կարդալ հեռացված տվյալները։

Եզրափակելու համար, որպեսզի լիովին հեռացվեն «հակառակորդ» հին անխափան տվյալները, պետք է ուղիղ մուտք Bleachbit-ին այս տվյալներին, հետո օգտագործեք «ֆայլերի/կատալոգների անվերադարձ հեռացման» գործառույթը։
Windows-ի «հեռացված ֆայլերը» հեռացնելու համար օգտագործեք CCleaner/BB բլոկի «ОП» գործառույթը։ GNU/Linux-ում այս հարցի մասին (հեռացված ֆայլերի հեռացում) դուք պետք է ինքնուրույն փորձեք (տվյալների հեռացումը+ինքնուրույն վերակցության փորձ և չպետք է հույսը դնել ծրագրի տարբերակի (եթե չէ մեր ծրագիրը, ապա խափանում)), միայն այդ դեպքում դուք կարող եք հասկանալ այս խնդրի մեխանիզմը ու վերջնականորեն ազատվել հեռացված տեղեկություններից։

Bleachbit v3.0-ը ստուգած չեմ, հնարավոր է, խնդիրը արդեն լուծվել է։
Bleachbit v2.0-ը աշխատում է արևելյան։

Այս փուլում «disk-ի մաքրումը» ավարտված է։

[E] Համընդհանուր հատկացում encrypted ОС-ի համար

Ամեն bruger ունի իր սեփական մեթոդը տվյալների պահպանումը, սակայն ժամկետային օպերացիոն համակարգերի կոդավորված տվյալները պահանջում են մի փոքր այլ մոտեցում խնդրի լուծմանը։ Միավորված ծրագրային ապահովումը, ինչպես օրինակ «Clonezilla» և նման ծրագրերը չեն կարող ուղղակիորեն աշխատել կոդավորված տվյալների հետ։

Կոդավորված բլոկային սարքերի տվյալների պահպանումը պայմանավորման ձևակերպումը․

  1. ընդհանուրություն — նույն ալգորիթմը/ծրագրային ապահովումը Windows-ի և Linux-ի համար;
  2. կարողություն աշխատել ցանկացած live USB GNU/Linux կոնսոլում առանց հավելյալ ծրագր软件下载ի անհրաժեշտության (բայց ես իսկապես խորհուրդ եմ տալիս GUI);
  3. պահպանման անվտանգության մասին — պահվող «իմաժները» պետք է լինել կոդավորված/պարզաբառված;
  4. կոդավորված տվյալների չափը պետք է համապատասխանի իրական կրկնօրինակվող տվյալների չափին;
  5. հարմարավետ դուրսբերման անհրաժեշտ ֆայլերի պահեստից (առանց անհրաժեշտության՝ նախապես կոդավորել ամբողջ բաժինը):

Օրինակ, կոդավորման միջոցով կրկնօրինակում/վերականգնում «dd» գործիքով

dd if=/dev/sda7 of=/путь/sda7.img bs=7M conv=sync,noerror
dd if=/путь/sda7.img of=/dev/sda7 bs=7M conv=sync,noerror

Ակտիվում է գրAlmost բոլոր կետերը, սակայն կետ 4-ի համար չի դիմանում քննադատությանը, քանի որ կրկնօրինակում է ամբողջ սկավառակի բաժինը, ներառյալ ազատ տարածությունը - չի հետաքրքրում:

Օրինակ, GNU/Linux-ի կրկնօրինակում `[tar» | gpg]` հարմարավետ է, սակայն Windows-ի համար պետք է փնտրել այլ լուծում - չի հետաքրքրում:

E1. Համընդհանուր տվյալների պահպանում Windows-ի և Linux-ի համար։ Rsync (Grsync)+VeraCrypt ծավալային կապՀեռորդի տվյալների պահպանումը ձևակերպման ալգորիթմ․

  1. կոդավորված կոնտեյներ ստեղծելը (ծավալ/ֆայլ) VeraCrypt համար օպերացիոն համակարգի;
  2. Rsync ծրագրային ապահովման միջոցով OS-ի տրանսֆեր/համաժամացնելու գործողությունը կոդավորված VeraCrypt կոնտեյնում;
  3. Եթե անհրաժեշտ է, VeraCrypt-ի ծավալը загрузка

VeraCrypt կոդավորված կոնտեյների ստեղծումը ունի իր առանձնահատկությունները․
դինամիկ ծավալի ստեղծում (դինամիկ վայրի ստեղծման հնարավորությունը միայն Windows-ում, կարելի է օգտագործել նաև GNU/Linux-ում);
սովորական ծավալ ստեղծելը, սակայն կա «պարոնիդ բնույթի» պահանջ (տարածված խոսք Developer-ի խոսքերով) – կոնտեյների ձևակերպում:

Դինամիկ ծավալը ստեղծվում է գրAlmost ակնթարթորեն Windows օպերացիոն համակարգում, սակայն տվյալները կրկնօրինակելիս՝ GNU/Linux-ից > VeraCrypt դինամիկ ծավալի, ընդհանուր իրադրությունը կեղծություններում պակասում է:

Սովորական Twofish ծավալը 70 ԳԲ ստեղծվում է (ասենք, միջին мощности ПК-ի վրա) HDD ~ կես ժամվայս (կոնտեյների նախկին տվյալները մեկ անցմամբ հասցնելու համար, հիմնավորված անվտանգության պահանջներով): VeraCrypt Windows/Linux-ում հեռացրել են արագ ձևափոխման գործառույթը ծավալի ստեղծման ժամանակ, ուստի կոնտեյները կարելի է ստեղծել միայն «մեկ անցմամբ» վերագրվեն, կամ ստեղծել քիչ եկամտաբեր դինամիկ ծավալ:

Ստեղծում ենք սովորական VeraCrypt ծավալ (ոչ դինամիկ/ntfs), որևէ խնդիր չպետք է առաջանա:

Բացեք/ստեղծեք/բացեք կոնտեյները VeraCrypt GUI> GNU/Linux live USB-ում (տողը ավտոմոնտավորվում է՝ /media/veracrypt2, Windows OS-ի տողը մոնտավորվում է /media/veracrypt1): Գրանցում ենք Windows OS-ի encrypted backup-ն՝ օգտագործելով GUI rsync: (grsync), նշելով նշումները:

Պոլնոդիսկային սպառիչ Windows Linux տեղադրված համակարգերի համար։ Գլխավորվող բազմաբեռնավորում

Սպասեք գործընթացի ավարտին: Պատվերի վերջում, կունենանք մեկ encrypted ֆայլ:

Առաջարկվում է ստեղծել GNU/Linux-ի backup, հանելով նշումը GUI rsync “համատեղելիություն Windows”-ի համար:

Ուշադրություն! Veracrypt կոնտեյներ «GNU/Linux backup»-ի համար պետք է ստեղծել ֆայլային համակարգում ext4. Եթե բեքափը անեք ntfs կոնտեյնում, տվյալ պատճենը վերականգնելու դեպքում կկորցնեք բոլոր իրավունքները/խմբերը:

Բոլոր գործողությունները կարելի է իրականացնել նաև տերմինալում: Ապրանքային հիմունքներ rsync-ի համար:
* -g -պահպանել խմբերը;
* -P —progress — ֆայլի աշխատանքի ժամանակաշրջանի վիճակը;
* -H -հնարավորություն տալ hardlink-երի ապահով անցմանը;
* -ա -արխիվային ռեժիմ (Bir neçə flag-rlptgoD);
* -v -վարքային հիմնախնդիր:

Եթե անհրաժեշտ է մոնտավորել «Windows VeraCrypt» լարը console-ի միջոցով cryptsetup ծրագրում, կարելի է ստեղծել alias (su)

echo "alias veramount='cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt && mount /dev/mapper/ Windows_crypt /media/veracrypt1'" >> .bashrc && bash

Իրականում, «veramount pictures» հրամանի ժամանակ կգա գաղտնաբառի մտնելու հարցում, և Windows համակարգի encrypted լարը մոնտավորվում է:

VeraCrypt համակարգային լարը cryptsetup-ում մոնտավորման հրաման

cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sdaX Windows_crypt
mount /dev/mapper/Windows_crypt /mnt

VeraCrypt բաժնի/կոնտեյների մոնտավորման հրաման cryptsetup-ում

cryptsetup open --veracrypt --type tcrypt /dev/sdaY test_crypt
mount /dev/mapper/test_crypt /mnt

Բաղադրման փոխարեն կավելացնենք (սկրիպտ ավտո-առաջադրանքում) Windows OS-ի համակարգային լարը և logic encrypted ntfs սկառավանային ավտո-առաջադրանք GNU/Linux ի:

Ստեղծում ենք սկրիպտ և պահում այն ~ /VeraOpen.sh

printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --tcrypt-system --type tcrypt /dev/sda3 Windows_crypt && mount /dev/mapper/Windows_crypt /media/Winda7 #decrypt password from base64 (bob) and transfer it to password entering request during mounting Windows system disk:
printf 'Ym9i' | base64 -d | cryptsetup open --veracrypt --type tcrypt /dev/sda1 ntfscrypt && mount /dev/mapper/ntfscrypt /media/ContainerNtfs #analogously, but we mount logic ntfs disk.

Տալ «ճշգրիտ» իրավունքներ:

sudo chmod 100 /VeraOpen.sh

Ստեղծում ենք երկու նույն ֆայլեր (նույն անունով!) /etc/rc.local և ~/etc/init.d/rc.local-ում:
Լցնում ենք ֆայլերը:

#!/bin/sh -e
#
# rc.local
#
# This script is executed at the end of each multiuser runlevel.
# Make sure that the script will «exit 0» on success or any other
# value on error.
#
# In order to enable or disable this script just change the execution
# bits.
#
# By default this script does nothing.

sh -c "sleep 1 && '/VeraOpen.sh'" #после загрузки ОС, ждём ~ 1с и только потом монтируем диски.
exit 0

Տալ «ճշգրիտ» իրավունքներ:

sudo chmod 100 /etc/rc.local && sudo chmod 100 /etc/init.d/rc.local 

Դե, հիմա GNU/Linux-ի լիցքավորմամբ մեզ ոչ մի գաղտնաբառ չի անհրաժեշտ encrypted дисների монтировании, հեղափոխն автоматաբար մոնտավորվում է:

Նիշումները կարճ նկարագրվում են վերևում p.E1-ում՝ ըստ քայլերի (բայց հիմա для OS GNU/Linux):
1) Ստեղծեք տող ext4 ֆայլային համակարգում > 4gb (ֆայլի համար) Linux-ում Veracrypt [Криптоящик]:
2) Рreboot в live usb.
3) ~$ cryptsetup open /dev/sda7 Lunux #encrypted تقسیمի մոնտավորման:
4) ~$ mount /dev/mapper/Linux /mnt #encrypted բաժնի մոնտավորում /mnt:
5) ~$ mkdir mnt2 #գրեք կատալի ապագայի բեքափի համար:
6) ~$ cryptsetup open —veracrypt —type tcrypt ~/Криптоящик Криптоящик && mount /dev/mapper/Криптоящик /mnt2 #VeraCrypt-ի «Криптоящик»-ի մոնտավորում /mnt2:
7) ~$ rsync -avlxhHX —progress /mnt /mnt2/ #Encrypted partition backup operation to an encrypted volume in Veracrypt.

(p/s/ Ուշադրություն! If you are transferring an encrypted GNU/Linux from one architecture/machine to another, for example, Intel > AMD (meaning deploying a backup from one encrypted partition to another encrypted partition Intel > AMD), do not forget after transferring the encrypted OS to modify the secret injected key instead of the password, since the previous key ~/etc/skey will no longer work with another encrypted partition, and creating a new key via "cryptsetup luksAddKey" is not advisable from chroot — there may be a glitch, simply specify "none" instead of "~/etc/skey" temporarily in ~/etc/crypttab, after rebooting and logging into the OS recreate your secret injected key again).

As IT veterans, we must not forget to separately back up the headers of encrypted partitions for both Windows/Linux OS, or the encryption will turn against you.
At this stage, the backup of encrypted OS is complete.

[F] Attack on the GRUB2 bootloader

DetailsIf you have secured your bootloader with a digital signature and/or authentication (see p.C6.), then this will not protect against physical access. The encrypted data will still be inaccessible, but bypassing the protection (resetting the digital signature protection) allows a cybercriminal to inject their code into the bootloader without raising suspicion (unless the user manually monitors the bootloader's state or devises their own robust arbitrary-scripting code for grub.cfg).

Attack Algorithm. The attacker

* Boots the PC from a live usb. Any changes (by the intruder) to the files will notify the actual owner of the PC about an intrusion into the bootloader. However, simply reinstalling GRUB2 while preserving grub.cfg (and with possible subsequent editing of it) will allow the attacker to edit any files (in this scenario, when loading GRUB2, no notification will reach the real user. The status remains )
* Mounts the unencrypted partition, saves "~/mnt/boot/grub/grub.cfg".
* Reinstalls the bootloader (discarding "perskey" from the core.img image)

grub-install --force --root-directory=\/mnt \/dev\/sda6

* Restores "grub.cfg" > "~/mnt/boot/grub/grub.cfg", edits it if necessary, for instance, by adding their own module "keylogger.mod" into the bootloader modules folder, in "grub.cfg" > line "insmod keylogger". Or, for example, if the enemy is cunning, then after reinstalling GRUB2 (all signatures remain in place) they gather the main GRUB2 image using "grub-mkimage with option (-s)." The "-s" option will allow loading their config before the main "grub.cfg" loads. The config may consist of just one line: redirection to any "modern.cfg," mixed, for example, with ~400 files (modules + signatures) պապկայում «/boot/grub/i386-pc»։ Այսպիսով, ներխուժողը կարող է ներառել պատահական կոդ և բեռնել մոդուլներ, չգործելով «/boot/grub/grub.cfg»-ին, նույնիսկ եթե օգտվողը «hashsum» է կիրառել ֆայլի վրա ու ժամանակավորապես ցուցադրել այն:
GRUB2-ի սուպերօգտագործողի մուտքի/անպատակային գաղտնաբառը գողանալը հարձակվողի համար անհրաժեշտ չէ, պարզապես պետք է պատճենել տողերը (որը պատասխանատու է վավերացման համար) «/boot/grub/grub.cfg»-ը իր «modern.cfg»-ին

set superusers=«root»
password_pbkdf2 root grub.pbkdf2.sha512.10000.DE10E42B01BB6FEEE46250FC5F9C3756894A8476A7F7661A9FFE9D6CC4D0A168898B98C34EBA210F46FC10985CE28277D0563F74E108FCE3ACBD52B26F8BA04D.27625A4D30E4F1044962D3DD1C2E493EF511C01366909767C3AF9A005E81F4BFC33372B9C041BE9BA904D7C6BB141DE48722ED17D2DF9C560170821F033BCFD8

Եվ PC-ի սեփականատիրոջ համար դեռևս գործում է GRUB2-ի սուպերօգտագործողի վավերացման ստուգումը։

Շղթայային բեռնման (բեռնիչը բեռնում է մեկ այլ բեռնիչ), ինչպես արդեն նշվել է, չի ունի իմաստ (այն նախատեսված է այլ նպատակով)։ BIOS-ի պատճառով հնարավոր չէ բեռնել վերEncrypted բեռնիչ (շղթայային բեռնման ժամանակ GRUB2> վերEncrypted GRUB2, սխալ!)։ Այնուամենայնիվ, եթե դուք որոշեք օգտագործել շղթայային բեռնման գաղափարը, ապա կարող եք վստահ լինել, որ բեռնվում է հենց վերEncrypted (չէ модернизированный) «grub.cfg»-ը վերEncrypted բաժնից։ Իսկ սա ևս մեկ սխալ անվտանգություն է, քանի որ, ամեն ինչ, ինչը նշված է վերEncrypted «grub.cfg»-ում (մոդուլները բեռնելիս) համահունչ է այն մոդուլներին, որոնք բեռնվում են անEncryption GRUB2-ից։

Եթե ցանկանում եք դա ստուգել, ապա առանձնացրեք/Encryption ևս մեկ բաժին sdaY, պատճենեք այնտեղ GRUB2 (grub-install գործողությունը վերEncrypted բաժնում անհնար է) և «grub.cfg»-ում (անEncryption կոնֆիգ) փոխեք նման տողերը

menuentry ‘GRUBx2’ —class parrot —class gnu-linux —class gnu —class os $menuentry_id_option ‘gnulinux-simple-382111a2-f993-403c-aa2e-292b5eac4780’ {
load_video
insmod gzio
if [ x$grub_platform = xxen ]; then insmod xzio; insmod lzopio; fi
insmod part_msdos
insmod cryptodisk
insmod luks
insmod gcry_twofish
insmod gcry_twofish
insmod gcry_sha512
insmod ext2
cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838
set root=’cryptouuid/15c47d1c4bd34e5289df77bcf60ee838’
normal /boot/grub/grub.cfg
}

տողեր
* insmod - անհրաժեշտ մոդուլների բեռնման համար, որպեսզի աշխատի վերEncrypted սկավառակի հետ;
* GRUBx2 - բեռնման մեջ հայտնված տողի անունը GRUB2-ի;
* cryptomount -u 15c47d1c4bd34e5289df77bcf60ee838 - տեսեք fdisk -l (sda9);
* set root - արմատային կարգավորում;
* normal /boot/grub/grub.cfg - կատարվող կոնֆիգուրացիայի ֆայլը վերEncrypted բաժնում։

Վստահությունը, որ բեռնվում է հենց վերEncrypted «grub.cfg», դրական արձագանք է՝ գաղտնաբառի մուտք/ոստիկանում «sdaY» ընտրելով «GRUBx2» տողում GRUB-ի մեջ:

CLI-ում աշխատելու ժամանակ, որպեսզի չզգաք կառավարվածություն (և ստուգեք, արդյոք «set root» միջավայրային փոփոխությունը գործում է), ստեղծեք դատարկ ֆայլեր ցուցանիշներ, օրինակ, վերEncrypted բաժնում «/shifr_grub», անEncryption բաժնում «/noshifr_grub». CLI-ում ստուգումը

cat /Tab-Tab

Փաստորեն, սա չի օգնի չճանաչելու վիրուսային մոդուլները, եթե այդպիսի մոդուլները հայտնվեն ձեր PC-ում։ Օրինակ, բանախոս, որը կարող է պահպանել ստեղնաշարի սեղմումները ֆայլում և խառնվել մյուս ֆայլերին «~/i386»-ում, մինչ այդ հարձակվողը ներբեռնի այն ֆիզիկական հասանելիությամբ PC-ին։

Ամենադյուրին միջոցն, որպեսզի ստուգեն, որ թվային ստորագրության պաշտպանությունը ակտիվորեն աշխատում է (չի վերագործարկվել), և ոչ ոք չի ներխուժել բեռնում, CLI-ում գրում ենք հրամանը

list_trusted

պատասխան ստանում ենք մեր «perskey»-ի պատճենը, կամ ոչինչ, եթե մեզ հարձակում են իրականացրել (այսպես էլ անհրաժեշտ է ստուգել «set check_signatures=enforce»).
Այս քայլի նախանշանային Minus-ն է՝ ձեռք ձեռքի հրամանները մտնել, եթե այս հրամանը ավելացվի «grub.cfg»-ում և պաշտպանվի թվային ստորագրությամբ, ապա ստանալու պատճենը պարտադիր ցուցադրելու ժամանակը չափազանց կարճ է, և հնարավոր չի լինի հայտնաբերել այն, ստանալով GRUB2 բեռնում:
Ուսումնասիրելու բողոքներ առանձնապես չունենք. մշակողն իր փաստաթղթավորումը թ.18.2 պաշտոնապես հայտարարում է

«Նշեք, որ նույնիսկ GRUB-ի գաղտնաբառով պաշտպանությամբ, GRUB-ը ինքնին չի կարող կանխել ֆիզիկական մուտք ունեցող մեկին այդ մեքենայի firmware-ն (օրինակ՝ Coreboot կամ BIOS) փոփոխելու համար` պատճառելով, որ մեքենան բեռնվի ուրիշ (հարձակվողի վերահսկող) սարքից: GRUB-ը առավելագույնս պարզապես մի կոճակ է անվտանգ բեռման շղթայում»:

GRUB2—որքան շատ ցնծություններով, որոնք կարող են տալ ֆալսի անվտանգության զգացում, և դրա զարգացումը արդեն գերազանցել է MS-DOS-ի գործառույթները, իսկ դա պարզապես բեռնարկող է: Երկար ժամանկով GRUB2—ն «վաղը» կարող է դառնալ OS, իսկ բեռնվող GNU/Linux վիրտուալ մեքենաները դրա համար:

Փոքրիկ վիդեո, թե ինչպես ես բացել GRUB2-ի թվային ստորագրության պաշտպանությունը, և հայտարարեցի իմ ներխուժման մասին իրական օգտվողին (վախեցրեցի, իսկ որպես ցույց տրվածը՝ հնարավոր է գրել ոչ աննշան, ոչ անվտանգ կոդ/.mod).

Խաղալ տեսանյութը

Եզրակացությունләр:

1) Բլոկային համակարգային ծածկագրումը Windows-ում ավելի հեշտ է իրականացնել, և մեկ գաղտնաբառով պաշտպանություն ավելի հարմար է, քան բազմաթիվ գաղտնաբառերով բլոկային համակարգային ծածկագրումը GNU/Linux-ում, արդարության համեմատ՝ վերջինը ավտոմատացված է:

2) Հոդվածը գրել եմ որպես առնչվող, մանրամասն հեշտ ուղեցույց դեպի VeraCrypt/LUKS-ի ամբողջական ծածկագրում մեկ տուն մեքենայում, որը ներկայումս լավագույնն է ռունետում (IMHO): Որոշումը > 50k նշաններ է, այնպես որ, դրանում չեն անդրադարձվել որոշ հետաքրքիր գլխեր. պայքարողների մասին, ովքեր անհետանում/պաշտպանվում են ստվերում; այն մասին, որ տարբեր գրքերում GNU/Linux-ում քիչ/ոչ ասված է ծածկագրության մասին; 51-րդ հոդվածի մասին ՌԴ սահմանադրությունում; ծածկագրության/запрете ընդգրկման մասին ՌԴ-ում, այն բանի համար, թե ինչու պետք է ծածկել «հիմքն/բեռնման»։ Միջոցառումն ստացվել է, և առանց այդtoo երկար է, բայց մանրամասն է (նկարի նույնիսկ պարզ քայլեր), հետևաբար, դա ձեզ շատ ժամանակ կխնայի, երբ կհանդիպեք «թ verdaderos»,

3) Բոլոր առնվազն ամբողջական ծածկագրումը իրականացվել է Windows 7 64; GNU/Linux Parrot 4x; GNU/Debian 9.0/9.5:

4) Ապրանքը հաջողությամբ ախտահանեցի իմ GRUB2 բեռնարկողին:

5) Ուսումնական նյութ ստեղծվել է, որպեսզի օգնի բոլոր կոնսպիրատիվներին СНГ-ում, որտեղ ծածկագրության հետ աշխատանքը թույլատրվում է օրենքով: Եվ առաջին հերթին նրանց համար, ովքեր ցանկանում են ամբողջական ծածկագրում հաստատել առանց մաքրելու իրենց սանիտացված համակարգերը:

6) Պարեփոխեցի և թարմացրի իմ ուղեցույցը, որն актуален է 2020 թվականին:

[G] Օգտակար փաստաթղթեր

  1. TrueCrypt-ի օգտագործողի ուղեցույց (փետրվար 2012 RU)
  2. VeraCrypt-ի փաստաթղթավորումը
  3. /usr/share/doc/cryptsetup(-run) [локальный ресурс] (GNU/Linux шифրումը cryptsetup-ով կարգավորելու պաշտոնական մանրամասն փաստաթղթություն)
  4. cryptsetup պաշտոնական FAQ (GNU/Linux шифրումը cryptsetup-ով կարգավորելու համառոտ փաստաթղթություն)
  5. LUKS սարքի шифրում (archlinux-ի փաստաթղթություն)
  6. cryptsetup- ի սինտակսի մանրամասն նկարագրություն (arch-ի ուղեցույցի էջ)
  7. crypttab- ի մանրամասն նկարագրություն (arch-ի ուղեցույցի էջ)
  8. GRUB2 պաշտոնական փաստաթղթություն.

Ուղեցույցներ: ամբողջական սկավառակային шифրում, բաժնի шифրում, ամբողջական սկավառակի шифրում Linux, ամբողջական համակարգի шифրում LUKS1.

Պատասխանելու համար պետք է գրանցված օգտվող լինել։ Մուտք, խնդրում եմ։

Բաժանո՞ւմ եք шифրում:

  • 17,1%Ես шифրում եմ հնարավոր ամեն բան։ Ես պարունակալի եմ։14

  • 34,2%Ես шифրում եմ միայն կարևոր տվյալները։28

  • 14,6%Երեկ шифրում եմ, երեկ մոռանում։12

  • 34,2%Ոչ, չեմ шифրում, դա անհարմար է և ծախսատար։28

82 օգտատեր քվեարկեց։ 22 օգտատեր հեռու մնաց։

Ընտանիք: habr.com

Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով 🔥 Գնել հուսալի հյուրընկալում DDoS պաշտպանությամբ, VPS VDS սերվերներով | ProHoster