Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia Tuesday TopDrive KupDnes Navrcholu Bomba NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Jak na šifrovaný virtuální server

Důležitá data se na serverech často šifrují. To má ovšem velkou nevýhodu při pádu nebo restartu systému. USB flash disk s klíči v serveru nechat nemůžeme a chodit k němu při každém restartu také není nejpohodlnější. Zajímavým postupem, který vyšel popsaný na howtoforge.com, je použití normálního systému, na kterém běží šifrovaný virtuální stroj. Klíč se dát díky tomu zadávat třeba přes SSH a eliminuje se tak nutnost přítomnosti admina při novém startu systému.

Předchozí zprávička Následující zprávička        
Lael Ophir
Lael Ophir (neregistrovaný)
4. 5. 2009 23:27 Nový

TPM?

celé vlákno
A neřeší uložení klíče modul TPM?
Sten
Sten (neregistrovaný)
5. 5. 2009 11:36 Nový

Re: TPM?

celé vlákno
Ne, pokud vám někdo ukradne celý server, tak buď je vám šifrování úplně na houby, nebo musíte ten klíč stejně nějak aktivovat.
pht
pht (neregistrovaný)
5. 5. 2009 10:20 Nový

RE: Jak na šifrovaný virtuální server

celé vlákno
Stejného efektu lze dosáhnout tím, že "systém" necháme nezašifrovaný a šifrujeme pouze oddíl s daty. Nevím koho by zajímal super tajný obsah /bin/bash ...

Nicméně zadávat pouze heslo přes SSH bez přítomnosti nějaké další HW autentizace je trochu amatéřina. Takže té cestě do serverovny se stejně nevyhnete.
Sten
Sten (neregistrovaný)
5. 5. 2009 11:38 Nový

RE: Jak na šifrovaný virtuální server

celé vlákno
A víte o tom, že tohle není bezpečné? Spousta šifrovaných dat se totiž potom může dostat do nešfirovaných částí (třeba jako swap nebo pracovní kopie do /tmp nebo /var/tmp). Přesně stejný problém je s "bezpečností" šifrování ve Windows.
pht
pht (neregistrovaný)
6. 5. 2009 6:40 Nový

RE: Jak na šifrovaný virtuální server

celé vlákno
Nebezpečné to je, pokud připustíte aby se tam ta data dostala. Stejně tak se můžou dostat na plochu uživatele, který s nimi pracuje.
uživatel si přál zůstat v anonymitě
5. 5. 2009 11:39 Nový

sifrovanie

celé vlákno
Ako sa riesi situacia, ze niekto ma fyzicky pristup k serveru, tym padom moze patchnut ssh na nom beziace, cim si nasledne moze odchytit heslo/kluc pouzity ku startu virtualky....
Je toto dajako chranene?
Sten
Sten (neregistrovaný)
5. 5. 2009 11:56 Nový

Re: sifrovanie

celé vlákno
To by teoreticky šlo ochránit přes TPM a HW kalkulačkou s request-response aktivací klíče (pokud to TPM umí). Ale pokud má někdo fyzický přístup k vašemu serveru, asi mu nebude dělat problém patchnout initramdisk tak, že po startu provede dd odemčeného disku přes síť.
ujo imro
ujo imro (neregistrovaný)
5. 5. 2009 15:13 Nový

Re: sifrovanie

celé vlákno
takze jediny bezpecny sposob, ako ochranit data na servery je zasifrovat cely disk, vratane boot particie a nahadzovat ho rucne/osobne....
Sten
Sten (neregistrovaný)
5. 5. 2009 16:10 Nový

Re: sifrovanie

celé vlákno
Jediný bezpečný způsob je mít vlastní serverovnu, viz Cold Boot Attack.
pht
pht (neregistrovaný)
6. 5. 2009 6:43 Nový

Re: sifrovanie

celé vlákno
To se řeší tak, že "síť" nikam nevede.
Sten
Sten (neregistrovaný)
6. 5. 2009 17:48 Nový

Re: sifrovanie

celé vlákno
Pokud ta síť nikam nevede, jak se tam SSHčknu?
pht
pht (neregistrovaný)
7. 5. 2009 6:59 Nový

Re: sifrovanie

celé vlákno
Z nějakého admin. notebooku.
pht
pht (neregistrovaný)
6. 5. 2009 6:42 Nový

Re: sifrovanie

celé vlákno
Normálně na to stačí nějaká crypto dongle nebo karta, tj. něco co nelze odchytit, když to použijete.
arch127
5. 5. 2009 14:45 Nový

len initramdisk ... na domace pouzitie staci ;)

celé vlákno
http://ex-it.eu/arxphnx-screen_n_record/arxphnx-cm_cryptorootboot_over_net.ogg

realne v prevadzke par mesiacov, funkcne bez virtualu
Zasílat nově přidané příspěvky e-mailem        

Přehled názorů

TPM?
Lael Ophir 4. 5. 2009 23:27
└ 
Re: TPM?
Sten 5. 5. 2009 11:36
RE: Jak na šifrovaný virtuální server
pht 5. 5. 2009 10:20
└ 
RE: Jak na šifrovaný virtuální server
Sten 5. 5. 2009 11:38
 
└ 
RE: Jak na šifrovaný virtuální server
pht 6. 5. 2009 06:40
sifrovanie
anonymní uživatel 5. 5. 2009 11:39
├ 
Re: sifrovanie
Sten 5. 5. 2009 11:56
│
├ 
Re: sifrovanie
ujo imro 5. 5. 2009 15:13
│
│
└ 
Re: sifrovanie
Sten 5. 5. 2009 16:10
│
└ 
Re: sifrovanie
pht 6. 5. 2009 06:43
│
 
└ 
Re: sifrovanie
Sten 6. 5. 2009 17:48
│
 
 
└ 
Re: sifrovanie
pht 7. 5. 2009 06:59
└ 
Re: sifrovanie
pht 6. 5. 2009 06:42
len initramdisk ... na domace pouzitie staci ;)
arch127 5. 5. 2009 14:45