Mark ☢️
Мало ли. Вдруг маски шоу
Mark ☢️
А там бухалтерия чорная и архивы цп
Кирилл Луконин
J
Кирилл Луконин
Mark ☢️
Mark ☢️
Парольчики при ребуте вводить
Mark ☢️
Кирилл Луконин
мне интересен механизм гарантированного секрета
Mark ☢️
Pavel
Терморектальный криптоанализатор взламывает любой шифр за пять минут. Причем три минуты тратишь на разогрев
Mark ☢️
Заебали
Mark ☢️
Есть чо по существу ?
Кирилл Луконин
=D
J
Заебали
Чот да.
Сколько учился и работал, столько и слышал об этом разговоры.
Mark ☢️
Да
Mark ☢️
Но в идеале пообьектно
Mark ☢️
Хотя нет. Пообьектно не надо
J
Вообще интересно поглядеть как люди делают)
Александр
Да
где ты собираешься хранить ключ\пассфразу?
Mark ☢️
Вот о чем и спрашиваю
Mark ☢️
Нодов поштучно. Чо б вручную не вводить при буте
Mark ☢️
Кароч как сделать-то ?
J
Мне говном кажется идея ключи хранить на бумажке\в голове и руками вводить.
J
Но если на всех серверах TPM есть, можно красиво сделать.
Только тут уже вопрос доверия к TPM)
Mark ☢️
J
Тпм не защищает от пиздинга сервера целиком
А dmcrypt не защищает от извлечения ключа из оперативки. Даже отработанная методика есть. Охладить, извлечь, быстро переставить в технический комп, сдампить содержимое памяти целиком.)
Александр
Если можно сделать дамп памяти ничего не поможет
Михаил
ладно, закончили) сейчас почищу ветку
J
Михаил
Михаил
безопасность это всегда компромис между безопасностью и удобством
Anonymous
однозначно внутри виртуалок шифровать
Anonymous
через контроллер шифрование, ни от чего не защищает, кроме вынимания диска/дисков
Anonymous
ну тут люди, вон от маскишоу шифруются )
Anonymous
мы сами тут планируем шифрованием бекапов на S3, с помощью самого клиента.
J
Да ладно, мне кажется, OSD шифровать тоже неплохая история, если с умом делать.
Я бы хранил данные в EC пулах при таком раскладе и использовал бы в идеале для каждого OSD свой ключ, но можно и по одному на каждый OSD хост для простоты.
При такой петрушке нужно будет все ключи добыть чтобы гарантированно извлечь нужные данные. Но это паранойя уже, конечно)
Михаил
не ну заканчиваем отклонятся от темы)
Роман
Я против шифрования ceph
Михаил
вы заставляете включать вахтера, а я таки это не люблю
Sergei
Михаил
наркомания в @cloud_flood или если не тяжелая @cloud_ru
Михаил
Михаил
темболее ветку про ceph+ шифрование я оставил
Anonymous
ак потом и получаются "вырезки" из контекста )
Sergei
Михаил
Михаил
там из всей ветки три ответа можно вынести: "не шифруй, шифруй в вм, наркоман чтоле?!"
Роман
Вовремя я на шифрование ceph съехал
Михаил
а, еще шифруй OSD
Sergei
и все диски в luks
Александр
Нодов поштучно. Чо б вручную не вводить при буте
Тогда тебя тут же возьмут за задницу. Здесь техническая сторона дела вторична. Не знаю, как остальные, а я пару раз наблюдал, как работают оперативники. Эти люди знают, куда идут, зачем идут, что им делать и кого брать.
Александр
Поэтому никаких паролей в голове.
Александр
В одной большой (да что там, лидере рынка, хехе) организации в годы оны было организовано так: ноут с ключами в секретной комнате. Пока ноут не воткнёшь - все критические сервисы посасывают. В случае визита ноут просто расхреначивался молотком.
Александр
Я это к чему: если ты не продумаешь саму методику, цена твоему шифрованию будет ноль, сколь изящно не реализуй его технически.
J
Парни, никто из вас не находил табличку с erase block size для разных ssd? Мне бы для моих самсунгов 950 Pro.
Sven
с праздником!
Александр
Прекрати
Александр
Во всех чатах одни и теже
Anonymous
Спасибо, всех с празником
Александр
Админы что ли?
Anonymous
нет конечно 😄
J
я маску на стройке нашел)
Oleg
Во всех чатах одни и теже
Это вы про себя вероятно. Поздравление с праздником, это позитивно и препятствовать этому не красиво (или не культурно)
Александр
Где праздник? И у кого? Что позитивного в этом? Кто препятствует?
Oleg
Ответы на все вопросы очевидны.
Anonymous
kiosaku
# ceph -s
health HEALTH_OK
kiosaku
вот он - лучший подарок :)
Евгений
вот он - лучший подарок :)
cluster 87113e72-2660-47e1-8629-2141ee373035
health HEALTH_WARN
2 pgs stuck unclean
recovery 224/3440078 objects misplaced (0.007%)
Евгений
Vladimir
health HEALTH_WARN
crush map has legacy tunables (require argonaut, min is firefly)
crush map has straw_calc_version=0