CentOS - šifrování souborů služby

oss

  • ***
  • 247
    • Zobrazit profil
    • E-mail
CentOS - šifrování souborů služby
« kdy: 23. 08. 2019, 08:59:16 »
Mam u jedneho providera instanciu CentOS, chcem tam prevadzkovat jednu sluzbu, no chcem aby subory danej sluzby boli na disku sifrovane (spolu z datami, ktore sluzba vyuziva a logmi).
Provider mi ale neumoznije pouzit celodiskove sifrovane.

Da sa to vyriesit nejako tak, ze po restarte servera sa prihlasim cez ssh, zadam heslo na rozifrovanie foldra z binarkami sluzby a nastartujem ju? Ak ano ako?

Je to CentOS 7 (minimal install), sluzba pozostava je spustitelny subor (plus jeho kniznice a data) obsahujuca HTTP server. Ide mi hlavne o to, aby sluzba z datami nebola citatelna zo zaloh a obrazu disku.
« Poslední změna: 23. 08. 2019, 09:50:37 od Petr Krčmář »


Re:CentOS - sifrovanie suborov sluzby
« Odpověď #1 kdy: 23. 08. 2019, 09:25:40 »
Nechcete, aby byla videt data ze zalohy obrazu disku? Tak v tom pripade musi sifrovat/desifrovat data na disku primo dana sluzba.

_Jenda

  • *****
  • 1 615
    • Zobrazit profil
    • https://jenda.hrach.eu/
    • E-mail
Re:CentOS - šifrování souborů služby
« Odpověď #2 kdy: 23. 08. 2019, 10:25:54 »
Provider mi ale neumoznije pouzit celodiskove sifrovane.

Jak se to stane? To je kontejner?

Da sa to vyriesit nejako tak, ze po restarte servera sa prihlasim cez ssh, zadam heslo na rozifrovanie foldra z binarkami sluzby a nastartujem ju? Ak ano ako?

truncate -s 1G soubor; cryptsetup luksFormat soubor; cryptsetup luksOpen soubor aa; mkfs.ext4 /dev/mapper/aa; mount /dev/mapper/aa /mnt/služba

Je ti předpokládám jasné, že provider klíč uvidí v paměti, a v případě kontejnerů je pak jeho extrakce ještě triviálnější.

oss

  • ***
  • 247
    • Zobrazit profil
    • E-mail
Re:CentOS - šifrování souborů služby
« Odpověď #3 kdy: 23. 08. 2019, 13:33:19 »
truncate -s 1G soubor; cryptsetup luksFormat soubor; cryptsetup luksOpen soubor aa; mkfs.ext4 /dev/mapper/aa; mount /dev/mapper/aa /mnt/služba

Je ti předpokládám jasné, že provider klíč uvidí v paměti, a v případě kontejnerů je pak jeho extrakce ještě triviálnější.

Vdaka vyskusam.
To, ze je kluc v pameti nevadi (v pameti musi byt pri cinnosti nahrrana aj dana sluzba), ide o to aby nebola na zalohe disku.

czipis

  • ****
  • 252
    • Zobrazit profil
    • E-mail
Re:CentOS - šifrování souborů služby
« Odpověď #4 kdy: 23. 08. 2019, 15:09:05 »
hlavne nezapomen, ze pri kazdem rebootu bude potreba budto zadat heslo rucne, nebo pouzit nejaky keyfile (asi stahnout z webu, rozsifrovat a klic zlikvidovat, aby nezustal na disku)


k3dAR

  • *****
  • 3 119
  • porad nemam telo, ale uz mam hlavu... nobody
    • Zobrazit profil
    • E-mail
Re:CentOS - šifrování souborů služby
« Odpověď #5 kdy: 23. 08. 2019, 22:31:36 »
To, ze je kluc v pameti nevadi (v pameti musi byt pri cinnosti nahrrana aj dana sluzba), ide o to aby nebola na zalohe disku.
zalohu dela provider? jak? (lvm/btrs/zfs)snapshot toho co ti pridelil? nebo ~dela "rsync tvuj@stroj /jeho/zalohy" ? v druhem pripade samozrejme by zalohoval i siftrovnej-odemcenej-pripojenej-image, vzhledem k tomu ze ti neumoznuje plne sifrovanej disk, muze to teoreticky(?) byt i ta druha varianta...