<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как зашифровать системный раздел FreeBSD?</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html</link>
    <description>Здравствуйте!&lt;br&gt;Столкнулся с такой задачей - надо поставить сервер под FreeBSD, локальный доступ к нему не предусмотрен - просто коробка с сетевыми интерфейсами. Настройка по SSH и HTTP. При этом надо сделать так, чтобы доступа к содержимому диска (в идеале - к системному разделу, но можно хотя бы к какому-то монтируемому в fstab разделу, типа DATA) не было даже при снятии винта и установке его на другой машине. Очень смутно представляю технологии шифрования, возможно ли такое?&lt;br&gt;Заранее спасибо.&lt;br&gt;</description>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (sage444)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#13</link>
    <pubDate>Mon, 26 Dec 2011 18:00:58 GMT</pubDate>
    <description>&amp;gt; средствами БИОС можно поставить пароль на контроллер накопителя. даже при изъятии/потере &lt;br&gt;&amp;gt; диска прочитать хоть один сектор невозможно. Кроме случаев, когда у заинтересованных &lt;br&gt;&amp;gt; есть аппаратный комплекс PC3000 + прямые руки.&lt;br&gt;&lt;br&gt;оу, а линк по теме? чета в моем биосе нету такой опции &lt;br&gt;&lt;br&gt;к Т.С. скрипт который будет монтировать вашу драгоценную фс вовсе не должен быть скриптом &lt;br&gt;можно ведь и скомпилить небольшой софт который как-то преобразует характеристики оборудования в ключ шифрования диска &lt;br&gt;абсолютной защиты конечно не получиться но отпугнуть неквалифицированого взломщика можно&lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (tb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#12</link>
    <pubDate>Mon, 26 Dec 2011 17:07:57 GMT</pubDate>
    <description>&amp;gt; Здравствуйте!&lt;br&gt;&amp;gt; Столкнулся с такой задачей - надо поставить сервер под FreeBSD, локальный доступ &lt;br&gt;&amp;gt; к нему не предусмотрен - просто коробка с сетевыми интерфейсами. Настройка &lt;br&gt;&amp;gt; по SSH и HTTP. При этом надо сделать так, чтобы доступа &lt;br&gt;&amp;gt; к содержимому диска (в идеале - к системному разделу, но можно &lt;br&gt;&amp;gt; хотя бы к какому-то монтируемому в fstab разделу, типа DATA) не &lt;br&gt;&amp;gt; было даже при снятии винта и установке его на другой машине. &lt;br&gt;&amp;gt; Очень смутно представляю технологии шифрования, возможно ли такое?&lt;br&gt;&amp;gt; Заранее спасибо.&lt;br&gt;&lt;br&gt;средствами БИОС можно поставить пароль на контроллер накопителя. даже при изъятии/потере диска прочитать хоть один сектор невозможно. Кроме случаев, когда у заинтересованных есть аппаратный комплекс PC3000 + прямые руки.&lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (Sergetv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#11</link>
    <pubDate>Mon, 26 Dec 2011 11:35:03 GMT</pubDate>
    <description>PavelR понял чуть правильнее.&lt;br&gt;Дополню топик - машина стоит одна, доступа к консоли нет, и локалка там чужая. SSH - для настройки поставщиком (мной) в случае чего (машину нужно снимать и вести к нам). HTTP -  для настройки сторонних сервисов клиентом, к делу не относится.&lt;br&gt;Смысл шифрования - чтобы не ковырялся кто не попадя в настройках системы, так как там используются наработки, которые мы не хотели бы распространять.&lt;br&gt;Как я понял, практически нереально, даже если сделать считывания системных данных в качестве пароля, все равно скрипт открыт, можно его вычислить и повторить&lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (DeadLoco)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#10</link>
    <pubDate>Mon, 26 Dec 2011 11:26:14 GMT</pubDate>
    <description>&amp;gt; Решение, удовлетворившее бы топикстартера в этом &lt;br&gt;&amp;gt; случае, я знаю, но говорить не буду. Мое know-how.&lt;br&gt;&lt;br&gt;Да чоужтам - поправить код geli, чтобы после таймаута консоли он проверял железку. &lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#9</link>
    <pubDate>Mon, 26 Dec 2011 11:15:40 GMT</pubDate>
    <description>&amp;gt; А какая разница какой контекст применения?&lt;br&gt;&lt;br&gt;да мозг потому что никто не хочет включать.&lt;br&gt;&lt;br&gt;&amp;gt; Сказано: &lt;br&gt;&amp;gt; ...локальный доступ к нему не предусмотрен - просто коробка с сетевыми интерфейсами. &lt;br&gt;&amp;gt; Настройка по SSH и HTTP...&lt;br&gt;&lt;br&gt;Значит - нельзя сделать, потому что описано требование:&lt;br&gt;&lt;br&gt;&amp;gt; ...При этом надо сделать так, чтобы доступа к содержимому диска (в идеале &lt;br&gt;&amp;gt; - к системному разделу, но можно хотя бы к какому-то монтируемому &lt;br&gt;&amp;gt; в fstab разделу, типа DATA) не было даже при снятии винта &lt;br&gt;&amp;gt; и установке его на другой машине...&lt;br&gt;&lt;br&gt;Потому что:&lt;br&gt;&lt;br&gt;&amp;gt; Т.е машина должна грузиться, цеплять шифрованный диск.&lt;br&gt;&lt;br&gt;без участия человека?&lt;br&gt;&lt;br&gt;&amp;gt; Снятый с этой машины диск в другом месте не должен быть прочитан. &lt;br&gt;&lt;br&gt;таким образом без участия человека данный пункт не может быть выполнен, потому что:&lt;br&gt;&lt;br&gt;&amp;gt;Способ с получением ключа по ssh удовлетворяет условию. &lt;br&gt;&lt;br&gt;_не удовлетворяет условию_. Потому что никто не помешает залезть, посмотреть, &quot;как оно работает&quot;, вытащить ключ, подключить диск.&lt;br&gt;&lt;br&gt;Именно от контекста задачи и зависит, </description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (Ingoa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#8</link>
    <pubDate>Mon, 26 Dec 2011 10:15:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Единственный вариант- раз уж есть ssh и http хранить ключ где-нить в &lt;br&gt;&amp;gt;&amp;gt; локальной сети. При загрузке получать это ключ по ssh и с &lt;br&gt;&amp;gt;&amp;gt; ним монтировать зашифрованный geli разделы.&lt;br&gt;&amp;gt; Топикстартер не расписывает контекст применения, а поэтому ответ - &quot;нельзя&quot;.&lt;br&gt;&amp;gt; Если контекст применения - &quot;локальная сеть&quot; - то значит можно и ручками &lt;br&gt;&amp;gt; вводить раз в год, ничего страшного.&lt;br&gt;&lt;br&gt;А какая разница какой контекст применения?&lt;br&gt;Сказано:&lt;br&gt;...локальный доступ к нему не предусмотрен - просто коробка с сетевыми интерфейсами. Настройка по SSH и HTTP...&lt;br&gt;&lt;br&gt;...При этом надо сделать так, чтобы доступа к содержимому диска (в идеале - к системному разделу, но можно хотя бы к какому-то монтируемому в fstab разделу, типа DATA) не было даже при снятии винта и установке его на другой машине...&lt;br&gt;&lt;br&gt;Т.е машина должна грузиться, цеплять шифрованный диск. Снятый с этой машины диск в другом месте не должен быть прочитан. Способ с получением ключа по ssh удовлетворяет условию. Кстати, даже не обязательно что бы ключ хранился в локально</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#7</link>
    <pubDate>Mon, 26 Dec 2011 08:58:21 GMT</pubDate>
    <description>&amp;gt; Единственный вариант- раз уж есть ssh и http хранить ключ где-нить в &lt;br&gt;&amp;gt; локальной сети. При загрузке получать это ключ по ssh и с &lt;br&gt;&amp;gt; ним монтировать зашифрованный geli разделы.&lt;br&gt;&lt;br&gt;Топикстартер не расписывает контекст применения, а поэтому ответ - &quot;нельзя&quot;.&lt;br&gt;&lt;br&gt;&lt;br&gt;Если контекст применения - &quot;локальная сеть&quot; - то значит можно и ручками вводить раз в год, ничего страшного.&lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (Ingoa)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#6</link>
    <pubDate>Mon, 26 Dec 2011 08:13:14 GMT</pubDate>
    <description>Единственный вариант- раз уж есть ssh и http хранить ключ где-нить в локальной сети. При загрузке получать это ключ по ssh и с ним монтировать зашифрованный geli разделы.&lt;br&gt;</description>
</item>

<item>
    <title>Как зашифровать системный раздел FreeBSD? (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/92812.html#5</link>
    <pubDate>Mon, 26 Dec 2011 05:52:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Очень смутно представляю технологии шифрования, возможно ли такое?&lt;br&gt;&amp;gt;&amp;gt; Будет возможно, если ключ шифрования будет храниться вне &quot;коробки&quot;, например вводиться &lt;br&gt;&amp;gt;&amp;gt; при загрузке вручную.  Я так полагаю, что это &quot;не ваш &lt;br&gt;&amp;gt;&amp;gt; вариант&quot;, так что, скорее всего, точный ответ - &quot;такое не возможно&quot;.&lt;br&gt;&amp;gt; Да с какого же перепугу?&lt;br&gt;&lt;br&gt;Да вот с такого:&lt;br&gt;&lt;br&gt;&amp;gt; кто мешает монтировать по nfs директорию с ключевым файлом..&lt;br&gt;&lt;br&gt;1) Это всё-равно &quot;ключ шифрования будет храниться вне коробки&quot;.&lt;br&gt;&lt;br&gt;2) Условие:&lt;br&gt;&lt;br&gt;&quot;При этом надо сделать так, чтобы доступа к содержимому диска (в идеале - к системному разделу, но можно хотя бы к какому-то монтируемому в fstab разделу, типа DATA) не было даже при снятии винта и установке его на другой машине. &quot; &lt;br&gt;&lt;br&gt;выполняться не будет - скрипт виден, замонтировать NFS можно, а следовательно можно и получить доступ к содержимому диска&quot;.&lt;br&gt;&lt;br&gt;вот с такого и перепугу.&lt;br&gt;&lt;br&gt;&lt;br&gt;Топикстартер не расписывает контекст применения, а поэтому ответ - &quot;нельзя&quot;.&lt;br&gt;</description>
</item>

</channel>
</rss>
