
Евгений
21.11.2017
16:29:22
И GPT тоже

Goletsa
21.11.2017
16:29:35
или 4
или 6

Евгений
21.11.2017
16:29:42
Так вот я и прошу реальный кейс

Google

Евгений
21.11.2017
16:29:55
А не воображаемый

Goletsa
21.11.2017
16:30:20
ну реальный кейс - хранилка, но у меня привыска грузить ос с отдельного небольшого носителя, что уже за рамками кейса

Евгений
21.11.2017
16:30:54
Вооот. Как нет RAID5 на дисках 4T, так и загрузки с .
А загрузка с небольшого зеркальца.
Ключевое слова небольшого.
И GPT там тоже лишний.
Время GPT придет, когда перестанут делать загрузочные носители меньше честных 2T
Если к тому времени не поймут, что оно переусложнено и не упростят.

Goletsa
21.11.2017
16:37:02
пока люди цепляются за легаси с 4 разделами и 32 бит таблицами - время никогда не придет

Евгений
21.11.2017
16:37:32
За простые решения.

Goletsa
21.11.2017
16:37:34
я молчу про невозможность проверить доверенность загрузки подписями

Евгений
21.11.2017
16:38:08
То есть GELI нет в природе

Dima
21.11.2017
16:38:21
Я помню ебался с gpt на hetzner, проклял все

Google

Евгений
21.11.2017
16:38:52

Goletsa
21.11.2017
16:38:59
А причему тут шифрование всего диска и возможность на этапе загрузки проверить целостность того же загрузчика

Dima
21.11.2017
16:39:05
На сервере конечно

Евгений
21.11.2017
16:39:16

Goletsa
21.11.2017
16:39:42
интересно как

Dima
21.11.2017
16:39:45
Потом решил что все к черту и взял ssd + 2x3Tb

Goletsa
21.11.2017
16:39:57

Dima
21.11.2017
16:40:15
АБС
Олютли

Евгений
21.11.2017
16:40:21

Goletsa
21.11.2017
16:41:08

Евгений
21.11.2017
16:41:41
Сплошное шифрование

Goletsa
21.11.2017
16:41:51
понятно что решето местами, но будто биос с костылями из 80х прям лучше
где вообще не было понятий безопасной загрузки

Евгений
21.11.2017
16:42:08
И все равно всё это игрушки, не поможет
А можно подумать с UEFI есть
Там столько колец абстракции щас

Goletsa
21.11.2017
16:43:24
ну там от вендора большинство, тот же ME дырявый

Евгений
21.11.2017
16:43:29
И все не доверенные главным - мной.
Вот-аот.

Google

Goletsa
21.11.2017
16:43:44
ну даешь опенхардвар

Евгений
21.11.2017
16:43:51
Так что ничо не спасет

Goletsa
21.11.2017
16:43:56
чо там с опенспарками? закопали?

Евгений
21.11.2017
16:44:07
Не в курс5
GEOM_RAID с форматом Promise позволяет на двух физических дисках создать один массив с тремя томами /dev/raid/r0 - /dev/raid/r2 из которых первый том имеет тип зеркало RAID1 в начале дисков, а остальные томы типа SINGLE из остатков места на дисках и их можно отдать ZFS.
А на первом томе создать MBR из одного слайса размером с этот том. И пусть хоть 6T диски.
На /dev/raid/r0s1b можно держать своп вне ZFS

Vadim
21.11.2017
17:55:44

Евгений
21.11.2017
18:02:01
Поди еще и в предположении отсутствия закладок от производителя этого железа в железе и микрокодах.

Vadim
21.11.2017
18:03:38
ну для получения сертификата ФСБ/ФСТЭК/Минобороны на самом деле этого не требуется
а на объектах, где такие машины работают, опломбировать корпус никто не запретит

Евгений
21.11.2017
18:03:59
Чего этого?

Vadim
21.11.2017
18:04:19
предположения об отсутствии

Евгений
21.11.2017
18:04:54
А чего тогда дает сертификат?

Vadim
21.11.2017
18:05:03

Евгений
21.11.2017
18:05:15
Красивую бамажку?

Vadim
21.11.2017
18:05:32
ты не с того конца к вопросу заходишь

Google

Евгений
21.11.2017
18:05:52
Я с конца реальной защищенности
А не с концамсертификата о таковой.

Vadim
21.11.2017
18:07:06
пффф... реальную защищенность тебе даст только БЭСМ-6
ты не ту отрасль выбрал, если хочешь панацею

Евгений
21.11.2017
18:08:33
А так - прикрутил доступную только для чтения полку с начальным загрузчиком, проверяющим контрольные суммы и всё
Типа WORM-носителя.
write only/read many
Физического. Типа CD-болванки однократной записи.

Vadim
21.11.2017
18:11:06
наш продукт такой и есть

Admin
ERROR: S client not available

Vadim
21.11.2017
18:11:29
просто вшивается в биос, а потом ставим джампер защиты от записи

Евгений
21.11.2017
18:11:29
Ну я и говорю, ничо таково.

Vadim
21.11.2017
18:12:01
ничо такова, но почему-то ни у кого больше нету :)

Евгений
21.11.2017
18:12:06
Там больше оформляжа.
Сертификации.
А нету потому что профанация, ценная сертификатом, который нужен мало кому.
И никому - добровольно :)

Vadim
21.11.2017
18:14:12
я тебе открою секрет: при физическом доступе к железу - и остальные сертифицированные средства, кои уже аппаратно-программные, т.е. отдельные платы - тоже профанация
а если нет разницы, зачем платить больше ? (с)

Евгений
21.11.2017
18:14:49
угу

Google

Vadim
21.11.2017
18:15:13
...разница, на самом деле, есть - наш МДЗ хотя бы умеет стопицот fs и операционок, а какой-нибудь "Аккорд" или "Соболь" - ужас в стиле дискетки с досом

Евгений
21.11.2017
18:18:04
А закладки производителя железа?
В микрокоде CPU, периферийных контроллерах
В firmware сетевого адаптера с поддержкой виртуализации
В ring -1, -2, -3

Vadim
21.11.2017
18:20:39
ты правда думаешь, что один продукт должен быть средством от всего?

Евгений
21.11.2017
18:21:05
нет

Vadim
21.11.2017
18:22:02

Евгений
21.11.2017
18:22:05
а почем бы ты купил ваш продукт домой себе?

Vadim
21.11.2017
18:23:03
мм... я предпочитаю не видеть продажников :) в том году оно 5 тыр стоило, штоле

Евгений
21.11.2017
18:23:35
Посильно, и чтот ж не купил?

Vadim
21.11.2017
18:23:57
да, это дешевле всех аналогов, пушо чисто программное :)

Евгений
21.11.2017
18:25:09
Вот! Даже тебе оно реально не надо: )

Goletsa
21.11.2017
18:25:24
мне бы первопень пригодился

Vadim
21.11.2017
18:25:32
да нет, просто я ленивый, и ребутаюсь редко :)

Евгений
21.11.2017
18:25:58

Goletsa
21.11.2017
18:26:15
прост поиграться

Евгений
21.11.2017
18:26:21
Есть хорошие и совместимые альтернативы