首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >用科学Linux (ala‘RedHat)对主目录进行快速加密

用科学Linux (ala‘RedHat)对主目录进行快速加密
EN

Unix & Linux用户
提问于 2012-10-29 11:17:03
回答 1查看 1.6K关注 0票数 2

我有一个带有T61的C2D T7300 CPU/4 GByte内存。我在上面有SL 6.3,我在安装时勾选了加密VG。如果我在上面启动一个“正常”的windows xp,它就会慢一些。所以..。我需要一点性能提升:)

响亮的思考/问题: kcryptd可占20% (!)但是需要加密..。我在想,我怎么才能只加密那一个用户的主目录(不需要AES256,只是一个非常轻的加密,这样窃贼就不能访问笔记本上的数据了,我不是在抵抗“中情局”:D或者至少是更轻的加密)。

更新:我投票支持:

代码语言:javascript
运行
复制
aes-ecb-null -s 128

因此,在安装之前,我必须手动创建分区。AFAIK使用这个和不使用默认可以真正提高性能。

UPDATE2:https://access.redhat.com/knowledge/docs/en-US/Red_帽子_企业_Linux/6/html/Security_指南/节-安全_指南-卢克斯_磁盘_Encryption.html -所以看起来他们使用的是512位aes-xts-平原64。

EN

回答 1

Unix & Linux用户

回答已采纳

发布于 2012-10-29 23:36:17

Linux下有三种主要的存储加密可能性。从最低到最高,从最快到最慢,从最不灵活到最灵活:

  • Dm-地窖对整个文件系统(或更一般的任何存储设备)进行加密。您获得了最好的性能,但是您必须在组织存储分区时决定使用它,并且每个分区都有一个键。
  • Ecryptfs加密用户的主目录。每个用户都有自己的密钥。加密是在内核中执行的,但是加密是在文件级别,而不是在块级别,这使得事情慢下来。
  • Encfs加密几个文件。这可以由普通用户设置,因为它只需要管理员提供熔断器。您可以很容易地拥有多个具有不同密钥的文件系统。比另外两个人慢。

考虑到你的限制,dm显然是正确的选择。只加密需要加密的文件,而不是操作系统,就可以获得更好的性能。如果您还没有真正开始使用您的新系统,那么重新安装将会更简单,但是您也可以通过从诸如SystemRescueCD这样的活动CD引导您的现有系统来工作。

创建一个系统分区和一个单独的/home分区,如果您不希望对整个主目录进行加密,而是只对一些选定的文件进行加密,那么甚至创建一个单独的/encrypted分区。为要加密的一个文件系统创建一个dmcrypt卷。

通过选择最快的密码,可能会得到一些好处。AES-128而不是AES-256应该在不增加安全性的情况下给您带来非常轻微的性能提升。选择CBC而不是XTS作为密码模式,因为您不需要完整性:cryptsetup luksCreate -c aes-cbc-sha256 -s 128。您甚至可以选择aes-cbc-plain作为密码:它是不安全的,但只有当攻击者能够在您的系统中放置选定的文件时,这对您的用例并不重要;不过,我不知道性能是否有任何提高。当您挂载磁盘时,哈希(-h)的选择只会影响验证密码的时间,所以不要吝啬它。

票数 2
EN
页面原文内容由Unix & Linux提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://unix.stackexchange.com/questions/53191

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档