首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >EFI:加密ESP

EFI:加密ESP
EN

Security用户
提问于 2016-07-05 10:20:04
回答 3查看 4.4K关注 0票数 3

我想知道是否可以加密EFI系统分区(ESP)?

我想使用EFI作为引导管理器来设置一个虚拟机(VirtualBox),它是由所使用的OS (archlinux)支持的。是否有一种方法可以使用dm-crypt和LUKS加密引导分区(ESP)?我想使用systemd的引导加载程序来运行内核,而不需要像grub这样的东西。

另一件事:由于加载的内核可能被检查签名,ESP分区应该被加密,这是否有意义?

EN

回答 3

Security用户

回答已采纳

发布于 2016-10-03 10:35:28

到目前为止,似乎还没有任何支持加密ESP的固件,但是几乎不需要这样做。

安全引导负责检查您将要加载的任何EFI应用程序的签名,因此处理引导包/rootkit或恶意OSes。

如果您在ESP中确实有机密数据,最好的方法是将机密数据放在一个单独的加密分区中,并将一些EFI应用程序放入ESP中,该应用程序可以理解和解密加密的分区。一个小型的Linux,甚至GRUB,它对LUKS有基本的支持。

票数 6
EN

Security用户

发布于 2016-11-02 12:16:46

ESP不能加密,因为固件(UEFI)本身需要读取它的能力。(efi引导程序只是存储在esp中的普通文件)。

票数 1
EN

Security用户

发布于 2016-11-02 12:31:28

您无法加密整个ESP分区,因为引导加载程序无法解锁dm-crypt容器以继续引导过程。

您可以使用/boot保护GRUB加密分区分区,因为Grub能够解锁LUKS加密的/boot

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/129183

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档