@freebsd_ru

Страница 316 из 669
Vladislav
29.12.2017
11:07:22
отдельно pf NAT в случае использовании несколько аплинков как в случае арендованных у аплинков IP, так и в случае своей автономки

Aleksey
29.12.2017
13:03:32
маршрутизация еще возможно не поднимается

I
29.12.2017
20:32:24
Добрый вечер. Скажите пожалуйста, есть ли возможность во фре 11 сделать аналог initramfs линуксовского? Нужно собрать veracrypt бинарь статический и засунуть его до подмонтирования / чтобы корень был полностью шифрованным. ключ брал с флешки, а контейнер veracrypt с жесткого диска, как файл /dev/loop0

aborche
29.12.2017
20:34:38
А зачем так сложно?

Google
I
29.12.2017
20:35:12
а какие варианты зашифровать корень именно из контейнера и именно веракриптом?

так очень удобно бекапить и портировать с машины на машину

aborche
29.12.2017
20:35:27
а зачем корень шифровать?

Это не linux

I
29.12.2017
20:35:58
чтобы бинарники не подменили

aborche
29.12.2017
20:36:02
Во фре все конфиги в /usr/local

I
29.12.2017
20:36:18
хотя я смотрел в сторону чексама всех бинарников, но там тоже можно намудрить

aborche
29.12.2017
20:36:47
Не подменили для чего? Рут монтируется в ro

Задачу можно поточнее?

I
29.12.2017
20:37:15
ну его же можно загрузить с live_cd и смонтировать в rw

Задача "шифровать корень, отедльно хоум раздел. средствами veracrypt. держать корень шифрованный в одном файле, также как и home. Для удобства бекапа и безопасности"

у меня в генте так сейчас работает

aborche
29.12.2017
20:39:13
При перезагрузке ключи где берутся?

Google
I
29.12.2017
20:39:29
с usb в виде файлов или yubi-key

Roman
29.12.2017
20:40:29
кстати, хороший вариант с шифрованием корня от модификации.

осталось ещё secure boot врубить и влить свои ключи

aborche
29.12.2017
20:40:59
Чем хороший?

Roman
29.12.2017
20:41:32
Чем хороший?
ну вот хочу я систему устойчивую к внешним вмешательствам.

aborche
29.12.2017
20:41:58
Всё что откуда-то берет ключи автоматом без участия человека - бесполезно

I
29.12.2017
20:42:26
без вставления юсб или yubi-key у меня система просто не загрузится

aborche
29.12.2017
20:42:51
Ну тут речь про tpm не идет

I
29.12.2017
20:43:19
осталось ещё secure boot врубить и влить свои ключи
тогда уже юзать ноут pursim и coreboot

Roman
29.12.2017
20:43:19
Ну тут речь про tpm не идет
замени на любую смарткарту

I
29.12.2017
20:43:51
чтобы uefi в ноуте не отклонил ваш usb носитель с ключами для декрипта корня

I
29.12.2017
20:44:30
Ну тут речь про tpm не идет
yubi-key хорошая альтернатива смарт-картам

почему он отклонить должен?
ну допустим модель атаки "злая горничная". а) сначала увидят что для загрузки нужны ключи б) потом модифицируют uefi от известных производителей допустим что могут быть закладки. и все usb-носители будут склонированы.

aborche
29.12.2017
20:49:20
Не факт что veracrypt отработает

Andrey
29.12.2017
20:49:44
ну вот хочу я систему устойчивую к внешним вмешательствам.
откройте для себя секьюрите левелы и прочие BSM или как их там

I
29.12.2017
20:50:29
ну так как, есть варианты создать какой-то ramdisk который будет с набором своих бинарников, дешифровать veracryptом корень, подмонтировать его, а потом переключить загрузку уже дальше из него?

Andrey
29.12.2017
20:50:30
а так корень вполне шифруется штатными средствами, правда сейчас в каренте немного из-за EFI ломают, но оно поправимо

Google
aborche
29.12.2017
20:52:50
Тут единственный вариант, когда бут с usb совмещенного с ключами. Бутнулось ведро, прошел анализ конфига машины, сравнили метки дисков. После этого поднялись ключи из закрытой области, в памяти расшифровался root и него прыгнули после расшифровки

I
29.12.2017
20:53:25
т.е. ядро грузить с юсб, вместе с ключами?

aborche
29.12.2017
20:55:05
должен быть загрузчик, который сможет понять текущий конфиг и считать ключи. например собрав deviceid и собрав из них ключ дешифровки

В любом другом случае это будет бесполезно imho

I
29.12.2017
20:56:00
а шифровать корень средствами veracrypt почему вы считаете что может не отработать?

aborche
29.12.2017
20:56:20
Либо трудозатратно с точки зрения реализации

Кто загрузит веру ? И откуда?

Вера если не имеет своего загрузчика - просто набор байтов

I
29.12.2017
20:57:27
сорри, но я не очень понимаю этапы загрузки во фре. поэтому сложно сопоставить с линуксом.

Goletsa
29.12.2017
20:58:39
а зачем тогда вам фря

I
29.12.2017
20:59:11
смотрите как делаю на генте. ядро грузит initrams. там собран бизибокс статиком, в нем слинкованные нужные комманды через симлинки на бинарь бизибокса. также веракрипт статиком. веракрипт реквести ключи с внешнего USB находя и монтируя его по UUID. далее происходит монтирование рута в /newroot, а затем switch_root /newroot и пошла загрузка init уже из корня

Goletsa
29.12.2017
20:59:28
блин, я ток 10 занес им, больше пока нет(

I
29.12.2017
21:00:03
а зачем тогда вам фря
на всех серверах фря стоит. на рабочих компах тоже хочу на нее перейти. в 11ой норм появились фишки

Goletsa
29.12.2017
21:00:34
пожалей работающих за компом

aborche
29.12.2017
21:00:48
и? Кто мешает бутнуть систему по pxe, грузануть веру и взяв ключи расшифровать корень

I
29.12.2017
21:01:32
а как взять ключи, если флешки рядом с ноутом нет?

она всегда со мной. загрузился, вытащил и убрал

ребутнул, будет pxe , но ключей не будет

пожалей работающих за компом
на рабочих работаю только я

aborche
29.12.2017
21:02:30
И?

Google
aborche
29.12.2017
21:02:58
Берем geli шифруем раздел ключами

Ключи на usb

I
29.12.2017
21:03:22
а gali в заголовках пишет тип шифрования и хеш-функции?

geli*

aborche
29.12.2017
21:03:42
Нет

Там блочное шифрование

I
29.12.2017
21:04:02
а для энтропии можно указывать внешний /dev/random?

блочный AES?

aborche
29.12.2017
21:04:15
man geli

Admin
ERROR: S client not available

aborche
29.12.2017
21:06:03
https://www.freebsd.org/doc/ru_RU.KOI8-R/books/handbook/disks-encrypting.html

I
29.12.2017
21:06:23
спс

Andrey
29.12.2017
21:06:56
сорри, но я не очень понимаю этапы загрузки во фре. поэтому сложно сопоставить с линуксом.
ну вот сначала может стоит подучить, а потом городить херню? тем паче в безопасности, которая вообще процесс.

Да и вообще что бы во фре не использовать системные механизмы, стоит подобрать факты покрепче чем, ой а я не знаю или видел в линуксе

I
29.12.2017
21:08:22
дада, я знал что могут затыкать насмерть ) дело в том что во фре я не нуб, просто всегда приходилось работать с фаерволом и жейлами. во тпрям сидеть и ковырять от ядра на низком уровне не приходилось. в линуксе - да. во бсд нет. поэтому это не повод обвинять меня в дилетанстве по безопасности. погуглил чуток, гугл не помог. пришел в любимое коммьюнити )

aborche
29.12.2017
21:09:07
Короче geli на рут и спи спокойно

I
29.12.2017
21:09:41
а по geli делали ресерч кода? есть какие-то публикации на эту тему?

aborche
29.12.2017
21:10:05
эээээ.

А на веракрипт делали?

Оно вообщет закрытое

Google
I
29.12.2017
21:10:48
да, делали. есть как приватные ресерчи, так же и опубликованные

aborche
29.12.2017
21:10:53
Трукрипт только открытый был до 7.0a

I
29.12.2017
21:10:57
даже bull ag делали на веракрипт

веракрипт тоже в сырцах

Andrey
29.12.2017
21:11:09
С учётом того что BSD в основном академическая система, тут сложно найти, то по чему ресёрч не делан

I
29.12.2017
21:11:14
https://github.com/veracrypt/VeraCrypt

aborche
29.12.2017
21:12:13
на этом ноуте хранятся ключи от запуска ядерных ракет?

Паранойя это хорошо, но предел должен быть.

I
29.12.2017
21:13:10
это не параноя. регламент

aborche
29.12.2017
21:13:25
госструктура?

I
29.12.2017
21:13:34
аутсорс по иб

aborche
29.12.2017
21:13:44
О боже

I
29.12.2017
21:14:08
в плане это не для клиента )

Andrey
29.12.2017
21:14:31
регламент, на котором можно городить самостоятельную херню, не смешите мои тапочки

aborche
29.12.2017
21:14:47
+1 :)

Каждый ...чит как он хочет?

I
29.12.2017
21:15:25
весь мир не состоит из ГОСТов, поверьте )

Andrey
29.12.2017
21:15:26
ох уж ентот мир хипстеров

I
29.12.2017
21:15:53
если вам удобно кодить в виме, вас нужно заставлять переезжать на эклипс?

aborche
29.12.2017
21:16:39
Мне неудобно :) joe наше всё

Спать пора, уснул бычок :) всем снофф

I
29.12.2017
21:20:56
бб

Страница 316 из 669