Перейти к содержимому

Шифрование мультизагрузочного USB-накопителя

5

Цель:
полное шифрование мультизагрузочного USB-накопителя, содержащего загрузочные компакт-диски и конфиденциальную информацию

Проблема:
я экспериментировал с XBoot ( https://sites.google.com/site/shamurxboot/download ), чтобы создать мультизагрузочную флешку, которую я мог бы использовать для работы (перенос с различными ОС и загрузочными дисками),

Для тех, кто не знаком с XBoot, он копирует различные ISO-образы на флэш-диск и создает загрузчик в качестве внешнего интерфейса в Syslinux или Grub4dos. Или может быть установлен, чтобы не использовать любой загрузчик.

Я хотел бы иметь возможность носить с собой некоторые загрузочные компакт-диски с предварительно загруженной на них информацией о компании, а также хранить файлы на диске.

По причинам, относящимся к информации, хранящейся в том, что я несу, в идеале я бы хотел, чтобы весь диск был зашифрован.
Редактировать:
файлы ISO, а также раздел, где хранятся данные.

Возможные решения, которые я изучил:
я понимаю, что TrueCrypt ( http://www.truecrypt.org/ ) способен использовать собственный загрузчик для расшифровки диска перед его загрузкой. Я использовал это раньше и теоретически понимаю, как зашифровать диск, на котором я загружаю несколько операционных систем.

Редактировать: я знаю, что TrueCrypt не поддерживает файловые системы EXT, но диск будет отформатирован как FAT32 / NTFS со всеми загрузочными дисками, существующими как ISO

Можно ли как-нибудь установить TrueCrypt на диск и направить один загрузчик на другой (это не самый чистый подход, но, на мой взгляд, это лучший шанс для работы)?

Есть ли более чистый / более эффективный способ достижения желаемого результата?

Редактировать 2:
В идеале я ищу программное решение, а не аппаратное решение.

Редактировать 3:
мне удалось зашифровать весь диск с помощью TrueCrypt, но внешний загрузчик не предназначен для использования в качестве загрузчика меню типа grub. У кого-нибудь есть опыт редактирования меню?

Редактировать 4:
я пытался использовать другую программу, предложенную одним из респондентов, Easy2Boot. С точки зрения функциональности он работает очень похоже на XBoot в том смысле, что он просто создает интерфейс загрузки grub4dos для файлов ISO. Я столкнулся с той же проблемой, когда однажды установив ее, я не смог правильно указать загрузчик truecrypt на этот загрузчик. Так как бы мне это сделать? Я знаю, что это возможно, потому что даже из Easy2Boot, когда я загружаю живой CD, такой как Hirens, он переходит от загрузчика Grub4DOS к загрузчику Hiren.

9 147 просмотров
Will.Beninger спросил 13 лет назад
W 1 349

4 ответа

4
Принятый ответ

First, for using bootable CDs you don't need multiboot, so this is a part that I don't understand.

Second, why not put all the sensitive data in one encrypted truecrypt partition that you can open from whichever OS that you boot from.

Third, if this is company data you are protecting, you could maybe justify buying hardware encryption such as Apricorn Aegis Secure Key, or Imation Defender F200 Biometric Flash Drive.

image

Я настроил его так, чтобы я мог загружаться с Flashdrive вместо того, чтобы идти в ОС для загрузки. Оттуда я могу загрузить любой загрузочный CD OS / Utility, который я загрузил на Flashdrive, из меню типа grub, которое позволяет мне выбирать. Я храню различные документы об учетных записях / паролях на флэш-диске, а также довольно много инструментов поддержки сети, специфичных для нашей сети, которые хранятся в разделе. Аппаратное шифрование, безусловно, является опцией, но стоимость больших дисков является экспоненциальной. В идеале я бы зашифровал мой текущий 64 ГБ флэш-накопитель USB3.

Will.Beninger · 13 лет назад · 0

Вы не ответили на мой второй пункт выше.

harrymc · 13 лет назад · 0

Извиняюсь, я думал, что логика моего безумия говорит сама за себя. хаха, я стремлюсь зашифровать весь диск, потому что, если диск потерян или украден, он бесполезен и безопасен со всеми данными. Поскольку ISO также будут зашифрованы, можно предположить, что единственным, кто их загружает, будет я, а риск доступа к данным незначителен. Эта настройка проще, потому что после расшифровки диска и запуска загруженной ОС информация также будет расшифрована и пригодна для использования мной в информационных целях.

Will.Beninger · 13 лет назад · 0

Это абсолютно теоретически: создайте загрузочный том truecrypt, который будет содержать ISO-образы, а затем используйте что-то вроде [Easy2Boot](https://sites.google.com/a/rmprepusb.com/www/tutorials/72---easyboot- --a-grubdos-multiboot-drive-that-is-easy-to-easy-to-обслуживания / e2bv1) для загрузки правильного iso. Это попытка зашифровать весь usb, а не отдельный iso.

harrymc · 13 лет назад · 1

Я попробовал, и я вернул результаты в вопрос.

Will.Beninger · 13 лет назад · 0

Я все еще думаю, что шифрование всего диска - самый простой способ. Другим способом было бы разделить usb на две части: (1) live boot cd - минимальный linux или bartpe, (2) раздел TrueCrypt, содержащий ISO. Затем вы загружаетесь в live cd, монтируете раздел TrueCrypt и запускаете ISO. Это можно сделать двумя способами: (1) в качестве виртуальной машины с помощью портативного VirtualBox или чего-либо еще, или (2) с помощью утилиты, такой как MobaLiveCD.

harrymc · 13 лет назад · 1

Я думаю, что это может быть моим единственным вариантом в этом случае. Я оставлю это открытым до тех пор, пока не кончится щедрость, и посмотрю, есть ли у кого-нибудь идеи. Я доложу обо всем, что в итоге сделаю. Спасибо!

Will.Beninger · 13 лет назад · 0

Простота, как правило, самый безопасный способ.

harrymc · 13 лет назад · 1
harrymc ответил 13 лет назад
H 249 057
2

If you want to use software encryption, you will not be able to boot most Linux ISOs if ISO files are encrypted. The only ISOs which could boot in this case are those which load everything into initramfs (one example is RIPLinux; unfortunately, seems that its development is stopped), or those that you modified to add encryption support to their initramfs.

The problem is that the bootloader used by TrueCrypt (or any other software encryption program) can set up a BIOS INT 13h handler to provide the next bootloader with access to the encrypted data, but this INT 13h handler cannot be used after the Linux kernel has started. However, most Linux ISOs need to have access to the ISO contents after starting Linux, and everything needed to get such access must be present in the initramfs image (which is loaded by the bootloader using BIOS INT 13h calls before starting the Linux kernel). Of course, you won't find TrueCrypt support in initramfs of any usual Linux ISOs.

In fact, even making the initramfs code from a Linux ISO find the ISO contents when booting from USB requires some hacks. If you read the description of ISO boot process used by Easy2Boot, you will notice that it modifies the partition table of the USB drive to add a partition which corresponds to the sector range used by the ISO image file (which is required to be contiguous — i.e., not fragmented); the initramfs code then should mount this partition to get access to the ISO contents. Obviously, this will not work if the ISO image is encrypted, unless the initramfs code is modified to support the used encryption.

So you have these options:

  1. Avoid including any sensitive data into ISO images. Create two partitions on the USB drive — one for sensitive data (encrypted by TrueCrypt or whatever you choose), another for booting (unencrypted).

  2. Figure out how to install a usable bootloader inside a TrueCrypt partition, then either use only initramfs-based ISOs, or modify initramfs images to add TrueCrypt support. If you choose this way, I would suggest to try using SYSLINUX first, because, unlike GRUB, it does not attempt to install into MBR (and you need to avoid using MBR and the embedding area before the first partition, because the TrueCrypt bootloader will be installed there).

  3. Buy an USB drive with hardware encryption which can be unlocked without any software — e.g., one of drives suggested in the other answer. However, check carefully before you buy, or you may run into some problems — e.g., for the Apricorn Aegis Secure Key one of reviews on Amazon says:

    It seems to dislike even the slightest power interruptions. If I connect it before starting an OS, during the boot of Windows or Linux when it detects USB devices, it will disconnect it due to the brief interruption in USB connectivity. I will have to reach down and enter the PIN again.

    Note: This is not a scenario that it is advertised to work in or anything, but I was able to do this on my previous pin-pad-having USB drive without issues... I installed Linux on the drive so that it was bootable, but when I try to boot Linux, it disconnects it during the phase where it detects USB devices. It continues booting if I reach down and re-unlock the drive, but it's a pain.

    And the Imation Defender F200 Biometric drive might turn out to be not usable for booting if it also resets in such cases, and turns out to be too slow to unlock during BIOS initialization. The support article confirms its compatibility with Linux if only biometric authentication is enabled, so there is some chance of success, but…

Переписывать существующий ответ более подробно - это не хороший сетевой этикет - вам лучше его улучшить.

harrymc · 13 лет назад · 0

@harrymc, пожалуйста, предоставьте ссылку на ранее существовавший ответ для правильной атрибуции

Old Pro · 13 лет назад · 0
Sergey Vlasov ответил 13 лет назад
S 2 468
0

Really, if you have a USB drive, and you are not going for hardware encryption, you are saying you are not worried about someone else injecting malware into your USB drive. With that, there is no reason to encrypt the boot partitions.

Leave all partitions unencrypted except for data partitions. Encrypt the data partitions however you want, so long as it's a way that can be mounted by the OSes.

Alternately, use software encryption like TrueCrypt to encrypt the entire USB drive. The main problem with that is that you have to boot up something to decrypt the drive and then you are stuck keeping that alive while you boot up something else. Which is why I'd go with hardware encryption as first choice and data partition encryption as second choice.

Old Pro ответил 13 лет назад
O 1 444
0

Что касается желаемого программного решения, вы можете использовать LVM и LUKS для разделения и шифрования диска множеством способов.

Я запускаю Tails и Kali с одного SanDisk Extreme 3.0 (50 Мбит / с), мне достаточно производительности.

У меня есть три логических тома (LV), хвосты, Кали и общий.

Одно LUKS-шифрование пароля для флешки в целом.

Общий том содержит Dropbox для передачи данных между чем-либо на USB или доступ к ним в другом месте.

ratchet ответил 10 лет назад
R 6