<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom">
	<title type="html"><![CDATA[Linux Forum &mdash; Защитить данные машины qemu/kvm от администратора хост системы]]></title>
	<link rel="self" href="https://linuxforum.ru/extern.php?action=feed&amp;tid=40590&amp;type=atom" />
	<updated>2021-02-12T02:57:32Z</updated>
	<generator>PunBB</generator>
	<id>https://linuxforum.ru/viewtopic.php?id=40590</id>
		<entry>
			<title type="html"><![CDATA[Защитить данные машины qemu/kvm от администратора хост системы]]></title>
			<link rel="alternate" href="https://linuxforum.ru/viewtopic.php?pid=468535#p468535" />
			<content type="html"><![CDATA[<p>Дано, дешевае vps-ка qemu, но есть возможность установить свою систему (можно прервать unattended установку и вручную переразбить диски и установить систему с помощью debootstrap).<br />Цель - защитить vps от &#039;злонамеренного&#039; доступа администратора хост системы, на которой крутятся вируталки от доступа к данным (чтение и модификация).</p><p>Какой конфиг в данном случае мог бы быть?</p><p>Шифрование разделов, ввод пароля во время загрузки по ssh в initramfs, но как защитить сам grub и initramfs от модификации? или хотя бы как можно проконтролировать в момент подключения по ssh что модификация не была произведена? можно просканировать память? к примеру держать точную копию boot на своей машине и как то сравнивать их?</p><p>Я понимаю что в общем случае абсолютной защиты не существует, но почему бы не сделать эту операцию достаточно дорогой, чтобы без особой нужды ею не было интересно заниматься.<br />Так же я знаю, что в случае с bare metall серверами можно использовать цифровую подпись, загрузив ее в биос и подписывать grub и образы... но тут это не доступно.</p><p>А ведь еще есть возможность дамп памяти виртуалки снять и в нем копаться, что можно сделать тут? точно помню видел патчи к qemu для шифрования памяти, но тут то это недоступно, или нет? может какое-нибудь каскадирование виртуалок можно соорудить?</p>]]></content>
			<author>
				<name><![CDATA[kehju]]></name>
				<uri>https://linuxforum.ru/profile.php?id=41683</uri>
			</author>
			<updated>2021-02-12T02:57:32Z</updated>
			<id>https://linuxforum.ru/viewtopic.php?pid=468535#p468535</id>
		</entry>
</feed>
