LXF164: Qubes
|
|
|
Обзоры Дистрибутив
Qubes 1
Новый дистрибутив обещает непробиваемую защиту, разделив вашу систему на независимые домены. Бен Эверард наводит справки.
- Метамодернизм в позднем творчестве В.Г. Сорокина
- ЛитРПГ - последняя отрыжка постмодерна
- "Ричард III и семиотика"
- 3D-визуализация обложки Ridero создаем обложку книги при работе над самиздатом.
- Архитектура метамодерна - говоря о современном искусстве, невозможно не поговорить об архитектуре. В данной статье будет отмечено несколько интересных принципов, характерных для построек "новой волны", столь притягательных и скандальных.
- Литература
- Метамодерн
- Рокер-Прометей против изначального зла в «Песне про советскую милицию» Вени Дркина, Автор: Нина Ищенко, к.ф.н, член Союза Писателей ЛНР - перепубликация из журнала "Топос".
- Как избавиться от комаров? Лучшие типы ловушек.
- Что делать если роблокс вылетает на windows
- Что делать, если ребенок смотрит порно?
- Почему собака прыгает на людей при встрече?
- Какое масло лить в Задний дифференциал (мост) Visco diff 38434AA050
- О чем может рассказать хвост вашей кошки?
- Верветки
- Отчетность бюджетных учреждений при закупках по Закону № 223-ФЗ
- Срок исковой давности как правильно рассчитать
- Дмитрий Патрушев минсельхоз будет ли преемником Путина
- Кто такой Владислав Поздняков? Что такое "Мужское Государство" и почему его признали экстремистским в России?
- Как правильно выбрать машинное масло в Димитровграде?
- Как стать богатым и знаменитым в России?
- Почему фильм "Пипец" (Kick-Ass) стал популярен по всему миру?
- Как стать мудрецом?
- Как правильно установить FreeBSD
- Как стать таким как Путин?
- Где лучше жить - в Димитровграде или в Ульяновске?
- Почему город Димитровград так называется?
- Что такое метамодерн?
- ВАЖНО! Временное ограничение движения автотранспортных средств в Димитровграде
- Тарифы на электроэнергию для майнеров предложено повысить
Qubes – это новый дистрибутив с упором на безопасность рабочего окружения. Традиционно, для этого в Linux использовались скромные, хорошо испытанные приложения, устанавливаемые поверх системы и жестко контролируемые пользователем. Qubes реализует совершенно иной подход. Он разделяет вашу систему на несколько доменов (более известных как виртуальные машины, ВМ). Поскольку все они практически изолированы друг от друга, вторжение в одну (вируса, трояна или хакера) не повлияет на остальные. По сути, атакующий даже не узнает об их существовании.
Спусковым механизмом разработки послужила недавно обнаруженная уязвимость Java. Ситуация задела многих сисадминов: замечено удаленное выполнение кода в важнейшем приложении, а поставщик не торопится это исправлять. Для нынешних многопользовательских, многозадачных ОС это напрямую ведет к тому, что выполнив этот код, злоумышленник получит контроль над машиной. Поэтому с уязвимостью Java оказалось непросто справиться.
Частная территория
Подход Qubes помог бы смягчить угрозу. Будь это отдельный домен, уязвимое приложение Java можно было бы просто отсоединить от остальной системы, а значит, остановить атаку. Конечно, могут пострадать данные или приложения, находящиеся в том же домене, и здесь важно правильно настроить систему. Qubes – это лишь основа для формирования доменов, а не операционная система внутри них. Это просто виртуальные машины, устроенные так же, как ВМ в VirtualBox или Qemu. А в качестве ОС по умолчанию используется Fedora, и лучшей защиты внутри каждого домена не получится.
- Метамодернизм в позднем творчестве В.Г. Сорокина
- ЛитРПГ - последняя отрыжка постмодерна
- "Ричард III и семиотика"
- 3D-визуализация обложки Ridero создаем обложку книги при работе над самиздатом.
- Архитектура метамодерна - говоря о современном искусстве, невозможно не поговорить об архитектуре. В данной статье будет отмечено несколько интересных принципов, характерных для построек "новой волны", столь притягательных и скандальных.
- Литература
- Метамодерн
- Рокер-Прометей против изначального зла в «Песне про советскую милицию» Вени Дркина, Автор: Нина Ищенко, к.ф.н, член Союза Писателей ЛНР - перепубликация из журнала "Топос".
- Как избавиться от комаров? Лучшие типы ловушек.
- Что делать если роблокс вылетает на windows
- Что делать, если ребенок смотрит порно?
- Почему собака прыгает на людей при встрече?
- Какое масло лить в Задний дифференциал (мост) Visco diff 38434AA050
- О чем может рассказать хвост вашей кошки?
- Верветки
- Отчетность бюджетных учреждений при закупках по Закону № 223-ФЗ
- Срок исковой давности как правильно рассчитать
- Дмитрий Патрушев минсельхоз будет ли преемником Путина
- Кто такой Владислав Поздняков? Что такое "Мужское Государство" и почему его признали экстремистским в России?
- Как правильно выбрать машинное масло в Димитровграде?
- Как стать богатым и знаменитым в России?
- Почему фильм "Пипец" (Kick-Ass) стал популярен по всему миру?
- Как стать мудрецом?
- Как правильно установить FreeBSD
- Как стать таким как Путин?
- Где лучше жить - в Димитровграде или в Ульяновске?
- Почему город Димитровград так называется?
- Что такое метамодерн?
- ВАЖНО! Временное ограничение движения автотранспортных средств в Димитровграде
- Тарифы на электроэнергию для майнеров предложено повысить
Если вы выберете стандартную установку, у вас будет 4 домена: Банк, Личное, Непроверенное и Работа. Можете сократить или увеличить их число, в зависимости от своих потребностей, включив дополнительные виртуальные машины для непредвиденных ситуаций.
При запуске приложения оно появляется на рабочем столе, как и в любом другом дистрибутиве. Единственное отличие – цветная рамка окна, указывающая, в каком домене оно выполняется. Несмотря на всю эту магию безопасности, творящуюся за кадром, по ощущениям это вполне обычный рабочий стол Linux. Два очевидных исключения – функции копирования и вставки, а также управление файлами.
Чтобы установить приложения в домены, необходимы шаблоны ВМ. Таким образом можно обновлять базовую систему. используемую виртуальными машинами. Выбор K-меню > Приложения > Шаблон: Fedora-17-x64 > Fedora-17-x64: Добавить/Удалить программы запустит программный менеджер PackageKit. Выполнив нужное действие, необходимо выйти из шаблона ВМ и из домена, чтобы его привязать. Можно сделать это правым щелчком по соответствующей вкладке в Менеджере доменов Qubes. После его закрытия вы можете запускать приложение из командной строки в соответствующем домене. Для некоторых приложений можно установить ярлык через K-меню, выбрав опцию Добавить ярлыки в подменю нужного домена, но, как выяснилось, это возможно не всегда. Утилиты для создания программного менеджера ярлыков здесь нет.
Так выглядит установка приложений, принадлежащих всем доменам, но бывают случаи, когда нужно ограничиться только определенными виртуальными машинами. К примеру, вы хотите установить тестовую версию вашего web-браузера в один из доменов, сохранив более раннюю и надежную в домене Банк. В этом случае вам понадобится создать новый шаблон для добавления программ. Не забывайте, что чем больше шаблонов вы создаете, тем больше вам потом придется обновлять. Как правило, буфер обмена для каждого домена свой. Однако при желании можно переместить его содержимое в общий буфер, используя Ctrl + Shift + c. А затем вставить в любой домен при помощи Ctrl + Shift + v.
В каждом домене своя файловая система, и вы не можете перейти из одной в другую. К счастью, существует скрипт, позволяющий копировать файлы отовсюду. Хотя стоит предупредить, что безопасность в этом случае – на совести пользователя. Общее правило в том, что копировать следует из более надежных доменов в менее надежные. Для переноса файлов, откройте файловый менеджер и пройдите Файл > Скрипты > Копировать в другой домен приложений [AppVM] (см. первый рисунок). Для успешного завершения нужно, чтобы оба домена были запущены (можно воспользоваться Менеджером доменов Qubes). Как только перенос выполнен, файлы появятся в ~/incoming/from-<domain>/.
Домены – не единственный класс виртуальных машин в составе Qubes; имеются также другие, выполняющие сетевые функции. В целях безопасности, системная ОС (DomO) не имеет выхода в Интернет. Эту функцию выполняет сетевой домен [NetVM], а затем передает информацию защитному домену [FirewallVM], который фильтрует ее, прежде чем она поступит в другие домены. По крайней мере, таков стандартный путь. Виртуальную сеть можно заменить, установив по отдельности проводной или беспроводной доступ, или же настроив некоторым доменам выход через Tor. Хороший пост одного из разработчиков, описывающий этот процесс, можно найти на http://theinvisiblethings.blogspot.be/
Как вы можете догадаться, виртуализация ведет к потерям производительности. Мы проводили тестирование на машине с двуядерным процессором, частотой 2,1 ГГц и 4 ГБ памяти, и она слегка притормаживала. Полноэкранное видео немного подрагивало – не катастрофично для системы, но лишая ожидаемого ощущения безупречности. Пожалуй, это минимальный предел возможностей оборудования, чтобы использовать Qubes.
Ставка на будущее
В Qubes вложена уйма труда, гораздо больше, чем во многие другие дистрибутивы, и это хороший вклад в стабильность Linux. Главные идеи, лежащие в основе этой системы – идеи безопасности – хороши, и разработкой занималась весьма уважаемая команда.
- Метамодернизм в позднем творчестве В.Г. Сорокина
- ЛитРПГ - последняя отрыжка постмодерна
- "Ричард III и семиотика"
- 3D-визуализация обложки Ridero создаем обложку книги при работе над самиздатом.
- Архитектура метамодерна - говоря о современном искусстве, невозможно не поговорить об архитектуре. В данной статье будет отмечено несколько интересных принципов, характерных для построек "новой волны", столь притягательных и скандальных.
- Литература
- Метамодерн
- Рокер-Прометей против изначального зла в «Песне про советскую милицию» Вени Дркина, Автор: Нина Ищенко, к.ф.н, член Союза Писателей ЛНР - перепубликация из журнала "Топос".
- Как избавиться от комаров? Лучшие типы ловушек.
- Что делать если роблокс вылетает на windows
- Что делать, если ребенок смотрит порно?
- Почему собака прыгает на людей при встрече?
- Какое масло лить в Задний дифференциал (мост) Visco diff 38434AA050
- О чем может рассказать хвост вашей кошки?
- Верветки
- Отчетность бюджетных учреждений при закупках по Закону № 223-ФЗ
- Срок исковой давности как правильно рассчитать
- Дмитрий Патрушев минсельхоз будет ли преемником Путина
- Кто такой Владислав Поздняков? Что такое "Мужское Государство" и почему его признали экстремистским в России?
- Как правильно выбрать машинное масло в Димитровграде?
- Как стать богатым и знаменитым в России?
- Почему фильм "Пипец" (Kick-Ass) стал популярен по всему миру?
- Как стать мудрецом?
- Как правильно установить FreeBSD
- Как стать таким как Путин?
- Где лучше жить - в Димитровграде или в Ульяновске?
- Почему город Димитровград так называется?
- Что такое метамодерн?
- ВАЖНО! Временное ограничение движения автотранспортных средств в Димитровграде
- Тарифы на электроэнергию для майнеров предложено повысить
Однако на данном этапе Qubes рановато внедрять в сферах повышенной секретности – он еще слишком нов. Слишком мало людей успели его опробовать и найти слабые стороны. С другой стороны, дистрибутивы Linux общего назначения достаточно надежны, и многим покажется, что эта безопасность не стоит претерпеваемых неудобств. Возможно, в будущем Qubes упростит пользователям освоение, и эта ситуация изменится. Любой из тех, кто использует один и тот же компьютер и для повседневного использования, и для более конфиденциальных операций, может обойтись установкой отдельных Linux-систем на разных зашифрованных дисках. Единственное преимущество Qube в этом случае – возможность работать параллельно и в защищенной, и в открытой среде.
В будущем Qubes может также способствовать укреплению корпоративной безопасности, по-прежнему позволяя сотрудникам использовать компьютер в личных целях. Хотя пока что процесс установки трудноват даже для рядового пользователя, не говоря уж о службах техподдержки, работающих со всей организацией.
Так что пока Qubes можно охарактеризовать как достойное воплощение идеи, полезное некоторым людям в определенных ситуациях, когда им приходится запускать небезопасное приложение в безопасных окружениях. Возможно, придет время, и эти принципы будут усвоены главными дистрибутивами. Например, специальный браузер в виртуальной машине, предназначенный только для выполнения банковских операций, может оказаться весьма неплохой и легко реализуемой задумкой.
Короче говоря, мы в LXF пока что на Qubes не перейдем, но будем пристально следить за его развитием. |