
I
29.12.2017
21:25:36
+ AES-128
это про gbde, на основе чего работает geli
сорри, geli покруче чем gbde

Dmitry
29.12.2017
21:45:51
+1 к geli root

Google

Dmitry
29.12.2017
21:46:50
Вот прямо щас

I
29.12.2017
21:53:50
читаю ман, в целом очень ок. даже рандом-генератор может внешний юзать. так же как и внешнее устройство шифрования на базе алгоритмов поддерживаемых.
Вот прямо щас
а swap это disk0p2 ? он тоже шифруется GELI one-time key?

Dmitry
29.12.2017
22:00:11
Ага
Загрузчик токо наверное без подписи
Но имхо в загрузчик ченить быстренько запихнуть сложнее чем в рамдиск
Так-то от кражи мне думается оно ок

Roman
29.12.2017
22:03:44

Dmitry
29.12.2017
22:04:56
Но можно сделать проверку чексуммы раздела с загрузчиком после бута на всякий случай, во

I
29.12.2017
22:05:56
с коребутом, чуть модифицированным, подписал бы RSA ключем этот рамдиск и не парился. и в коребуте держалбы паблик ключ для проверки подписи.

Google

Dmitry
29.12.2017
22:07:07
Ну коребут тоже можно подменить

I
29.12.2017
22:07:20
да, но уже сложнее сделать это быстро

Vadim
29.12.2017
22:07:21
так, вы всё еще ШИФРОВАЛОВО рута от подмены бинарей обсуждаете?
это реально делается не так, а в биосе
пользуясь случаем, порекламирую наш Эшелоновский МДЗ :)

Roman
29.12.2017
22:08:06

Vadim
29.12.2017
22:08:23
но он потребует защиты биоса на запись, в смысле исключить аппаратный доступ

Roman
29.12.2017
22:08:36

Dmitry
29.12.2017
22:08:41
Да и вообще всё это фигня. Быстро можно пихнуть аппаратный кейлоггер и свободен

Vadim
29.12.2017
22:08:41
попытки соорудить всё это средствами ОС - костыл
в биосе?
ну, наш продукт = модуль доверенной загрузки

Roman
29.12.2017
22:09:19

I
29.12.2017
22:09:23
тогда и ноут ваш нужно покупать

Vadim
29.12.2017
22:09:48
зачем наш? любой совместимый с известной утилитой flashrom
я просто по секрету скажу, аппаратные МДЗ тоже не от любой атаки защитят
так что пломбу на корпус или что-то типа - всё равно придётся думать. каким бы ни было решение.

I
29.12.2017
22:10:46
у вас серт на разработку криптографических программ от фсб. ну вы же понимаете как проходит эта сертификация софта. вы же разработчик как раз

Vadim
29.12.2017
22:11:20
и что? от этого RSA своими ключами перестает работать? )
это как UEFI secure boot, только ключи свои, и удобное администрование

I
29.12.2017
22:11:43

Google

Roman
29.12.2017
22:12:03

Vadim
29.12.2017
22:12:39
подписанный, ессно

Roman
29.12.2017
22:13:06

Vadim
29.12.2017
22:13:14
ну я лог внимательно не читал
я увидел, что человек хочет шифрование корня на самом деле не для шифрования
а для исключения подмены файлов
дык вот, эта задача решается доверенными загрузчиками
к сожалению, менеджмент эцсамое, я бы дал черновик статьи на Хабр с принципом работы, но он не опубликован до сих пор ))
просто техписы ничего не понимают, и в официальной инфе ересь всякая

I
29.12.2017
22:14:52
а можете просто текст зашарить?

Roman
29.12.2017
22:14:55

Vadim
29.12.2017
22:15:18
тем, что проверяешь ты только загрузчик, а дальше тебе подменили бинари, и соси?

I
29.12.2017
22:15:45
бинарь geli подменили, который аттачит рута шифрованного?

Roman
29.12.2017
22:16:29

Andrey
29.12.2017
22:16:46
в общем, бонбу к ноуту, чеку к руке, отпустил, пиздыкс и готово

Roman
29.12.2017
22:17:10

Vadim
29.12.2017
22:18:17

I
29.12.2017
22:18:19

Vadim
29.12.2017
22:18:31
в UEFI сделали на отъебись

Google

Vadim
29.12.2017
22:18:46
с другой стороны, оно и к лучшему в плане вендор-лока

Andrey
29.12.2017
22:19:31

Vadim
29.12.2017
22:19:47

Roman
29.12.2017
22:20:00

Vadim
29.12.2017
22:20:00
но платно.
но дешево, т.к. аппаратно защищать бушь сам :)

I
29.12.2017
22:20:33
да я только за )

Admin
ERROR: S client not available

Vadim
29.12.2017
22:20:40
https://uc-echelon.ru/raspisanie
по идее берешь да записываешься

I
29.12.2017
22:21:04
ок. спс

Andrey
29.12.2017
22:21:42
так вот я и говорю, либо массовость либо не для всех, как с той же мандатной защитой, PGP и прочими ништяками

Vadim
29.12.2017
22:22:14
вот вам неофицицально от меня ОПИСАЛОВО принципа работы
те, кому надо, всё поймут по "форк одного вполне известного загрузчика"
конфигуратор кстати на генте %)
тому що не понимают, чо это и зачем
а, впрочем об этом в файле написано, я повторяюсь :)

I
29.12.2017
22:26:19
мск

Google

Vadim
29.12.2017
22:26:51
приезжай в гости и скажи "хочу купить МДЗ девелоперскую версию блабла сертификат не нужен" ))

I
29.12.2017
22:27:09
да хоть завтра могу приехать )

Vadim
29.12.2017
22:27:29
разработчики (точнее уже один) очень обрадуются хотя б фидбеку от нормального технаря, а не этих режимных рыл ))

I
29.12.2017
22:28:44
эх, как раз распланировал с чем повозиться в эти длительные праздники

Vasiliy
29.12.2017
22:32:51

I
29.12.2017
22:33:11
thinkpad x1 carbon gen 5th
и dell t7810 tower

Vasiliy
29.12.2017
22:34:12
lenovo почти наверняка не прошьется неподписанным модом :/

Vadim
29.12.2017
22:35:29
ну, берем МДЗ, подписываем, включаем SecureBoot, PROFIT ?

Vasiliy
29.12.2017
22:36:04
С другой стороны, можно попробовать прописать загрузчик в UEFI и подписать

I
29.12.2017
22:36:44
вообщем куда мне приехать для экспериментов? )

Vadim
29.12.2017
22:36:57
Электрозаводская, 24 )
только уже опоздал на полторы недели )

Vasiliy
29.12.2017
22:37:19
30 декабря в субботу? :)

I
29.12.2017
22:37:30
слоган для канала появился freeBSD шифрует, соединяет, защищает )
да могу хоть 31ого днем

Vadim
29.12.2017
22:37:49

I
29.12.2017
22:37:51
у меня шаббата нет по субботам

Vasiliy
29.12.2017
22:37:58
Если б я рабочую машину не выключил на праздники, я б тебе прямо щас образ собрал б