Я использую Ubuntu в корпоративной среде, и наша политика безопасности гласит, что мы должны использовать полное шифрование диска.
У меня также есть ноутбук с SSD-накопителем mSATA 32 ГБ и вращающейся ржавчиной 750 ГБ. Моя текущая установка использует bcache, чтобы использовать это, установленное с помощью этой процедуры . Это обеспечивает очень приятное повышение производительности, и мне не нужно беспокоиться о заполнении SSD.
Это будет навязчивый вопрос. Награда будет присуждена за:
- Четкий, надежный метод выполнения новой установки Ubuntu
- Любой релиз приемлем, но 15.04 (Vivid) будет хорошо
- Вся файловая система будет зашифрована
- Здесь предпочтение отдается использованию соответствующего флажка в программе установки Ubiquity по умолчанию (шифрование dm-crypt)
- Файловая система будет кешироваться на SSD
- Относительно предпочтения, метод ядра dm-cache / lvmcache смотрите здесь, чтобы узнать, как сделать это с Debian Jessie.
- Кеш также должен быть защищен (то есть зашифрован)
- Должно быть четкое объяснение того, почему кеш также зашифрован
Я уже попробовал метод для Debian Jessie выше, но он отказывается загружаться для меня. До сих пор не пробовал метод, описанный в комментариях здесь .
Опубликованные решения будут протестированы на виртуальной машине VirtualBox с двумя пустыми виртуальными дисками и выпускной версией рабочего стола 15.04 (выпуск amd64). Баунти обращается к первому решению, которое я принимаю для переустановки моего реального оборудования.
Пожалуйста, напишите свое решение, как если бы оно входило в вики сообщества.
Я получил награду - я думаю, что еще есть потенциал для решения «LUKS-on-LVM», которое сочетает в себе простоту утвержденного ответа и наличие только одного пароля с использованием только компонентов устройства отображения.
Ответы:
ЛВМ на ЛУКС на bcache
Здесь русская кукольная игра немного глубже с 3 стеками / слоями ...
Моя первоначальная идея по этому вопросу состояла в том, чтобы использовать установку Ubuntu по умолчанию с LVM на LUKS и преобразовать ее в устройство резервного копирования bcache с блоками, но у меня не получилось в моем тесте с LVM.
Более того, установщик ubuntu ( ubiquity ) слишком ограничен для установки внутри заранее подготовленного устройства bcache (по крайней мере, с LUKS на LVM), поэтому мы отступаем к методу выполнения действий вручную.
Загрузитесь с live CD / USB, выберите «Try Ubuntu» и откройте терминал
Предварительно установить
Монтаж
Держите терминал открытым и запустите установку. Выберите «Нечто другое» при разбиении и укажите
/dev/sda2
)/dev/mapper/vg-root
)/dev/mapper/vg-swap
)и установите флажок для форматирования ваших разделов
В конце установки не перезагружайтесь, а просто нажмите «Продолжить пробовать ubuntu»
После установки
В нашем открытом терминале
Существует известная ошибка перезагрузки Ubuntu 15.04 с Live CD / USB, поэтому вам может потребоваться принудительная перезагрузка / завершение работы
Проверьте
После загрузки вы можете проверить, что
/dev/bcache0
на самом деле это раздел LUKS сЭто потому, что это кеш вашего раздела LUKS, и теперь вы получаете доступ к своим данным через устройство,
/dev/bcache0
а не с исходного устройства поддержки (/dev/sda3
здесь)Ссылки
http://bcache.evilpiepirate.org/
https://wiki.archlinux.org/index.php/Bcache
https://wiki.archlinux.org/index.php/Dm-crypt
Официально bcache-status еще не объединен с bcache-tools. Вы можете получить его здесь: https://gist.github.com/djwong/6343451
[1] Там может быть лучшим способом сделать это протирание
источник
update-initramfs -uk all
после создания crypttab и следующейexit
команды.ЛВМ на ЛУКС + ЛУКС / дм-кеш
Установщик Ubuntu использует конфигурацию LVM on LUKS для полного шифрования диска.
Если вы также хотите использовать dm-cache / lvmcache для повышения производительности, вам потребуется поместить пул кэша в зашифрованный том, чтобы обеспечить безопасность ваших данных.
Шаги
/etc/crypttab
Сценарий ниже предоставляет пример и добавит зашифрованный пул кэша в существующую корневую файловую систему. Он был разработан для систем, которые использовали опцию шифрования диска по умолчанию в установщике Ubuntu - т.е. весь диск разделен и зашифрован, нет пользовательских разделов и т. д.
Обратите внимание, что в этом сценарии очень мало проверочного или защитного программирования. Если это разрушает вашу рабочую систему, это ваша ответственность.
Звоните так:
Параметры размера по умолчанию указаны в МБ: вам потребуется соотношение пространства метаданных 1: 1000 к пространству кэша (например, если ваш кэш-диск имеет размер 180 ГБ, вам нужно 180 МБ пространства метаданных и 179820 МБ пространства данных - вы можете захотеть округлить немного метаданных, чтобы быть осторожным. Для метаданных 8M существует нижний предел.)
Вам будет предложено ввести пароль для вашего тома кеша - вам будет предложено ввести пароль для ОБА ваших дисков во время загрузки.
Ссылки
источник
| cache_utilization_pct | 79.096846147 |
. Однако вtop
штатах Айова ожидают 20-50% постоянно. Может ли это быть побочным эффектом буферизации?