[Решено] Шифрование директории в /home/user (при входе/выходе из системы)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

sptica
Сообщения: 126
ОС: Ubuntu

[Решено] Шифрование директории в /home/user

Сообщение sptica »

Здравствуйте.

Встала задача с шифрованием одной из директорий в /home/user. Нужно чтобю директория расшифровывалась после правильного ввода имени/пароля пользователя и успешной авторизации. А после перезагрузки или выхода пользователя из системы директория была бы зашифрованной. Сейчас для шифрования данных я использую truecrypt, но здесь он не подходит. Подозреваю что в данном случае понадобиться копание в pam'е.

Не сталикивался ли кто-нибудь с вариантами решения этой задачи?

Да, ОС - Debian 5.0.2 десктоп.
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: [Решено] Шифрование директории в /home/user

Сообщение Ленивая Бестолочь »

для "копания в pam'е" вам нужен pam_mount.
http://home.coming.dk/index.php/2009/05/20...using_luks_pam_
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Re: [Решено] Шифрование директории в /home/user

Сообщение nadge »

Рекомендую использовать для шифрования EncFS. Сам как раз недавно у себя настроил, доволен. А так все вроде бы правильно описано по ссылке выше.
Спасибо сказали:
sptica
Сообщения: 126
ОС: Ubuntu

Re: [Решено] Шифрование директории в /home/user

Сообщение sptica »

Спасибо за советы, всё оказалось весьма просто.

Если, вдруг, перед кем-нибудь встанет подобная задача, рассказываю что в итоге сделал:

1) Поставил 2 пакета encfs, libpam-encfs.

2) Создал пару директорий - ~/encrypted, ~/decrypted с паролем текущего пользователя:

Код: Выделить всё

encfs ~/encrypted ~/decrypted

3) Настроил автоматическое монтирование нужных мне директорий в /etc/security/pam_encfs.conf:
cat /etc/security/pam_encfs.conf

Код: Выделить всё

drop_permissions
encfs_default --idle=1
fuse_default allow_root,nonempty

#USERNAME        SOURCE             TARGET PATH      ENCFS Options        FUSE Options
#user        /home/.enc/user    /home/user    -v,--idle=1,-test,-test2        allow_root
#-        /home/.enc    -         -v            allow_other
manager        /home/manager/encrypted    /home/manager/decrypted    -v,--idle=1    allow_root,nonempty

5) Дописал по одной строке в концы файлов /etc/pam.d/common-auth и /etc/pam.d/common-session:

Код: Выделить всё

auth sufficient pam_encfs.so

Дописывать надо в конец, чтобы система не спрашивала по 2 раза пароли. Пароль на вход в систему и пароль шифрованной директории должны совпадать, иначе не будет монтироваться. Первый файл отвечает за аутентификацию в системе, второй за то чтобы зашифрованная директория была расшифрованной только во время сессии пользователя.

6) Не уверен что это нужно, но у меня на одном из этапов вроде именно без этого не работало:

Код: Выделить всё

modprobe fuse


В итоге получим доступ к расшифрованной директории только во время сессии пользователя.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [Решено] Шифрование директории в /home/user

Сообщение drBatty »

sptica писал(а):
09.09.2009 12:53
В итоге получим доступ к расшифрованной директории только во время сессии пользователя.

а почему нельзя просто зашифровать всё при выходе в ~/.bash_logout, и расшифровать при входе в ~/.bashrc
простым tar -cf - | gpg -e me
?

Да, при входе нужно будет ещё ввести пароль к секретному ключу.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Ленивая Бестолочь
Бывший модератор
Сообщения: 2760
ОС: Debian; gentoo

Re: [Решено] Шифрование директории в /home/user

Сообщение Ленивая Бестолочь »

drBatty писал(а):
09.09.2009 20:16
а почему нельзя просто зашифровать всё при выходе в ~/.bash_logout, и расшифровать при входе в ~/.bashrc
простым tar -cf - | gpg -e me
?

по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: [Решено] Шифрование директории в /home/user

Сообщение drBatty »

Ленивая Бестолоч... писал(а):
10.09.2009 09:00
по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.

а... танковый аккумулятор + железные двери.
а главное - я шифрую ТОЛЬКО свои данные, их очень мало. Вы-же шифруете ВСЁ, это долго и опасно, ведь всем известно ЧТО там у вас - доступна атака по известному тексту. А мои данные вы ещё найдите на фоне /usr которая в 800М, ищите файлик в 500К... и зашифровать метр-другой - секунды, даже на первом пне.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Re: [Решено] Шифрование директории в /home/user

Сообщение nadge »

доступна атака по известному тексту

Доступна атака паяльником :)

А путь файлика у Вас, если я правильно понял, прописан в ~/.bashrc. К тому же удаленные файлы можно так или иначе восстановить, если поверх не затерли. Пусть это и нетривиально на линуксовых ФС, но возможно. Так что надо еще прописать команды на затирание...

ИМХО самое надежное - это файл-контейнер. И лучше - если он на флешке, которую можно подробить молотком пока будут открывать вашу дверь. В таком случае применение паяльника будет уже бессмысленно :)
Спасибо сказали:
sptica
Сообщения: 126
ОС: Ubuntu

Re: [Решено] Шифрование директории в /home/user

Сообщение sptica »

drBatty писал(а):
11.09.2009 10:55
Ленивая Бестолоч... писал(а):
10.09.2009 09:00
по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.

а... танковый аккумулятор + железные двери.
а главное - я шифрую ТОЛЬКО свои данные, их очень мало. Вы-же шифруете ВСЁ, это долго и опасно, ведь всем известно ЧТО там у вас - доступна атака по известному тексту. А мои данные вы ещё найдите на фоне /usr которая в 800М, ищите файлик в 500К... и зашифровать метр-другой - секунды, даже на первом пне.


Вы невнимательны, задача зашифровать одну директорию, а не "ВСЕ".
Спасибо сказали: