<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Шифрование разделов LUKS</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html</link>
    <description>Нужно создать шифрованный диск для бэкапа. (Никто не покушается на данные, но паранойя)) Во всех статьях пишут, что сначала требуется создать раздел, а после зашифровать его. Где-то встречал, что таблица разделов должна быть GPT. Но что мешает зашифровать весь диск сразу, минуя разбивку? Это работает, проверял, но какие подводные? Всем благодарен, с меня, как обычно.&lt;br&gt;</description>

<item>
    <title>Шифрование разделов LUKS (депрессивныйникто)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#12</link>
    <pubDate>Sat, 01 Mar 2025 14:19:15 GMT</pubDate>
    <description>&amp;gt; Нужно создать шифрованный диск для бэкапа.&lt;br&gt;&amp;gt; Но что мешает зашифровать весь диск сразу, минуя разбивку? Это работает, &lt;br&gt;&amp;gt; проверял, но какие подводные? Всем благодарен, с меня, как обычно.&lt;br&gt;&lt;br&gt;Шифруя диск полностью вы лишаетесь дополнительной надежности которую дает файловая система.&lt;br&gt;Диск с багованным контроллером или битым сектором&#092;ячейкой может записать 1 вместо 0, и вы об этом не узнаете или узнаете когда будет поздно.&lt;br&gt;&lt;br&gt;В бэкапе важна надежность хранения.&lt;br&gt;zfs например сможет проверять четность&#092;хеш блоков и писать данные с резервом на случай повреждений диска.&lt;br&gt;&lt;br&gt;Диск шифруют полностью когда нужно скрыть что на нем что-то есть от не сильно заинтересованных но имеющих возможность вам нагадить людей.&lt;br&gt;На ваши данные не покушаются, значит надежность важней.&lt;br&gt;&lt;br&gt;Делайте обычный контейнер LUKS без скрытия заголовков, и работайте с ним.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование разделов LUKS (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#11</link>
    <pubDate>Wed, 20 Sep 2023 11:49:03 GMT</pubDate>
    <description>Часто используют связку LUKS -&amp;gt; LVM. Сначала шифруют физичский диск и уже его разбивают на логические разделы с помощью LVM.&lt;br&gt;GRUB поддерживает загрузку с /boot на LVM разделе, который в свою очередь размещён в разделе LUKS.&lt;br&gt;</description>
</item>

<item>
    <title>Полнодисковое шифрование (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#10</link>
    <pubDate>Mon, 18 Sep 2023 05:28:30 GMT</pubDate>
    <description>Ссылка на пример полнодискового шифрования для ноута: https://www.opennet.ru/openforum/vsluhforumID3/131450.html#223&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование бекапов на ISO (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#8</link>
    <pubDate>Tue, 12 Sep 2023 07:54:47 GMT</pubDate>
    <description>&amp;gt; Согласен. Возникает вопрос - а кому и как раздать ключи шифрования?&lt;br&gt;&lt;br&gt;В случае использования шифрования LUKS есть возможность установки нескольких паролей для разных людей.&lt;br&gt;&lt;br&gt;&amp;gt; Ну, на случай если тебя совершенно случайно убил упавший самолёт, в которого попал пролетавший метеорит.&lt;br&gt;&lt;br&gt;В случае шифрованых ISO на DVD/BD дисках, делать надо несколько версий, зашифрованных для разных людей и раздать бекапы им для хранения. Как вариант, можно dd и LUKS раздел в файл записать и на ISO закатать.&lt;br&gt;&lt;br&gt;Это для фирм хорошо подходит. Хотя большинство просит не шифровать, а просто хранит бекапы в сейфе. Не любят у нас шифрование.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование бекапов на ISO (ACCA)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#7</link>
    <pubDate>Tue, 12 Sep 2023 03:47:38 GMT</pubDate>
    <description>Согласен. Возникает вопрос - а кому и как раздать ключи шифрования?&lt;br&gt;&lt;br&gt;Ну, на случай если тебя совершенно случайно убил упавший самолёт, в которого попал пролетавший метеорит.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование бекапов на ISO (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#6</link>
    <pubDate>Sat, 09 Sep 2023 12:57:18 GMT</pubDate>
    <description>Бекапить на съёмный, шифрованный, жесткий диск, это хорошо.&lt;br&gt;&lt;br&gt;Придерживаюсь мнения, что необходимо держать бекапы на DVD/BD (-R), лучше M-DISK.&lt;br&gt;&lt;br&gt;Скрипт для бекапа, создает ISO для записи:&lt;br&gt;https://www.linux.org.ru/forum/admin/15041201?cid=15051206&lt;br&gt;https://www.linux.org.ru/forum/admin/15041201?cid=15051243&lt;br&gt;https://www.linux.org.ru/forum/admin/15041201?cid=15052218&lt;br&gt;&lt;br&gt;Можно добавить упаковку и шифрование перед созданием ISO.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование разделов LUKS (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#5</link>
    <pubDate>Sat, 09 Sep 2023 06:28:20 GMT</pubDate>
    <description>Если для бэкапа используется выделенный диск ЦЕЛИКОМ, то разбивать его на разделы не требуется, можно шифровать диск целиком без разбивки.&lt;br&gt;</description>
</item>

<item>
    <title>Шифрование разделов LUKS (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#4</link>
    <pubDate>Sun, 03 Sep 2023 13:17:33 GMT</pubDate>
    <description>&amp;gt; монтирую руками и только я&lt;br&gt;&lt;br&gt;Я по-началу тоже так предполагал. Но бэкапы - такая штука, которую очень желательно делать часто, а значит это должно быть легко и удобно. Иначе быстро надоедает, появляются задержки между бэкапами и риск потери свежих данных растет. К тому же, риск раскрыть пароль при вводе с клавиатуры обычным пользователем значительно выше, чем при монтировании ключом, который видит только суперпользователь с также шифрованной ФС с ОС. К тому же, если для доступа к диску используется несколько устройств с разными ключами, можно легко сменить/удалить ключ только для скомпрометированного устройства.&lt;br&gt;Ну и, наконец, возможность перешифровать диск с новыми настройками налету. Например, при устаревании (вычислительной сложности) или компрометации алгоритмов шифрования. Или просто под новый процессор, который имеет инструкции/модуль для более быстрой работы с каким-то конкретным шифром.&lt;br&gt;Короче, заголовки LUKS - это очень гибко и удобно.&lt;br&gt;&lt;br&gt;&amp;gt; особой разницы нет&lt;br&gt;&lt;br&gt;Есть ещё похожий, но более гибкий в</description>
</item>

<item>
    <title>Шифрование разделов LUKS (sheff.artx)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/5656.html#3</link>
    <pubDate>Sun, 03 Sep 2023 10:40:01 GMT</pubDate>
    <description>&amp;gt; Если правильно понял вводные, то недостатки такие: &lt;br&gt;&amp;gt; * нужно помнить фиксированные настройки шифрования.&lt;br&gt;&amp;gt; * systemd не сможет автоматически смонтировать корневой раздел. Для бэкап-диска - без &lt;br&gt;&amp;gt; разницы.&lt;br&gt;&amp;gt; * один ключ шифрования, нельзя использовать слоты. Для бэкап-диска может быть удобно &lt;br&gt;&amp;gt; иметь несколько разных ключей: для автоматического монтирования службами целевых систем &lt;br&gt;&amp;gt; (на их ФС) и для ручного расшифрования (в голове); &lt;br&gt;&amp;gt; А в чем проблема сделать раздел на весь бэкап-диск, а потом его &lt;br&gt;&amp;gt; весь зашифровать?&lt;br&gt;&lt;br&gt;Спасибо за ответ и, как я понял особой разницы нет, т.к. автоматического монтирования не предвидится и монтирую руками и только я.&lt;br&gt;</description>
</item>

</channel>
</rss>
