Безопасность
475
WARNING: Based on the contents of [/root/.ecryptfs/sig-cache.txt],
it looks like you have never mounted with this key
before. This could mean that you have typed your
passphrase wrong.
Would you like to proceed with the mount (yes/no)? :
yes
Would you like to append sig [bd28c38da9fc938b] to
[/root/.ecryptfs/sig-cache.txt]
in order to avoid this warning in the future (yes/no)? :
yes
Successfully appended new sig to user sig cache file
Mounted eCryptfs
Теперь разберемся, какие опции мы указали. Мы согласились на использование ал-
горитма по умолчанию:
AES
.
Если вы считаете, что другой алгоритм лучше, можете
выбрать другой. Мы отказались от шифрования имен файлов:
Enable filename
encryption
— если что-то случится с зашифрованным каталогом, то
разобраться,
где и какой файл, будет сложно.
На текущий момент каталог
/home/den
зашифрован. Восстановим и удалим наш бэ-
кап (чтобы никто не смог его прочитать):
sudo cp -pfr /tmp/den /home/
sudo rm -fr /tmp/den
Осталось самое главное — проверить, зашифрован ли на самом деле каталог? По-
пробуем скопировать в него любой файл из незашифрованной файловой системы:
cp /etc/motd /home/den
Размонтируем зашифрованный каталог:
sudo umount /home/den
Теперь
пробуем прочитать файл
/home/den/motd
:
cat /home/den/motd
Если вы увидите всякого рода иероглифы и абракадабру, значит, шифрование
работает.
Шифрование работает, но каждый день (точнее, после каждой перезагрузки/за-
грузки системы) вам надоест вводить секретную фразу. Нужно позаботиться об
автоматическом монтировании этого каталога. Но где же будет храниться пароль?
На жестком диске? Но тогда нет смысла в самом шифровании. Это
все равно, что
установить пароль на BIOS и написать его на желтой бумажке, приклеенной
к монитору.
Мы, как обычно, найдем рациональное решение и станем хранить секретную фразу
на флешке. Но флешка несет файловую систему FAT32, и
секретная фраза будет
храниться на ней в незашифрованном виде, — поэтому постарайтесь, чтобы флеш-
ка эта не попала к врагу. Двойное шифрование (т. е. и домашнего каталога,
и флешки) возможно, но оно выходит за рамки этой книги.