Здравствуйте.
Встала задача с шифрованием одной из директорий в /home/user. Нужно чтобю директория расшифровывалась после правильного ввода имени/пароля пользователя и успешной авторизации. А после перезагрузки или выхода пользователя из системы директория была бы зашифрованной. Сейчас для шифрования данных я использую truecrypt, но здесь он не подходит. Подозреваю что в данном случае понадобиться копание в pam'е.
Не сталикивался ли кто-нибудь с вариантами решения этой задачи?
Да, ОС - Debian 5.0.2 десктоп.
[Решено] Шифрование директории в /home/user (при входе/выходе из системы)
Модераторы: SLEDopit, Модераторы разделов
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: [Решено] Шифрование директории в /home/user
для "копания в pam'е" вам нужен pam_mount.
http://home.coming.dk/index.php/2009/05/20...using_luks_pam_
http://home.coming.dk/index.php/2009/05/20...using_luks_pam_
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
Спасибо сказали:
-
nadge
- Сообщения: 1519
- ОС: ArchLinux, Ubuntu 10.10
Re: [Решено] Шифрование директории в /home/user
Рекомендую использовать для шифрования EncFS. Сам как раз недавно у себя настроил, доволен. А так все вроде бы правильно описано по ссылке выше.
Спасибо сказали:
-
sptica
- Сообщения: 126
- ОС: Ubuntu
Re: [Решено] Шифрование директории в /home/user
Спасибо за советы, всё оказалось весьма просто.
Если, вдруг, перед кем-нибудь встанет подобная задача, рассказываю что в итоге сделал:
1) Поставил 2 пакета encfs, libpam-encfs.
2) Создал пару директорий - ~/encrypted, ~/decrypted с паролем текущего пользователя:
3) Настроил автоматическое монтирование нужных мне директорий в /etc/security/pam_encfs.conf:
cat /etc/security/pam_encfs.conf
5) Дописал по одной строке в концы файлов /etc/pam.d/common-auth и /etc/pam.d/common-session:
Дописывать надо в конец, чтобы система не спрашивала по 2 раза пароли. Пароль на вход в систему и пароль шифрованной директории должны совпадать, иначе не будет монтироваться. Первый файл отвечает за аутентификацию в системе, второй за то чтобы зашифрованная директория была расшифрованной только во время сессии пользователя.
6) Не уверен что это нужно, но у меня на одном из этапов вроде именно без этого не работало:
В итоге получим доступ к расшифрованной директории только во время сессии пользователя.
Если, вдруг, перед кем-нибудь встанет подобная задача, рассказываю что в итоге сделал:
1) Поставил 2 пакета encfs, libpam-encfs.
2) Создал пару директорий - ~/encrypted, ~/decrypted с паролем текущего пользователя:
Код: Выделить всё
encfs ~/encrypted ~/decrypted3) Настроил автоматическое монтирование нужных мне директорий в /etc/security/pam_encfs.conf:
cat /etc/security/pam_encfs.conf
Код: Выделить всё
drop_permissions
encfs_default --idle=1
fuse_default allow_root,nonempty
#USERNAME SOURCE TARGET PATH ENCFS Options FUSE Options
#user /home/.enc/user /home/user -v,--idle=1,-test,-test2 allow_root
#- /home/.enc - -v allow_other
manager /home/manager/encrypted /home/manager/decrypted -v,--idle=1 allow_root,nonempty5) Дописал по одной строке в концы файлов /etc/pam.d/common-auth и /etc/pam.d/common-session:
Код: Выделить всё
auth sufficient pam_encfs.soДописывать надо в конец, чтобы система не спрашивала по 2 раза пароли. Пароль на вход в систему и пароль шифрованной директории должны совпадать, иначе не будет монтироваться. Первый файл отвечает за аутентификацию в системе, второй за то чтобы зашифрованная директория была расшифрованной только во время сессии пользователя.
6) Не уверен что это нужно, но у меня на одном из этапов вроде именно без этого не работало:
Код: Выделить всё
modprobe fuseВ итоге получим доступ к расшифрованной директории только во время сессии пользователя.
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: [Решено] Шифрование директории в /home/user
а почему нельзя просто зашифровать всё при выходе в ~/.bash_logout, и расшифровать при входе в ~/.bashrc
простым tar -cf - | gpg -e me
?
Да, при входе нужно будет ещё ввести пароль к секретному ключу.
-
Ленивая Бестолочь
- Бывший модератор
- Сообщения: 2760
- ОС: Debian; gentoo
Re: [Решено] Шифрование директории в /home/user
по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.
Солнце садилось в море, а люди с неоконченным высшим образованием выбегали оттуда, думая, что море закипит.
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: [Решено] Шифрование директории в /home/user
Ленивая Бестолоч... писал(а): ↑10.09.2009 09:00по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.
а... танковый аккумулятор + железные двери.
а главное - я шифрую ТОЛЬКО свои данные, их очень мало. Вы-же шифруете ВСЁ, это долго и опасно, ведь всем известно ЧТО там у вас - доступна атака по известному тексту. А мои данные вы ещё найдите на фоне /usr которая в 800М, ищите файлик в 500К... и зашифровать метр-другой - секунды, даже на первом пне.
-
nadge
- Сообщения: 1519
- ОС: ArchLinux, Ubuntu 10.10
Re: [Решено] Шифрование директории в /home/user
доступна атака по известному тексту
Доступна атака паяльником :)
А путь файлика у Вас, если я правильно понял, прописан в ~/.bashrc. К тому же удаленные файлы можно так или иначе восстановить, если поверх не затерли. Пусть это и нетривиально на линуксовых ФС, но возможно. Так что надо еще прописать команды на затирание...
ИМХО самое надежное - это файл-контейнер. И лучше - если он на флешке, которую можно подробить молотком пока будут открывать вашу дверь. В таком случае применение паяльника будет уже бессмысленно :)
-
sptica
- Сообщения: 126
- ОС: Ubuntu
Re: [Решено] Шифрование директории в /home/user
drBatty писал(а): ↑11.09.2009 10:55Ленивая Бестолоч... писал(а): ↑10.09.2009 09:00по тому, что когда вас арестовывать идут, они свет на леснице вырубают, дверь вышибают и комп забирают.
а... танковый аккумулятор + железные двери.
а главное - я шифрую ТОЛЬКО свои данные, их очень мало. Вы-же шифруете ВСЁ, это долго и опасно, ведь всем известно ЧТО там у вас - доступна атака по известному тексту. А мои данные вы ещё найдите на фоне /usr которая в 800М, ищите файлик в 500К... и зашифровать метр-другой - секунды, даже на первом пне.
Вы невнимательны, задача зашифровать одну директорию, а не "ВСЕ".