
Vladislav
29.12.2017
11:07:22
отдельно pf NAT в случае использовании несколько аплинков как в случае арендованных у аплинков IP, так и в случае своей автономки

Aleksey
29.12.2017
13:03:32
маршрутизация еще возможно не поднимается

I
29.12.2017
20:32:24
Добрый вечер. Скажите пожалуйста, есть ли возможность во фре 11 сделать аналог initramfs линуксовского? Нужно собрать veracrypt бинарь статический и засунуть его до подмонтирования / чтобы корень был полностью шифрованным. ключ брал с флешки, а контейнер veracrypt с жесткого диска, как файл /dev/loop0

aborche
29.12.2017
20:34:38
А зачем так сложно?

Google

I
29.12.2017
20:35:12
а какие варианты зашифровать корень именно из контейнера и именно веракриптом?
так очень удобно бекапить и портировать с машины на машину

aborche
29.12.2017
20:35:27
а зачем корень шифровать?
Это не linux

I
29.12.2017
20:35:58
чтобы бинарники не подменили

aborche
29.12.2017
20:36:02
Во фре все конфиги в /usr/local

I
29.12.2017
20:36:18
хотя я смотрел в сторону чексама всех бинарников, но там тоже можно намудрить

aborche
29.12.2017
20:36:47
Не подменили для чего? Рут монтируется в ro
Задачу можно поточнее?

I
29.12.2017
20:37:15
ну его же можно загрузить с live_cd и смонтировать в rw
Задача "шифровать корень, отедльно хоум раздел. средствами veracrypt. держать корень шифрованный в одном файле, также как и home. Для удобства бекапа и безопасности"
у меня в генте так сейчас работает

aborche
29.12.2017
20:39:13
При перезагрузке ключи где берутся?

Google

I
29.12.2017
20:39:29
с usb в виде файлов или yubi-key

Roman
29.12.2017
20:40:29
кстати, хороший вариант с шифрованием корня от модификации.
осталось ещё secure boot врубить и влить свои ключи

aborche
29.12.2017
20:40:59
Чем хороший?

Roman
29.12.2017
20:41:32
Чем хороший?
ну вот хочу я систему устойчивую к внешним вмешательствам.

aborche
29.12.2017
20:41:58
Всё что откуда-то берет ключи автоматом без участия человека - бесполезно

I
29.12.2017
20:42:26
без вставления юсб или yubi-key у меня система просто не загрузится

Roman
29.12.2017
20:42:30

aborche
29.12.2017
20:42:51
Ну тут речь про tpm не идет

I
29.12.2017
20:43:19

Roman
29.12.2017
20:43:19

I
29.12.2017
20:43:51
чтобы uefi в ноуте не отклонил ваш usb носитель с ключами для декрипта корня

Roman
29.12.2017
20:44:24

I
29.12.2017
20:44:30
почему он отклонить должен?
ну допустим модель атаки "злая горничная". а) сначала увидят что для загрузки нужны ключи б) потом модифицируют uefi от известных производителей допустим что могут быть закладки. и все usb-носители будут склонированы.

aborche
29.12.2017
20:49:20
Не факт что veracrypt отработает

Andrey
29.12.2017
20:49:44

I
29.12.2017
20:50:29
ну так как, есть варианты создать какой-то ramdisk который будет с набором своих бинарников, дешифровать veracryptом корень, подмонтировать его, а потом переключить загрузку уже дальше из него?

Andrey
29.12.2017
20:50:30
а так корень вполне шифруется штатными средствами, правда сейчас в каренте немного из-за EFI ломают, но оно поправимо

Google

aborche
29.12.2017
20:52:50
Тут единственный вариант, когда бут с usb совмещенного с ключами. Бутнулось ведро, прошел анализ конфига машины, сравнили метки дисков. После этого поднялись ключи из закрытой области, в памяти расшифровался root и него прыгнули после расшифровки

I
29.12.2017
20:53:25
т.е. ядро грузить с юсб, вместе с ключами?

aborche
29.12.2017
20:55:05
должен быть загрузчик, который сможет понять текущий конфиг и считать ключи. например собрав deviceid и собрав из них ключ дешифровки
В любом другом случае это будет бесполезно imho

I
29.12.2017
20:56:00
а шифровать корень средствами veracrypt почему вы считаете что может не отработать?

aborche
29.12.2017
20:56:20
Либо трудозатратно с точки зрения реализации
Кто загрузит веру ? И откуда?
Вера если не имеет своего загрузчика - просто набор байтов

I
29.12.2017
20:57:27
сорри, но я не очень понимаю этапы загрузки во фре. поэтому сложно сопоставить с линуксом.

Goletsa
29.12.2017
20:58:39
а зачем тогда вам фря

I
29.12.2017
20:59:11
смотрите как делаю на генте. ядро грузит initrams. там собран бизибокс статиком, в нем слинкованные нужные комманды через симлинки на бинарь бизибокса. также веракрипт статиком. веракрипт реквести ключи с внешнего USB находя и монтируя его по UUID. далее происходит монтирование рута в /newroot, а затем switch_root /newroot и пошла загрузка init уже из корня

Goletsa
29.12.2017
20:59:28
блин, я ток 10 занес им, больше пока нет(

I
29.12.2017
21:00:03
а зачем тогда вам фря
на всех серверах фря стоит. на рабочих компах тоже хочу на нее перейти. в 11ой норм появились фишки

Goletsa
29.12.2017
21:00:34
пожалей работающих за компом

aborche
29.12.2017
21:00:48
и? Кто мешает бутнуть систему по pxe, грузануть веру и взяв ключи расшифровать корень

I
29.12.2017
21:01:32
а как взять ключи, если флешки рядом с ноутом нет?
она всегда со мной. загрузился, вытащил и убрал
ребутнул, будет pxe , но ключей не будет

aborche
29.12.2017
21:02:30
И?

Google

aborche
29.12.2017
21:02:58
Берем geli шифруем раздел ключами
Ключи на usb

I
29.12.2017
21:03:22
а gali в заголовках пишет тип шифрования и хеш-функции?
geli*

aborche
29.12.2017
21:03:42
Нет
Там блочное шифрование

I
29.12.2017
21:04:02
а для энтропии можно указывать внешний /dev/random?
блочный AES?

aborche
29.12.2017
21:04:15
man geli

Admin
ERROR: S client not available

aborche
29.12.2017
21:06:03
https://www.freebsd.org/doc/ru_RU.KOI8-R/books/handbook/disks-encrypting.html

I
29.12.2017
21:06:23
спс

Andrey
29.12.2017
21:06:56
Да и вообще что бы во фре не использовать системные механизмы, стоит подобрать факты покрепче чем, ой а я не знаю или видел в линуксе

I
29.12.2017
21:08:22
дада, я знал что могут затыкать насмерть ) дело в том что во фре я не нуб, просто всегда приходилось работать с фаерволом и жейлами. во тпрям сидеть и ковырять от ядра на низком уровне не приходилось. в линуксе - да. во бсд нет. поэтому это не повод обвинять меня в дилетанстве по безопасности. погуглил чуток, гугл не помог. пришел в любимое коммьюнити )

aborche
29.12.2017
21:09:07
Короче geli на рут и спи спокойно

I
29.12.2017
21:09:41
а по geli делали ресерч кода? есть какие-то публикации на эту тему?

aborche
29.12.2017
21:10:05
эээээ.
А на веракрипт делали?
Оно вообщет закрытое

Google

I
29.12.2017
21:10:48
да, делали. есть как приватные ресерчи, так же и опубликованные

aborche
29.12.2017
21:10:53
Трукрипт только открытый был до 7.0a

I
29.12.2017
21:10:57
даже bull ag делали на веракрипт
веракрипт тоже в сырцах

Andrey
29.12.2017
21:11:09
С учётом того что BSD в основном академическая система, тут сложно найти, то по чему ресёрч не делан

I
29.12.2017
21:11:14
https://github.com/veracrypt/VeraCrypt

aborche
29.12.2017
21:12:13
на этом ноуте хранятся ключи от запуска ядерных ракет?
Паранойя это хорошо, но предел должен быть.

I
29.12.2017
21:13:10
это не параноя. регламент

aborche
29.12.2017
21:13:25
госструктура?

I
29.12.2017
21:13:34
аутсорс по иб

aborche
29.12.2017
21:13:44
О боже

I
29.12.2017
21:14:08
в плане это не для клиента )

Andrey
29.12.2017
21:14:31
регламент, на котором можно городить самостоятельную херню, не смешите мои тапочки

aborche
29.12.2017
21:14:47
+1 :)
Каждый ...чит как он хочет?

I
29.12.2017
21:15:25
весь мир не состоит из ГОСТов, поверьте )

Andrey
29.12.2017
21:15:26
ох уж ентот мир хипстеров

I
29.12.2017
21:15:53
если вам удобно кодить в виме, вас нужно заставлять переезжать на эклипс?

aborche
29.12.2017
21:16:39
Мне неудобно :) joe наше всё
Спать пора, уснул бычок :) всем снофф

I
29.12.2017
21:20:56
бб