Установка системы с шифрованием пользовательских данных

Как правильно задавать вопросы Правильно сформулированный вопрос и его грамотное оформление способствует высокой вероятности получения достаточно содержательного и по существу ответа. Общая рекомендация по составлению тем: 1. Для начала воспользуйтесь поиском форума. 2. Укажите версию ОС вместе с разрядностью. Пример: LM 19.3 x64, LM Sarah x32 3. DE. Если вопрос касается двух, то через запятую. (xfce, KDE, cinnamon, mate) 4. Какое железо. (достаточно вывод inxi -Fxz в спойлере (как пользоваться спойлером смотрим здесь)) или же дать ссылку на hw-probe 5. Суть. Желательно с выводом консоли, логами. 6. Скрин. Просьба указывать 2, 3 и 4 независимо от того, имеет ли это отношение к вопросу или нет. Так же не забываем об общих правилах Как пример вот
no avatar

Автор темы
Амдир
Сообщения: 35
Зарегистрирован: 11 июн 2018, 20:28
Решено: 1
Благодарил (а): 8 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#1

03 апр 2023, 15:09

Добрый день!

Имеется настольный компьютер со следующей конфигурацией:
  • на SSD (распознаётся как /dev/sdc) - загрузочный раздел Linux Mint 19.3 и раздел подкачки, а также загрузочный раздел Windows;
  • на жёстком диске (/dev/sda) - пользовательские данные (/home);
  • на втором жёстком диске (/dev/sdb) - торренты на раздаче.
Требуется вместо Linux Mint 19.3 установить Linux Mint 21.1 и заодно зашифровать пользовательские данные. Покопался на эту тему в Интернете, вопрос следующий: правильно ли я понимаю, что
  • оптимальное (если не единственное) решение для такой конфигурации - это при установке Linux Mint 21.1 выбрать ввод пароля при входе в систему и шифрование домашнего каталога;
  • в этом случае будет также зашифрован раздел подкачки (спящим режимом я не пользуюсь);
  • установка системы с такими параметрами НЕ СОПРОВОЖДАЕТСЯ уничтожением уже имеющихся на диске пользовательских данных;
  • каталог /home/timeshift зашифрован не будет, то есть Timeshift нельзя будет использовать для резервного копирования пользовательских данных (он у меня сейчас резервирует не только систему, но и скрытые файлы и подкаталоги в моём домашнем каталоге)?
Или есть ещё какие-то нюансы, которые я упускаю?

Спасибо.

Аватара пользователя

symon2014
Сообщения: 5935
Зарегистрирован: 16 дек 2017, 21:59
Решено: 37
Откуда: Феодосия
Благодарил (а): 32 раза
Поблагодарили: 750 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#2

03 апр 2023, 15:18

Амдир писал(а):
03 апр 2023, 15:09
каталог /home/timeshift зашифрован не будет,
Странная логика, /home зашифрован а /home/timeshift нет...

no avatar

Автор темы
Амдир
Сообщения: 35
Зарегистрирован: 11 июн 2018, 20:28
Решено: 1
Благодарил (а): 8 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#3

03 апр 2023, 15:44

symon2014 писал(а):
03 апр 2023, 15:18
Странная логика, /home зашифрован а /home/timeshift нет...
Просто я так понял, что если при установке системы выбрать шифрование домашнего каталога, то зашифрован будет не /home, а, условно говоря, /home/user. Или в этом случае шифруется весь /home, включая /home/timeshift?

Аватара пользователя

symon2014
Сообщения: 5935
Зарегистрирован: 16 дек 2017, 21:59
Решено: 37
Откуда: Феодосия
Благодарил (а): 32 раза
Поблагодарили: 750 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#4

03 апр 2023, 15:47

Амдир писал(а):
03 апр 2023, 15:44
не /home, а, условно говоря, /home/user.
Домашний каталог для системы - /home , а юзеров может быть много , и все они будут в /home.

Аватара пользователя

slant
Сообщения: 4506
Зарегистрирован: 21 июн 2017, 18:09
Решено: 99
Благодарил (а): 51 раз
Поблагодарили: 1993 раза
Контактная информация:

Установка системы с шифрованием пользовательских данных

#5

03 апр 2023, 21:22

Амдир писал(а):
03 апр 2023, 15:09
(если не единственное) решение для такой конфигурации - это при установке Linux Mint 21.1 выбрать ввод пароля при входе в систему и шифрование домашнего каталога;
Еще есть veracrypt, и возможность просто создать файл-контейнер с шифрованной FS монтируя его по необходимости. Но если есть желание/необходимость шифровать все пользовательские данные - шифрованный /home пожалуй что удобнее всего.
Амдир писал(а):
03 апр 2023, 15:09
в этом случае будет также зашифрован раздел подкачки (спящим режимом я не пользуюсь);
Если шифруется только /home - при чем здесь раздел подкачки? Это отдельная сущность.
Амдир писал(а):
03 апр 2023, 15:09
установка системы с такими параметрами НЕ СОПРОВОЖДАЕТСЯ уничтожением уже имеющихся на диске пользовательских данных;
Сопровождается или уничтожением данных на форматируемых разделах, или геморроем в попытках их случайно не затереть. А инициализация шифрованного пространства в любом случае требует его форматирования, насколько я помню.
Амдир писал(а):
03 апр 2023, 15:09
каталог /home/timeshift зашифрован не будет, то есть Timeshift нельзя будет использовать для резервного копирования пользовательских данных (он у меня сейчас резервирует не только систему, но и скрытые файлы и подкаталоги в моём домашнем каталоге)?
Timeshift в принципе не предназначен для резервного копирования пользовательских данных. Это средство создания контрольных точек для отката системы, не более. Кроме того - сильно зависит от используемой FS. Если ext4 - то он работает одним образом, если btrfs - другим. Помесь ежа с ужом, в общем.
Его конечно можно пытаться использовать как средство резервного копирования на ext4, но результат может оказаться совсем не тем, что ожидался.

Аватара пользователя

prusony
Сообщения: 252
Зарегистрирован: 04 май 2017, 11:33
Решено: 4
Благодарил (а): 173 раза
Поблагодарили: 71 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#6

04 апр 2023, 11:04

slant писал(а):
03 апр 2023, 21:22
Еще есть veracrypt
Плюсую к "Вере" . На рабочем компе, к которому доступ возможен кого угодно, спокойно храню под Верой всё что "моё". Когда нужно - монтируется виртуальный диск.

Аватара пользователя

demonlibra
Сообщения: 844
Зарегистрирован: 12 авг 2017, 09:09
Решено: 13
Откуда: Ростов-на-Дону
Благодарил (а): 29 раз
Поблагодарили: 204 раза
Контактная информация:

Установка системы с шифрованием пользовательских данных

#7

04 апр 2023, 21:18

Амдир писал(а):
03 апр 2023, 15:09
оптимальное (если не единственное) решение для такой конфигурации
Можно зашифровать весь диск, оставив только разделы /boot и /boot/efi
Можно ограничиться контейнером, таким как luks, veracrypt, truecrypt, куда Вы спрячете "важные" данные.
Всё зависит от целей и глубины Вашей паранои.
Basic (ZXSpectrum)→Ms-Dos→W95→W98→Me→XP→W7→Ubuntu 15.10→Xubuntu 16.04→Linux Mint 18.2-21.1
Контекстное меню Nemo
Сценарий вывода данных оценки ресурса диска SSD

Аватара пользователя

slant
Сообщения: 4506
Зарегистрирован: 21 июн 2017, 18:09
Решено: 99
Благодарил (а): 51 раз
Поблагодарили: 1993 раза
Контактная информация:

Установка системы с шифрованием пользовательских данных

#8

05 апр 2023, 13:40

demonlibra писал(а):
04 апр 2023, 21:18
Можно ограничиться контейнером, таким как luks, veracrypt, truecrypt
truecrypt - мертв, после странной истории. Провели аудит кода сообществом (на предмет ошибок и надежности), ничего не нашли, потом вдруг автор выпустил последнюю версию, которая только декодирует содержимое контейнеров (нет функций создания и записи внутрь) и выпил все остальные - куда дотянулся. И пропал с горизонта.
Veracrypt - форк truecrypt.

no avatar

Автор темы
Амдир
Сообщения: 35
Зарегистрирован: 11 июн 2018, 20:28
Решено: 1
Благодарил (а): 8 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#9

10 апр 2023, 19:11

История получила продолжение - я всё-таки поставил на домашний компьютер Linux Mint 21.1 Cinnamon 64bit, при установке выбрал ввод пароля при входе в систему и шифрование домашнего каталога, но похоже, что домашний каталог зашифрован не был: когда загружаюсь с LiveDVD, раздел с домашним каталогом монтируется без пароля, все файлы видны и без проблем читаются. Пытаюсь теперь сообразить, что с этим делать дальше ;-(

Вообще, если попытаться очертить границы моей "паранойи", то на данный момент меня беспокоят три вещи:

1. Telegram - там нельзя просто выйти из системы в два клика, а при следующем включении компьютера войти по логину и паролю (как в том же Skype, например). Чтобы разлогиниться, нужно заходить в параметры профиля, а логиниться заново потом придётся по коду, который высылают на мобильное устройство, по-другому никак. То есть вся процедура авторизации выстроена в расчёте на то, что пользователь один раз авторизуется на каждом из своих устройств, а дальше будет просто открывать клиентскую программу без ввода пароля. Это удобно на смартфоне или планшете, благо смартфон или планшет обычно у каждого свой, внутренняя память на современных устройствах под Android по умолчанию шифруется, а в настройках можно указать разблокировку экрана по паролю. В компьютере всё сложнее. Похожая ситуация с почтой, т.к. Thunderbird при работе с GMail тоже не спрашивает пароль.

2. Локальные копии переписки - та же почта, например, хранится в скрытом подкаталоге домашнего каталога; такая же ситуация - с Telegram и Skype (если я правильно понимаю). И очень похожая ситуация - с браузером: его файлы (кэш, куки, история, закладки и т.д.) тоже хранятся в скрытом подкаталоге домашнего каталога.

3. Раздел подкачки - но это актуально только в том случае, если там что-то остаётся после выхода из GNU/Linux (спящий режим я не использую).

Всё остальное - это собственно документы, их при необходимости можно просто в запароленных архивах хранить, или для большей надёжности - в зашифрованных контейнерах с помощью того же VeraCrypt. А вот с тремя пунктами выше (или с первыми двумя, если третий не актуален) так не получается. Причём в случае с домашним компьютером это скорее чисто теоретический интерес, но в случае с рабочим компьютером и особенно с ноутом - вполне себе практический. На ноуте я скорее всего попробую зашифровать весь SSD целиком. Рабочего компьютера у меня пока своего нет, но в скором времени ожидается, и там мне скорее всего придётся устанавливать GNU/Linux параллельно с Windows, то есть установка GNU/Linux на зашифрованный раздел в этом случае, как я понимаю, может оказаться слишком рискованной (из-за того, что Windows может определить этот раздел как неразмеченную область диска и стереть его). На домашнем компьютере у меня тоже второй системой стоит Windows, плюс в случае создания шифрованного раздела для GNU/Linux добавляется ещё очень большой геморрой с временным переносом всех пользовательских файлов на какой-нибудь внешний носитель. Поэтому меня так и заинтересовал флажок "Зашифровать мою домашнюю папку" в инсталляторе Mint ;-)

Аватара пользователя

SHERI_FFF
Сообщения: 265
Зарегистрирован: 29 дек 2022, 21:16
Решено: 2
Откуда: 101 км
Благодарил (а): 33 раза
Поблагодарили: 50 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#10

10 апр 2023, 20:01

Не по теме
Понимаю что офф, но так, ради смеха.
Никто не знает что я пользуюсь Линуксом (если и знают, то не вникают в подробности). У меня Граб установлен автоматически на загрузку Винды. То есть, посторонние люди, при загрузке системы компа автоматически попадают на Винду из которой Хом совсем не виден. Это лучший метод для меня шифрования данных для обеспечения безопасности для 90% обычных пользователей. А уж если совсем надо что-то засекретить, то еще и создаю в Линукс запароленный архив (такие данные редко используешь и изменяешь каждый день). А от "хакера" всё равно ничего не спасет, только вопрос времени и финансовой поддержки.
________________________
Команды могу только копировать :hoho:
Ноутбук Acer Aspire 5 с Manjaro inxi -Fxz
ПК с Manjaro inxi -Fxz

Аватара пользователя

symon2014
Сообщения: 5935
Зарегистрирован: 16 дек 2017, 21:59
Решено: 37
Откуда: Феодосия
Благодарил (а): 32 раза
Поблагодарили: 750 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#11

11 апр 2023, 00:30

Для любителей свечей для геммороя и параноикам. В винде и линуксе есть гостевые сеансы. В винде не помню его название , что то похоже на safety . Ну вобщем вы поняли , по окончании работы комп тупо всё забывает . И не надо шифровать и гемморою приятно.

no avatar

Автор темы
Амдир
Сообщения: 35
Зарегистрирован: 11 июн 2018, 20:28
Решено: 1
Благодарил (а): 8 раз
Контактная информация:

Установка системы с шифрованием пользовательских данных

#12

13 апр 2023, 12:21

symon2014 писал(а):
11 апр 2023, 00:30
Для любителей свечей для геммороя и параноикам. В винде и линуксе есть гостевые сеансы. В винде не помню его название , что то похоже на safety . Ну вобщем вы поняли , по окончании работы комп тупо всё забывает . И не надо шифровать и гемморою приятно.
Не мой случай, увы ;-(

Ответить

Вернуться в «Установка Linux Mint»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 2 гостя