Birimin tamamını şifrelemenin yanı sıra, FileVault 2'nin FileVault üzerindeki diğer farkları nelerdir?


17

Lion'daki FileVault 2, sistemin önceki sürümlerindeki eski sürüm olan FileVault ile karşılaştırıldığında başka farklılıklara sahip mi? Yeni sürümü kullanmanın başka yararları var mı?

Yanıtlar:


7

John Siracusa'nın Lion incelemesinden büyük bir borçlanma ...

FileVault 2, 'ana klasörünüzü şifrelenmiş bir disk görüntüsünde saklayın' çözümünün aksine bir Tam Disk Şifreleme sistemidir. Sistem önyükleme sırasında kilidini açtığınız gerçek birimin altında bir dosya sistemi katmanı olarak uygulanır. LVM hakkında bilginiz varsa , aynı şekilde. Parola kilidini geçtiğinizde, her şey sistemin geri kalanıyla aynı görünür.

Steve'in belirttiği gibi, şifreleme çalışmasına özel işlemci talimatları yardımcı olabilir ve tamamen arka planda çalışır. Güzel olan şey, disk şifrelemeyi tam bir sürücüde açabilmeniz ve her şeyin boş zamanlarında yapılmasıdır (kapatabilir, geri getirebilirsiniz, vb. Ve her şey devam edecektir).


9

Parolasız 'Misafir' hesapları artık tüm disk yalnızca Kullanıcının ana dizininden daha şifrelendiği için oluşturulamaz. Apple'daki kb makalesinde bununla ilgili herhangi bir bilgi bulamadığım için üzgünüm.


3
Vay be, bu benim için fark edilmeden oldukça büyük bir fark! Bunun, şifresiz bir misafir hesabı oluşturmanızı öneren hırsızlık kurtarma stratejileri üzerinde oldukça büyük bir etkisi vardır.
Aron Rotteveel

@Aron Ancak, açık bir metin parolası ipucu ile bir konuk hesabı oluşturabilirsiniz.
Asmus

2
@Asmus, elbette, ama bu Filevault'u tamamen işe yaramaz hale getirecekti.
Aron Rotteveel

@Aron ama "eski yöntem" eskisinden daha güvensiz nasıl? "Parolasız" bir konuk hesabı, konuğa parolayı söylediğin hesapla aynı mıdır ?!
Asmus

2
Açıkçası, diskin herhangi bir kullanıcı girişi tarafından toplam olarak şifrelenmiş olması, bir hırsızlık kurtarma aracı olarak kullandığınızda bir konuk girişini işe yaramaz hale getirir. Çoğu durumda, Filevault 1 daha iyi bir çözüm olacaktır
Aron Rotteveel

7

Yeni Filevault, eski sürümden çok daha az kısıtlama getiriyor gibi görünüyor. Örneğin, zaman makinesinin çalışması için oturumu kapatmak zorunda değilsiniz ve tüm paylaşım cinleri iyi çalışıyor gibi görünüyor (doğru hatırlıyorsam, dosya hatası etkinleştirildiğinde bazıları devre dışı bırakıldı. dizüstü bilgisayarımı web uygulamaları için bir geliştirme platformu olarak biraz işe yaramaz hale getirdi :)).

Filevault 2 ile ilgili bir sorun, şifrelenmiş sürücünün kilidi açılana kadar başlatma işlemi başlayamayacağından, yerel olarak bir parola girmeden makineye ssh alamamanızdır.


"Örneğin, zaman makinesinin çalışması için oturumu kapatmak zorunda değilsiniz ve tüm paylaşım cinleri düzgün çalışıyor gibi görünüyor": OTOH muhtemelen Time Machine yedeklemelerinin artık şifrelenmediği ve cinleri (ve kötü amaçlı yazılımları) paylaştığı anlamına gelir artık dosyalara da ulaşabilir.
Thilo

Time Machine yedeklemelerinin ayrı olarak şifrelenmesi gerekir, ancak yine de mümkündür. Bu, diski şifrelemek için Time Machine Tercihleri> Disk Seç> Onay kutusundan yapılabilir,
Gauzy

4
  • Desteklenen CPU'larda (bazı çekirdek i5'ler ve i7'ler) şifreleme ve şifre çözmeyi yükleyen AES-NI'yi destekler.
  • Şifreleme anahtarınızı Apple ile saklayabilirsiniz.

Eminim birkaç tane daha vardır. Bu Apple destek makalesi geri kalan sorularınızı yanıtlamalıdır.

http://support.apple.com/kb/HT4790


Birinin neden yararlı olduğunu bilmemesi durumunda, AES-NI desteği daha iyi performans ve pil ömrü için daha düşük CPU kullanımı anlamına gelir.
JMK

4

FileVault 2 LVG hataları onarılamaz olabilir

İçin manuel sayfadanfsck_cs :

Fsck_cs yardımcı programı CoreStorage mantıksal birim grubu meta verilerini doğrular ve onarır.

...

BÖCEK

fsck_cs kapsamlı bir doğrulama gerçekleştirmez ve tespit ettiği tutarsızlıkların çoğunu düzeltemez.

FileVault ile ilgili sorunlar 1

fsck_hfs (Disk İzlencesi tarafından kullanılır) on yıldan fazla bir süredir geliştirilmiştir ve FileVault 1 tarafından kullanılan JHFS + ile ilgili çoğu sorunu onarabilir.

fsck_hfsTamir edilemeyen bir sorunla karşılaşırsanız , birden fazla alternatif üçüncü taraf yardımcı programı vardır.

FileVault 2 ile ilgili Temel Depolama sorunları

fsck_cs(Disk Utility tarafından da kullanılır) ilk olarak Mac OS X 10.7.0'da CoreStorage ile birlikte ortaya çıktı. Tutarsızlıklar telafi edilemez olabilir.

Fsck_cs için alternatiflerin yokluğunda

LVG hatası oluşursa ve fsck_csgerekli onarımları yapamazsanız, başlangıç ​​biriminiz bağlanmaz. Bu durumda diski yıkıcı bir şekilde yeniden biçimlendirebilir ve Mac OS X'i yeniden yükleyebilirsiniz. (Recovery OS Time Machine'i tek başına kullanmak FileVault 2 için gereken Apple_Boot Recovery HD'yi sağlamaz.)


3

Görebildiğim bir dezavantaj, bireysel kullanıcı hesaplarını şifrelemeden önce, ancak şimdi sadece tüm diski şifreleyebileceğinizdir. Diskin tamamını şifrelerseniz, bilgisayarı her kullandığınızda diskin şifresini de çözmeniz gerekir. Bu, bilgisayar önyüklendikten sonra, tüm diske kötü amaçlı yazılımlar tarafından erişilebilir olduğu anlamına gelir, oysa güvenlik açısından kritik hesaplarda ayrı olarak oturum açmadan (ve kısa süre sonra yeniden).

Gerçekten önemli veriler için hala FileVault'un üst kısmında şifreli disk görüntüleri kullanabileceğinizi düşünüyorum.

Başka bir problem Time Machine olabilir. FileVault kullanıcılarının dizinleri de yedekleme biriminde şifrelenmiş olarak saklanırken, artık böyle görünmüyor.

Time Machine'in artık tam disk şifrelemeyi de destekleyip desteklemediğini bilen var mı (bugüne kadarki raporlardan harici sürücüler için etkinleştirilmemiş gibi görünüyor, en azından GUI aracılığıyla değil)?

Güncelleme: Görünüşe göre, Time Machine tüm disk şifrelemeyi desteklemiyor: Time Machine birimleri FileVault 2 ile kolayca şifrelenebilir mi?


1
Bir disk ile mantıksal birim arasında ayrım yaparsak : Time Machine tüm disk şifrelemesini kullanmayabilir , ancak şifreleme için Time Machine , Core Storage tam disk şifrelemesini ( diskutil için manuel sayfada açıklandığı gibi) bütüne uygular Yedekleme birimi.
Graham Perrin

2

Birden çok yönetici için: Yalnızca FileVault 2, FileVault 1'den daha az güvenlidir 

Thilo tarafından verilen cevaba benzer. Bu mantık iki veya daha fazla yöneticisi olan tüm bilgisayarlar için geçerlidir.

FileVault 1, Kar Leoparı ve Aslan'da

Ana parolası olmayan bir kişinin başka bir kişinin verilerine erişmesini önlemek için iyi bir güvenlik düzeyi vardır.

Yalnızca FileVault 2

Herhangi bir yönetici diğer tüm kullanıcıların verilerini görüntüleyebilir, kopyalayabilir ve düzenleyebilir.

Misal

İki iş ortağı, her iki yönetici de bir bilgisayarı paylaşır. İki ortaktan biri özel bir şeyi saklamak isteyebilir. Ana parolayı elinde bulunduran, özel bir şeyi saklamak isteyen ortak, bu parolayı diğer iş ortağına vermez.

Bu senaryolarda yalnızca FileVault 2 ile güvenlik ve gizlilik kolayca göz ardı edilir - sudo hemen akla gelir.

karşılaştırma

Oracle Solaris'te , kullanıcıların ev dizinlerine uygulanabilen ZFS şifrelemesi .


Geçici çözüm

Yukarıdaki durumda FileVault 2 kullanıcısı ekstra güvenlik gerektiriyorsa, bu kişi şunları yapabilir:

  1. dahili veya harici ayrı bir disk ekleyin
  2. bu diskte, hem (a) işletim sistemi başlangıç ​​birimi için Disk Parolası hem de (b) başlangıç ​​birimi için tüm kullanıcı parolalarından farklı bir Disk Parolasına sahip bir Core Storage şifreli mantıksal birim (LV) bulunmalıdır
  3. ana dizinlerini LV üzerinde ayrı bir diskte saklayın
  4. kullanıcı hesaplarının parolasını LV için Disk Parolasıyla eşleştirin.

Alternatif olarak, bu kişi mevcut bir diskin sadece bir kısmını kullanabilir… ancak coreStorage dünyasında ve çevresinde bölüm yönetimi zordur , bu nedenle uzun vadeli basitlik için: Ek / ayrı bir diske yatırım yapılmasını öneririm.


/ Var / klasörleri

Bazı kullanıcı verilerinin bir alt dizinine yazılmasını bekleyin; /private/var/folderstüm yöneticilerin bu verilere erişimi olacaktır. Bunun için bir çözüm bu sorunun kapsamı dışındadır.


FileVault 1'in onları birbirinden ayırmak istediğiniz çok kullanıcılı bir bilgisayar için daha iyi olduğunu kabul ediyorum, ancak FileVault 1 ile bile Sistem Yöneticisi her zaman başka bir kullanıcının kasasının şifresini çözebilir.
Thilo

FileVault 1'deki @Thilo, bir başkasının kasasının kilidini açmanın kabul edilen tek yolu, tüm yöneticilere otomatik olarak verilmeyen bir ana parola idi. Bunu daha net hale getirmek için cevabımı düzenledim. İstem için teşekkürler.
Graham Perrin

1
Daha fazla güvenlik için: bir kullanıcının ana dizini için bir bölüm, OS yüklenmeden önce OS X'in yüklenmesi için kullanılacak diskten oyulabilir. Örneğin bkz . Başlangıç ​​birimini FileVault olmadan Çekirdek Depolama ile şifreleme . Ancak, bu olabilir değil eleştirel Apple'ın Sistem Tercihleri FileVault 2'ye arayüzü ve ile yapılabilir: Daha sonra bir bölüm çok küçük olduğunu keşfetti eğer, o olacak küçültmek veya şifrelenir herhangi bölümü büyümeye imkansız .
Graham Perrin

1

CoreStorage dünyasında ve çevresinde bölüm yönetimi zordur

FileVault 2 veya başka bir Çekirdek Depolama uygulaması kullanan bir disk için Disk İzlencesi'ni kullanarak bölüm eklemek veya yeniden boyutlandırmak imkansız olabilir.

Süper Kullanıcıda:

  • bir cevap altında bir FileVault 2 şifreli bölümü yeniden boyutlandırmak nasıl?
  • X Lion'da şifrelenmiş birimde yeni bölüm oluştur altında bir yanıt .

Apple'ın diskutil (8) Mac OS X Kılavuz Sayfasının zamanında 10.7 için güncellenmesini bekleyin . Bu arada, Lion'u önceden yüklediyseniz, Terminal'deki kılavuz sayfasını okuyun.


1

FileVault 1 kişiler için devre dışı bırakılabilir

FileVault 1 kullanan tüm kullanıcılar için:

  • Sistem Tercihleri, yeterli boş alan olması koşuluyla, yalnızca bu kullanıcı için FileVault'u devre dışı bırakmanıza olanak tanır.

FileVault 2'nin etkin kullanıcıları devre dışı bırakılamaz

Mac OS X 10.7'de (Derleme 11A511), kullanıcının başlangıç ​​biriminin kilidini açmasına izin verebilirsiniz, ancak bir kez etkinleştirildiğinde:

  • bu kullanıcı tek başına devre dışı bırakılamaz
  • yalnızca bütünüyle FileVault 2 devre dışı bırakılabilir.

Kullanıcının başlatma / oturum açma sırasında FileVault 2 biriminin kilidini açma yeteneğini devre dışı bırakma


1

Lion Recovery Disk Assistant, FileVault 2 desteğinden yoksun

Mac OS X 10.7'de (Build 11A511) FileVault 2 ile kullanılan asistanın 1.0 sürümü, USB flash sürücüde bir Kurtarma İşletim Sistemi üretir. Ancak:

  • bilgisayar bu Kurtarma İşletim Sisteminden önyükleme yapamaz.

Bu sorunu iki farklı bilgisayarda buldum.


0

FileVault 1'in performans üzerindeki etkisi

Deneyimlerime göre, etki genellikle kabul edilebilir. Alakalı ölçütleri görmek istiyorum.

Performans karşılaştırmaları

Farklı Sor: Eski Filevault ve Yeni Lion Tam Disk Şifrelemesinin Hızı

  • cevabım (devam eden çalışma) bazı teknik veriler içeriyor.

FileVault 2'nin performans üzerindeki etkisi

Apple şunları önerir:

FileVault 2, algılanamaz bir performans etkisi ile verilerinizi anında şifreler ve şifresini çözer.

- sayfa önbelleğe alınmış 2011-07-28 .

AnandTech - Mac'e geri dön: OS X 10.7 Lion incelemesi: FileVault performansı gözlemler:

… Genel olarak saf G / Ç performansındaki isabet% 20-30 aralığında . Tam disk şifrelemenin avantajlarından daha ağır basacak kadar büyük ancak fark edilmiyor. ...

AnandTech gözden geçirenlerin en azından dahil etmek için işleri daha geniş bir şekilde tartmasını istiyorum:

  • FileVault 2 yerine FileVault 1.

CPU hakkında daha fazla gözlem, Re: [Fed-Talk] Lion FileVault'da (2011-07-22) ( vurgulamalar ) kernel_task et cetera .


0

FileVault 2 uzaktan yeniden başlatmayı önler

EFI oturum açma penceresine uzaktan erişim beklemeyin.


Tarzınızı daha okunabilir bir şeye değiştirdim.
Loïc Wolff

@ Loïc pozisyonu seviyeleri 1, 2 ve 3, örneğin, Norm'da hangi küçük şey sizi gülümsetir veya sizi hazırlıksız yakalar? - stil kullanımıyla ilgili bir cevap için meta soru var mı? Bu arada, lütfen diğerlerini düzenlemekten kaçının - teşekkür ederim.
Graham Perrin

1
Bu sadece cevabı daha okunabilir hale getirmekti, h1 kısa başlık için iyidir, ancak uzun cümleler değil, IMO. Eski stili tercih ediyorsanız geri almaktan çekinmeyin.
Loïc Wolff

3
@Graham, bu, diğerlerinin yayınlarını düzenlemeye dayanan , topluluk odaklı bir web sitesidir . Başlıklarla ilgili yanlış bir şey yok, ancak oldukça dürüst olmak gerekirse, size okunması çok zor mesajlar buluyorum.
Aron Rotteveel

@Aron lütfen, okunabilirliği artırmak için içeriği düzenlemekten çekinmeyin. Geri dönebilir veya önemli ölçüde yeniden düzenleyebilirim. Üç başlık seviyesini en az bir cevapta bırakacağım. Şu anda Aski'ye taşınıyor Başlangıçta identi.ca/conversation/77065575#notice-79879336 etrafında hazırlanan farklı bilgiler …
Graham Perrin

0

FileVault 1'i devre dışı bırakmak performansı kötüleştirebilir

İyi bir B-ağacı kümesine sahip iki makul boyuttaki birim (bir ana dizin), sistemin yönetmesi ve neredeyse kesinlikle daha iyi performans göstermesi, özellikleri ve kataloğu olan B-ağaçlarının tek bir devasa hacminden daha kolaydır. büyük boy ve parçalanmış.

açıklama

FileVault 1, optimize edilmiş boyutta bantlar kullanır.

Bir giriş dizininin içeriğine bağlı olarak, bu bantları daha fazla sayıda küçük dosya lehine bırakmak başlangıç ​​biriminin aşağıdaki kritik alanlarının boyutlarını ve parçalanmalarını önemli ölçüde artırabilir:

  • özellikleri B-ağacı
  • katalog B-ağacı
  • B-ağacını kapsar.

Genişlemiş B ağaçları beklenmedik şekilde sorunlu olabilir

Aşağıdakiler tartışmalı olarak açılış sorusunun kapsamı dışındadır ve nispeten tekniktir, ancak (a) sınırlı belleğe ve (b) ana dizininin içindeki ve dışındaki önemli sayıda dosyaya sahip herhangi bir kullanıcı için, daha önce düşünmeye değer FileVault'dan vazgeçme 1.

B ağaçlarının boyutlarının toplamı çok büyükse ve onarım gerekiyorsa, bilgisayarınızdaki üçüncü taraf yardımcı programlar hasarı onaramayabilir.

Bir birim fsck_hfs tarafından onarılamazsa - en açık şekilde Disk İzlencesi'ni kullanıyorsa, sistem kirli bir dosya sistemiyle karşılaştığında daha az açıktır - kullanıcı saygın bir üçüncü taraf yardımcı programına dönebilir.

Misal

B ağaçlarının boyutlarının toplamının - fiziksel bellekle ilgili olarak - üçüncü taraf bir yardımcı programın onarılamayan bir Core Storage şifreli yedekleme birimi için gerektiği gibi çalışamayacağı bir durumla karşılaştım fsck_hfs. MacBookPro5,2 cihazım 8 GB'ı aşmayacağından, bir süre için bu birim salt okunurdu.

Birimi, bilgisayarlı veya bilgisayarsız, daha fazla belleğe sahip bir ortamda dikkat çekmek için bir servis sağlayıcısına götürmüş olabilirim. Bununla birlikte, güvenlik için, bazı türler için herhangi bir üçüncü tarafa (ne kadar iyi güvenilir olursa olsun) parola veya anahtar vermemeliyim.

Sonunda ve beklenmedik bir şekilde fsck_hfsLion'daki disk, Disk Utility'yi kullanarak bensiz bir şekilde tamir etti, muhtemelen bana deneysel olarak (riskli mi?) , Birimi tamir edilemeyen ve okunabilir durumda iken coreStorage dünyasından (geri dönme , tamamen geriye dönüşme ) çıkarmam sayesinde . Bu benim için hoş bir sonuçtu ve 10.7'nin nitelikleri ve yetenekleri için Apple'a bir başparmaktı (Build 11A511), ancak bu diğer okuyucular için bir uyarı görevi görmeli.


"Birçok küçük dosyaya karşı grupların terk edilmesi" bölümünü anlamıyorum. Dosya Kasası 2 şifrelemesi , dosya sistemi seviyesinin altında , bir blok düzeyinde gerçekleşir ve bu nedenle B ağaçlarıyla ilgili olarak şifrelenmemiş HFS + 'dan farklı davranmamalıyım.
Thilo

@Thilo seviyeleri veya şifreleme hakkında düşünmeden: dosya sayısını düşünün . Aşırı bir örnek: bir birime 80 milyon KB dosya ekleyin, ardından 10.000 8 MB bant çıkarın. Bir milyon dosya eklemek, özelliklerin ve katalog B-ağaçlarının boyutlarını artırabilir, belki de bir veya her ikisinin parçalanmasıyla çakışabilir, bu da performans için asla iyi değildir. Daha az sayıda dosyanın daha sonra kaldırılmasını, her iki B ağacında da bir küçülme izlemeyebilir.
Graham Perrin

Ancak , disk görüntünüzün içindeki HFS + üzerindeki B ağacında bir milyon dosya aynı olmaz mı ? Belki bir şeyi yanlış anlıyorum. Neyse, ne demek istediğini biliyorum. Bu, şifreleme veya FileVault ile ilgili değil, dosya sisteminizi disk görüntüleri kullanarak "bölümlemek" ile ilgilidir, çünkü milyonlarca dosyayı yönetmek için HFS + 'ya güvenmiyorsunuz, değil mi?
Thilo

Ben bunu şu anda 4.062.789 dosya ve benim MacBookPro 5,2 başlangıç hacmine 438.294 klasörler - - Birçok dosya milyonlarca (günlükleme birlikte) güven JHFS + PowerPC Xserve üzerinde 3.151.819 dosyalar, parça hangi bir çalışma grubuna hizmet - vb. Bu sorudaki cevaplarım başka yerde devam etmekte olan işbirlikçi olmayan bir çalışmadan kaynaklanıyordu; özellikle bu cevabın , muhtemelen açılış başlığının altında, biraz dikkat edilmesi gerekmektedir . Bu alanı izleyin ve düzenlemede bana katılın. Bilgi istemi için tekrar teşekkürler…
Graham Perrin

0

Bazı yüklemeler FileVault 2'yi kullanamaz

Lion'un tüm yüklemeleri FileVault 2 - OS X Lion için gereken gizli Apple_Boot Kurtarma HD'sini kazanmaz : "Mac OS X Lion'un bazı özellikleri disk için desteklenmiyor (birim adı)" yükleme sırasında görünüyor (2011-07-21) .

… FileVault'u kullanamazsınız…

Bu olursa - ve Lion'a yükseltmeden önce FileVault 1'i terk ettiyseniz - Lion'lu Mac'iniz daha az güvenli olacaktır .

Lion yayınlanmadan önce Macworld'de tarafından yayınlanan tavsiye kullanıcıları tavsiyelerde devam devreden FileVault 1  önce Lion yükleme. Macworld için tartışmalı tavsiyelerde bulunmak en sıra dışı olanıdır, ancak bu durumda kesinlikle katılmıyorum.



0

FileVault 2'yi FileVault 1 ile birleştirerek çift katmanlı güvenliğe sahip olabilirsiniz. Bunun TimeMachine ve paylaşımda sorunlara neden olacağını unutmayın. Bu nedenle, bu çift katmanlı güvenlik yalnızca TimeMachine'ın kapalı olduğu bir hesap için önerilir!

Bilgisayarımda günlük iş hesabı, FileVault 1 hesabı (TimeMachine hariç) ve yönetici hesabım var. FileVault 2'yi günlük iş hesabımdan etkinleştirdiğimde (yönetici hesabının parolasını kullanarak), Apple OS X Lion'da şöyle diyor: FileVault 1'in kaybolmasını bekledim : FileVault 2 Hakkında : «Eski FileVault sekmesi kaybolur ve sonra OS X Lion'un FileVault 2 »'yi etkinleştirmeyi seçebilirsiniz.

FileVault 2'nin tamamı kurulduğunda, FileVault 1'imin FileVault 1 şifrelemesine devam etmesinden çok şaşırdım. Bu yüzden çift katmanlı bir güvenlik vardı: FileVault 2 bilgisayarında eski bir FileVault 1 hesabı. Tek ihtiyacım olan FileVault 2'yi açmak için FileVault 1 olmayan bir hesaptı.

Sonunda FileVault 2'yi tekrar kapattım. OS X dosya sistemine Bootcamp Windows sisteminden erişmeyi seviyorum. FileVault 2 ile bu artık mümkün değildi. Hala FileVault 1 hesabını saklıyorum ve 10.8.1'de bile iyi çalışıyor.


Ayrıca TimeMachine sorunları, erişimi paylaşma (veya daha ziyade erişime izin vermeme) vb.Gibi FV1'in tüm dezavantajlarını elde edersiniz. gerçekten hassas şeyler için image / dmg.
nohillside

Bu kesinlikle doğru. Bu hesap için TimeMachine'ı kapattığım ve paylaşmadığım için beni etkilemiyor. Cevabı buna göre düzenliyorum.
mach
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.