Përdorimi i QubesOS për të punuar me Windows 7

Në Habrë nuk ka shumë artikuj që i kushtohen sistemit operativ Qubes, dhe ato që kam parë përshkruajnë pak eksperiencën e përdorimit. Shpresoj të korrigjoj këtë në shembullin e përdorimit të Qubes si një mjet mbrojtjeje të mjedisit Windows dhe, njëkohësisht, të vlerësoj numrin e përdoruesve që flasin rusisht të sistemit.

Përdorimi i QubesOS për të punuar me Windows 7

Pse Qubes?

Historia me përfundimin e mbështetjes për Windows 7 dhe rritja e shqetësimeve të përdoruesve çoi në nevojën për të organizuar punën e këtij sistemi operativ, duke marrë parasysh kërkesat e mëposhtme:

  • tĂ« sigurohet pĂ«rdorimi i njĂ« Windows 7 tĂ« aktivizuar plotĂ«sisht me mundĂ«sinĂ« pĂ«r tĂ« instaluar pĂ«rditĂ«sime dhe aplikacione tĂ« ndryshme (pĂ«rfshirĂ« pĂ«rmes Internetit);
  • tĂ« realizohet pĂ«rjashtim i plotĂ« ose selektiv i ndĂ«rveprimeve rrjetore sipas kushteve (modet e punĂ«s nĂ« mĂ«nyrĂ« autonome dhe filtrimi i trafikut);
  • tĂ« ofrohet mundĂ«sia e lidhjes selektive tĂ« mediave tĂ« jashtme dhe pajisjeve.

Ky përzgjedhje kufizimesh presupozon një përdorues të qartë të përgatitur, pasi lejohet administrimi i pavarur, dhe kufizimet nuk lidhen me bllokimin e veprimeve të potencialshme, por me përjashtimin e gabimeve të mundshme ose ndikimeve dëmtuese të softuerit. Pra, brenda modelit nuk ka një shkelës të brendshëm.

Në kërkimin e një zgjidhjeje ne shpejt heqëm dorë nga ideja e realizimit të kufizimeve me mjete të përfshira ose shtesë të Windows, pasi është mjaft e vështirë të kufizohet në mënyrë efektive një përdorues me të drejta admini, duke i lënë mundësinë për të instaluar aplikacione.

Zgjedhja tjetër e zgjidhjes ishte izolimi përmes virtualizimit. Mjetet e njohura për virtualizimin desktop (p.sh., si virtualbox) janë të pakohë për zgjidhjen e problemeve të sigurisë dhe kufizimet e përmendura do të ishin të nevojshme të realizoheshin nga përdoruesi duke i ndryshuar vazhdimisht ose duke i konfigurimin pronësitë e makinës virtuale mysafire (më pas VM), duke rritur kështu rreziqet e gabimeve.

Në të njëjtën kohë, ne kishim përvojën e përdorimit të Qubes si një sistem desktop të përdoruesit, por kishim dyshime për stabilitetin e punës me Windows mysafire. U vendos të kontrollohet versioni aktual i Qubes, pasi kufizimet e vendosura përputhen shumë mirë me paradigmat e këtij sistemi, veçanërisht zbatimin e modeleve të makinave virtuale dhe integrimin vizual. Më vonë, do të përpiqem të tregoj sa më shkurt të jetë e mundur mbi idetë dhe mjetet e Qubes, duke përdorur shembuj të zgjidhjes së problemit të vendosur.

Llojet e virtualizimit Xen

Në thelb të Qubes është hipervizori Xen, i cili minimizon funksionet e menaxhimit të burimeve të procesorit, memories dhe makinave virtuale. Të gjitha punët e tjera me pajisjet janë përqendruar në dom0, me bazë në bërthamën Linux (në Qubes, për dom0 përdoret distribucioni Fedora).

Përdorimi i QubesOS për të punuar me Windows 7

Xen mbështet disa lloje virtualizimi (do të jap shembuj për arkitekturën Intel, megjithatë Xen mbështet edhe të tjerë):

  • paravirtualizimi (PV) — njĂ« mod virtualizimi pa pĂ«rdorimin e mbĂ«shtetjes harduerike, ngjason me virtualizimin e kontejnerĂ«ve, mund tĂ« pĂ«rdoret pĂ«r sisteme me bĂ«rthamĂ« tĂ« pĂ«rshtatur (nĂ« kĂ«tĂ« modalitet funksionon dom0);
  • virtualizimi i plotĂ« (HVM) — nĂ« kĂ«tĂ« modalitet pĂ«r burimet e procesorit pĂ«rdoret mbĂ«shtetje harduerike, ndĂ«rsa tĂ« gjithĂ« pajisjet tjera emulohen me mjete QEMU. Ky Ă«shtĂ« mĂ«nyra mĂ« universale pĂ«r tĂ« nisur sisteme tĂ« ndryshme operative;
  • paravirtualizimi ndihmĂ«s (PVH — ParaVirtualized Hardware) — njĂ« mod virtualizimi qĂ« pĂ«rdor mbĂ«shtetje harduerike kur pĂ«r punĂ«n me pajisjet bĂ«rthama e sistemit mysafir pĂ«rdor drejtorĂ« tĂ« pĂ«rshtatur pĂ«r mundĂ«sitĂ« e hipervizorit (p.sh., memorja e ndarĂ«), duke eliminuar nevojĂ«n pĂ«r emulim me QEMU dhe duke rritur performancĂ«n e hyrjes-daljes. BĂ«rthama Linux qĂ« nga versioni 4.11 mund tĂ« punojĂ« nĂ« kĂ«tĂ« modalitet.

Përdorimi i QubesOS për të punuar me Windows 7

Deri në versionin Qubes 4.0, për arsye sigurie, ndalohet përdorimi i modit të paravirtualizimit (përfshirë lidhjen me njohuritë e njohura të cenueshmërive të arkitekturës Intel, të cilat pjesërisht zgjidhen me përdorimin e virtualizimit të plotë), si parazgjedhje vendoset moda PVH.

Kur përdoret emulimi (modi HVM), nisja e QEMU bëhet në një VM të izoluar të quajtur stubdomain, duke reduktuar kështu rreziqet e shfrytëzimit të gabimeve të mundshme në realizim (projekti QEMU përmban shumë kod, përfshirë përkompatibilitet).
Ky modalitet në rastin tonë duhet të përdoret për Windows.

Makinat virtuale shërbyese

NĂ« arkitekturĂ«n e sigurisĂ« Qubes, njĂ« nga mundĂ«sitĂ« kryesore tĂ« hipervizorit Ă«shtĂ« kalimi i pajisjeve PCI nĂ« mjedisin e mysafirĂ«ve. PĂ«rjashtimi i pajisjeve lejon izolimin e pjesĂ«s mysafire tĂ« sistemit nga sulmet e jashtme. Xen e mbĂ«shtet kĂ«tĂ« pĂ«r modet PV dhe HVM, nĂ« rastin e dytĂ« kĂ«rkohet mbĂ«shtetje IOMMU (Intel VT-d) — menaxhimi hardueror i memories pĂ«r pajisjet e virtualizuara.

Kështu krijohen disa makina virtuale sistemike:

  • sys-net, tĂ« cilĂ«s i kalohen pajisjet rrjetĂ« dhe qĂ« pĂ«rdoret si njĂ« urĂ« pĂ«r makina tĂ« tjera virtuale, pĂ«r shembull, qĂ« realizojnĂ« funksionet e njĂ« firewall-i ose klienti tĂ« rrjetit VPN;
  • sys-usb, tĂ« cilĂ«s i kalohen kontrollet USB dhe pajisjet e tjera periferike;
  • sys-firewall, e cila nuk pĂ«rdor pajisje, por funksionon si njĂ« firewall pĂ«r makinat e lidhura virtuale.

Për të punuar me pajisjet USB përdoren shërbime proxy që sigurojnë gjithashtu:

  • pĂ«r klasĂ«n e pajisjeve HID (pajisje ndĂ«rfaqe njeri) kalimin e komandave nĂ« dom0;
  • pĂ«r pajisjet e lĂ«vizshme, ridrejtimin e volumit tĂ« pajisjeve nĂ« makina tĂ« tjera virtuale (pĂ«rveç dom0);
  • ridrejtimin e pajisjeve USB tĂ« drejtpĂ«rdrejta (pĂ«rdoren USBIP dhe mjetet e integrimit).

Në një konfigurim të tillë, një sulm i suksesshëm përmes grumbullit rrjetë ose pajisjeve të lidhura mund të çojë në kompromitimin vetëm të makinë shërbimi që është aktive, dhe jo të gjithë sistemit në përgjithësi. Pas rivendosjes së makinë shërbimi, ajo do të ngarkohet në gjendjen e saj origjinale.

Mjetet e integrimit të VM

Ka disa mĂ«nyra pĂ«r tĂ« ndĂ«rvepruar me desktopin e makinĂ«s virtuale — instalimi i aplikacioneve nĂ« sistemin mysafir ose emulimi i videos nĂ«pĂ«rmjet mjeteve tĂ« virtualizimit. Aplikacionet mysafire mund tĂ« pĂ«rfshijnĂ« mjete tĂ« ndryshme universale pĂ«r qasje me distancĂ« (RDP, VNC, Spice etj.) ose tĂ« adaptohen pĂ«r hipervizorin konkret (kĂ«to mjete zakonisht quhen mjete mysafire). NjĂ« variant i pĂ«rzier mund tĂ« pĂ«rdoret, kur hipervizori emulon input-output pĂ«r sistemin mysafir, ndĂ«rsa ofron mundĂ«sinĂ« e pĂ«rdorimit tĂ« njĂ« protokolli qĂ« kombinon input-output, siç Ă«shtĂ« rasti me Spice. NĂ« kĂ«tĂ« rast, mjetet e qasjes me distancĂ« zakonisht optimizojnĂ« imazhin, pasi supozojnĂ« punĂ« pĂ«rmes rrjetit, gjĂ« qĂ« ndikon negativisht nĂ« cilĂ«sinĂ« e figurĂ«s.

Qubes ofron mjete tĂ« veta pĂ«r integrimin e VM. NĂ« radhĂ« tĂ« parĂ« Ă«shtĂ« nĂ«nstruktura grafike — dritaret nga makinat e ndryshme virtuale shfaqen nĂ« njĂ« desktop tĂ« vetme me kufizime tĂ« veçanta ngjyrash. NĂ« pĂ«rgjithĂ«si, mjetet e integrimit shfrytĂ«zojnĂ« mundĂ«sitĂ« e hipervizorit — memorien e pĂ«rbashkĂ«t (Xen grant table), mjetet e njoftimit (kanali i ngjarjeve Xen), depoja e pĂ«rbashkĂ«t xenstore dhe protokolli i komunikimit vchan. Me ndihmĂ«n e tyre realizohen komponentĂ«t bazĂ« qrexec dhe qubes-rpc, si dhe shĂ«rbimet aplikative — ridrejtimi i zĂ«rit ose USB, transferimi i skedarĂ«ve ose pĂ«rmbajtjes sĂ« ndĂ«rprerĂ«sit, ekzekutimi i komandave dhe nisja e aplikacioneve. Ka mundĂ«si pĂ«r tĂ« vendosur politika qĂ« kufizojnĂ« shĂ«rbimet e disponueshme nĂ« VM. NĂ« figurĂ«n mĂ« poshtĂ« Ă«shtĂ« njĂ« shembull i procedurĂ«s sĂ« inicializimit tĂ« ndĂ«rveprimit midis dy VM.

Përdorimi i QubesOS për të punuar me Windows 7

Kështu puna në VM kryhet pa përdorimin e rrjetit, gjë që lejon përdorimin e plotë të VM autonome për të shmangur rrjedhjen e informacionit. Për shembull, kështu realizohet ndarja e operacioneve kriptografike (PGP/SSH), kur çelësat e mbyllur përdoren në VM izoluara dhe nuk dalin jashtë tyre.

Modelet, aplikacionet dhe VM njëherësh

Të gjitha punët e përdoruesit në Qubes kryhen në makina virtuale. Sistemi kryesor i hostit përdoret për menaxhimin e funksionimit të tyre dhe vizualizimin. OS instalohen së bashku me një grup themelor makinë virtualesh të bazuara në modele (TemplateVM). Një model i tillë përbën një VM Linux të bazuar në shpërndarrjen Fedora ose Debian, me mjete integrimi të instaluara dhe të konfiguruara, si dhe ndarje sistemore dhe përdoruesi të dedikuara. Instalimi dhe përditësimi i software-it kryhet nga menaxheri i paketave (dnf ose apt) nga depozitë të konfiguruara me kontrolle të detyrueshme të nënshkrimit digjital (GnuPG). Qëllimi i këtyre VM është të sigurojnë besueshmërinë në VM aplikative që nisin mbi bazën e tyre.

VM aplikative (AppVM) gjatë nisjes përdor një snapshot të ndarjes sistemore përkatëse të modelit VM, dhe pas përfundimit hiqet ky snapshot pa ruajtur ndryshimet. Të dhënat e nevojshme për përdoruesin ruhen në një ndarje përdoruesi unike për çdo VM aplikative, e cila montrohet në katalogun e shtëpisë.

Përdorimi i QubesOS për të punuar me Windows 7

NjĂ« mĂ«nyrĂ« e dobishme pĂ«r sa i pĂ«rket sigurisĂ« mund tĂ« jetĂ« pĂ«rdorimi i VM-ve tĂ« pĂ«rkohshme (disposibleVM). NjĂ« VM e tillĂ« krijohet nĂ« bazĂ« tĂ« njĂ« shablloni nĂ« momentin e nisjes dhe aktivizohet me njĂ« qĂ«llim — tĂ« ekzekutojĂ« njĂ« aplikacion, duke pĂ«rfunduar punĂ«n e saj pas mbylljes. VM-tĂ« e pĂ«rkohshme mund tĂ« pĂ«rdoren pĂ«r tĂ« hapur skedarĂ« tĂ« dyshimtĂ«, pĂ«rmbajtja e tĂ« cilĂ«ve mund tĂ« çojĂ« nĂ« shfrytĂ«zimin e dobĂ«sive tĂ« aplikacioneve specifike. MundĂ«sia pĂ«r tĂ« nisur njĂ« VM tĂ« pĂ«rkohshme Ă«shtĂ« e integruar nĂ« menaxherin e skedhave (Nautilus) dhe klientin e postĂ«s elektronike (Thunderbird).

VM-tĂ« Windows gjithashtu mund tĂ« pĂ«rdoren pĂ«r krijimin e njĂ« shablloni dhe tĂ« njĂ« VM tĂ« pĂ«rkohshme, pĂ«r kĂ«tĂ« profilin e pĂ«rdoruesit e kemi transferuar nĂ« njĂ« seksion tĂ« veçantĂ«. NĂ« variantin tonĂ«, ky shabllon do tĂ« pĂ«rdoret nga pĂ«rdoruesi pĂ«r detyra administrimi dhe instalimi aplikacionesh. NĂ« bazĂ« tĂ« shabllonit do tĂ« krijohen disa VM aplikative — me akses tĂ« kufizuar nĂ« rrjet (funksionalitetet standarde sys-firewall) dhe pa asnjĂ« qasje nĂ« rrjet fare (nuk krijohet njĂ« pajisje virtuale rrjetit). TĂ« gjitha ndryshimet dhe aplikacionet e instaluara nĂ« shabllon do tĂ« jenĂ« tĂ« disponueshme pĂ«r kĂ«tĂ« VM, dhe edhe nĂ« rast se ndodhin pĂ«rfshirje tĂ« programeve kĂ«rcĂ«nuese, ato do tĂ« mos kenĂ« akses nĂ« rrjet pĂ«r t'u komprometuar.

Lufta për Windows

Mundësitë e përmendura më sipër janë baza e Qubes dhe funksionojnë relativisht stabilisht, por komplikimet fillojnë me Windows. Për integrimin e Windows është e nevojshme të përdoret një grup mjetesh hosti të Qubes Windows Tools (QWT), i cili përfshin drejtpërdrejtë për të punuar me Xen, drejtorin qvideo dhe një grup utilitarësh për shkëmbimin e informacionit (pranimi dhe dërgimi i skedarëve, clipboard). Procesi i instalimit dhe konfigurimit është dokumentuar hollësisht në faqen e projektit, kështu që do të ndajmë përvojën tonë në përdorim.

Sfidha kryesore është esencialisht mungesa e mbështetjes për mjetet e zhvilluar. Duket se zhvilluesit kryesorë (QWT) nuk janë të disponueshëm dhe projekti i integrimit me Windows është në pritje të zhvilluesit kryesor. Prandaj, së pari, ishte e nevojshme të vlerësohej funksionaliteti dhe të kuptohet mundësia për mbështetje vetanake në rast nevoje. Drita më e vështirë për zhvillim dhe debugim është drejtuesi grafik, i cili emulon adaptorin e videos dhe ekranin për formimin e imazhit në memorien e përbashkët, duke lejuar shfaqjen e gjithë desktopit ose ndonjë dritare aplikacioni në dritaren e sistemit pritës. Gjatë analizës së funksionit të drejtuesit, ne adaptojmë kodin për ndërtim në ambientin Linux dhe punuam mbi skemën e debugimit midis dy sistemeve Windows gastare. Në fazën e ndërtimit të përbashkët, u bënë disa ndryshime që e lehtësuan punën tonë, kryesisht në pjesën e instalimit "të qetë" të mjeteve, dhe gjithashtu eliminuam degradimin shqetësues të performancës gjatë punës së gjatë në VM. Rezultatet e punës janë dokumentuar në një raport të veçantë. repozitorit, kështu që për një kohë të shkurtër inspiruam zhvilluesin kryesor të Qubes.

Faza mĂ« kritike nĂ« aspektin e stabilitetit tĂ« sistemit gazdues Ă«shtĂ« nisja e Windows, kĂ«tu mund tĂ« shihni ekranin blu tĂ« njohur (ose madje edhe tĂ« mos e shihni). PĂ«r shumicĂ«n e gabimeve tĂ« identifikuara u gjetĂ«n variante tĂ« ndryshme zgjidhjeje — heqja e drejtorĂ«ve Xen pĂ«r pajisjet bllokuese, deaktivizimi i balancimit tĂ« memories sĂ« VM-ve, ngulja e konfigurimeve rrjetore dhe minimizimi i numrit tĂ« bĂ«rthamakĂ«ve. NdĂ«rtimi ynĂ« i mjeteve gazdore instalohet dhe punon nĂ« Windows 7 dhe Windows 10 tĂ« azhurnuara plotĂ«sisht (pĂ«rveç qvideo).

Për të kaluar nga mjedisi real në atë virtual shfaqet një problem me aktivizimin e Windows në rastin e përdorimit të versioneve OEM të parainstaluara. Sistemet e tilla përdorin aktivizimin në bazë të licencave që janë të shkruara në UEFI të pajisjes. Për të punuar siç duhet me aktivizimin është e nevojshme të transmetoni në sistemin e gazdës një nga seksionet ACPI të sistemit pritës tërësisht (tabela SLIC) dhe pak të redaktoni të tjera, duke shkruar prodhuesin. Xen lejon konfigurimin e përmbajtjes së tabelave ACPI të tjera, por pa modifikimin e atyre kryesore. Një zgjidhje erdhi nga një patch nga një projekt të ngjashëm OpenXT, i cili u adaptua për Qubes. Këto korrigjime ishin të dobishme jo vetëm për ne dhe u transmetuan në depot kryesore të Qubes dhe në bibliotekën Libvirt.

Dobësitë e dukshme të mjeteve të integrimit të Windows do të duhej të ishin mungesa e mbështetjes për tingujt, pajisjet USB dhe vështirësia në punën me media, pasi nuk ka mbështetje harduerike për GPU. Por këto nuk pengojnë përdorimin e VM-ve për të punuar me dokumente zyrtare, nuk pengojnë nisjen e aplikacioneve specifike korporative.

KĂ«rkesa pĂ«r tĂ« kaluar nĂ« modin offline ose me rrjet tĂ« kufizuar pas krijimit tĂ« modelit tĂ« VM Windows u realizua duke krijuar konfigurimet pĂ«rkatĂ«se tĂ« VM-ve aplikative, dhe mundĂ«sia e lidhjes selektive tĂ« mediave tĂ« jashtme u trajtua gjithashtu me mjete standarde tĂ« OS-sĂ« — kur lidhen, ato janĂ« tĂ« disponueshme nĂ« VM-nĂ« sistemore sys-usb, nga e cila mund tĂ« "kalojnĂ«" nĂ« VM-nĂ« e nevojshme. Desktopi i pĂ«rdoruesit duket pĂ«rafĂ«rsisht kĂ«shtu.

Përdorimi i QubesOS për të punuar me Windows 7

Versioni përfundimtar i sistemit u pranua pozitivisht (sa i lejon një zgjidhje kaq komplekse) nga përdoruesit, dhe mjetet standarde të sistemit lejuan të zgjerohej përdorimi në vendin e punës mobile me akses përmes VPN.

Në vend të përfundimit

Virtualizimi në përgjithësi ndihmon në zvogëlimin e rreziqeve nga përdorimi i sistemeve Windows që kanë mbetur pa mbështetje - nuk detyron sigurimin e kompatibilitetit me pajisje të reja harduerike, lejon përjashtimin ose kontrollin e aksesit në sistem përmes rrjetit ose nëpërmjet pajisjeve të lidhura, dhe mundëson realizimin e një mjedisi për ekzekutimin një herë.

OS Qubes, e bazuar në idenë e izolimit përmes virtualizimit, ndihmon në përdorimin e këtyre dhe mekanizmave të tjerë për të ofruar siguri. Nga jashtë, shumë e shohin Qubes në radhë të parë si një përpjekje për anonimitet, por kjo është një sistem i dobishëm si për inxhinierët, të cilët shpesh kombinuan projekte, infrastruktura dhe sekretet për aksesin në to, ashtu si edhe për hulumtuesit e sigurisë. Ndarja e aplikacioneve, të dhënave dhe formalizimi i ndërveprimeve të tyre janë hapat fillestarë në analizën e kërcënimeve dhe projektimin e një sistema mbrojtjeje. Kjo ndarje ndihmon në strukturimin e informacionit dhe zvogëlimin e mundësisë për gabime për shkak të faktorëve njerëzorë - nxituar, lodhur etj.

Aktualisht, fokusi kryesor në zhvillim është zgjerimi i funksionalitetit të mjediseve Linux. Po përgatitet për lëshim versioni 4.1, i cili do të bazohet në Fedora 31 dhe do të përfshijë versionet e fundit të komponenteve kyç Xen dhe Libvirt. Duhet theksuar se Qubes krijohet nga profesionistë në fushën e sigurisë informacionit, të cilët gjithmonë lëshojnë përditësime në rastin e zbulimit të kërcënimeve të reja apo gabimeve.

Pasthënie

Një nga mundësitë eksperimentale që ne po zhvillojmë lejon krijimin e VM-ve me mbështetje për aksesin e mysafirëve në GPU në bazë të teknologjisë Intel GVT-g, e cila lejon përdorimin e mundësive të adaptrit grafik dhe zgjeron ndjeshëm fushën e aplikimit të sistemit. Në momentin e shkrimit të artikullit, kjo funksionalitet punon për ndërtimet testuese të Qubes 4.1 dhe është e disponueshme në. github.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster