Jump to content

Instalacja wg określonych założeń


Recommended Posts

Posted

Cześć, witajcie!

 

Od 15 lat jestem użytkownikiem Linuksa na domowych komputerach, z Windows mam kontakt zawodowo ale polityka bezpieczeństwa firmy nie zezwala na to, żebym administrował systemem :)

 

Nie mam więc kompletnie pojęcia o administrowaniu Windows, a niedawno kupiłem Della z W10 Home na pokładzie i pomyślałem, że spróbuję się z nim zaprzyjaźnić. Od czasu do czasu potrzebuję skorzystać z tego systemu, bo w rodzinie są urządzenia wymagające sporadycznego kontaktu z aplikacjami od Garmina czy z iTunes.

 

Mam pewne przyzwyczajenia z mojego obecnego, starego blaszaka działającego pod Linuksem. Są to:

 

1) beztroskie korzystanie z internetu jak przeglądarka, torrent (wiele dystrybucji linuksowych jest oficjalnie dystrybuowanych tą drogą – uprzedzam ewentualne pytania);

2) szyfrowanie niektórych partycji (np. domowa czy archiwum ze zrzutami z domowej);

3) wydzielanie partycji domowej dla użytkowników;

4) udostępnianie niektórych treści w domowej sieci – muzyka, zdjęcia itp. - przez DLNA („podgląd”) oraz SMB (z prawami do edycji – można ew. coś dorzucić albo pobrać na smartfon).

 

Proszę o uwagi do wniosków, jakie mi się nasunęły:

 

Ad 1. Ryzyko pobrania wirusa czy innego świństwa jest dużo wyższe, czy w związku z tym wystarczy Windows Defender czy raczej warto zapłacić za jakiegoś antywirusa? A może warto wziąć jakiś pakiet – są takie, z tego co się zdążyłem zorientować, np. z VPN, kontem pocztowym czy chmurą?

 

Ad 2. Na domyślnej instalacji Windowsa przećwiczyłem szyfrowanie kontenera VeraCryptem, wolałbym jednak szyfrować całe partycje, w każdym razie zrobiłem w tym zakresie niewielki rekonesans i wygląda to dobrze, chociaż na razie głównie w teorii.

 

Ad 3. Przejrzałem kilka poradników i teoretycznie są opcje reinstalacji systemu bez utraty danych użytkowników. Raczej mam zamiar robić backupy ale skłaniam się jednak ku wydzielonej partycji dla użytkowników.

 

Przy okazji – komputer będzie miał dwóch użytkowników – ja i żona. Czy mogę bezpiecznie działać na koncie administratora czy lepiej utworzyć sobie zwykłe konto usera? Bawiłem się przez chwilę SMB i choć udostępnione z poziomu mojego konta – administratora foldery były widoczne, to nie mogłem się zalogować ze smartfona (logowanie na hasło), natomiast nie było problemu po dodaniu usera Test z logowaniem do udostępnionego zasobu. Sprawę SMB zostawiam na razie, być może mylę się w diagnozie problemu ale generalnie chodzi mi o to, czy powinienem mieć dla siebie dwa konta?

 

Ad 4. Jeśli chodzi o DLNA, to działa, z SMB jest gorzej ale ogarnę to. Zależy mi na dostępie do zasobu sieciowego z poziomu smartfonów/tabletów. O napotkanych problemach pisałem już wyżej ale może ktoś coś uzupełni?

Zastosowanie komputera typowo domowe – internet, poczta, od czasu do czasu jakiś dokument czy arkusz, czasami prosta obróbka zdjęć, żadne loty w kosmos. Ważne dla mnie jest to, by komputer był bezpiecznym magazynem dla rodzinnych zdjęć i innych multimediów, z opcją dostępu w lokalnej sieci dla określonych użytkowników.

 

Mam dwa dyski m.2 – 250 GB (system) i 1 TB przeznaczony na dane (muzyka, zdjęcia, filmy) do udostępniania. Ze starego blaszaka – jak polubię się z Windows) mogę pozyskać jeszcze dwa dyski HDD – 500 GB i 1 TB (jako ew. backup), a i tak zostanie mi jedna wolna kieszeń w obudowie – może wsadzę tam jakieś SSD na SATA3?

 

Zależy mi na rzeczowych poradach, za które z góry dziękuję. Jeśli umieściłem wpis w nieodpowiednim dziale to przepraszam i proszę o przeniesienie do właściwego.

 

Pozdrawiam!

Posted

Witam na forum.

co do wniosków (moim zdaniem):

1. defender wystarczy

2. vera crypt ma chyba szyfrowanie partycji, a zawsze jest też windowsowy bitlocker

3. zawsze polecane jest wydzielanie uprawnień od najmniejszych w górę, a konto admina tylko do zmian które tego absolutnie wymagają, chociaż to już zależy od twojego wymogu wygody/paranoi co do ustawień zabezpieczeń. Jest masa poradników na temat "hardening'u" zabezpieczeń windows-a, ale to już na osobny temat

4.SMB ogarniesz z udostępnianiem to najlepiej osobne konto jw. 

Posted

Ad.1 - g***o prawda, chyba że się na grubo leci z piratami które na pingwinie nie występują jako nosiciele szkodników. Reszta dzisiejszego śmiecia i tak leci w mailach i szyfruje lub chce podsłuchiwać. Ale Defender i świadomy użytkownik wystarczają w przeważającej większości.

 

Ad.2 - szyfruj tym czym pod pingwinem albo manual poszukaj bo widać słabo szyfrowanie ogarnąłeś.

 

Ad.3 - jak na pingwinie /home dasz na inną partycję to tak samo musisz zrobic z katalogiem C:/Users

 

Ad.4 - a nie łaska na telefon zapodac jakies Kodi przykładowo i po sprawie z odtwarzaniem video na andku.

 

Generalnie Windows się nie różni tak bardzo od linuxa. Gorsze bywa przejście w druga stronę.

 

Co do Backapów i wykorzystania dysków to jest dokładnie tak samo jak w linuxie. Chcesz mieć kopie to ją robisz. Sposobów jest milion ze skryptami włącznie.

 

 

 

 

Posted

Dzięki za uwagi. To teraz moja kolej:

 

Ad 1 - ok, Defender wystarczy.

 

Ad 2 - tak, VC ma szyfrowanie partycji , można też cały system jak leci zaszyfrować - to wiem, bo czytałem; natomiast nie wiem jak działa, poza kontenerem. Nie pisałem o tym, bo nie chciałem rozwlekać pierwszego wątku ale na Linuksie miałem to tak zrobione, że hasło usera można było ustawić jako hasło odszyfrowania czyli wystarczyło podać hasło raz  (na ekranie logowania), po którym system montował i odszyfrowywał partycję /home z danymi  usera i logował jednocześnie usera do jego konta. Z manuali do VC tego nie wyczytałem (tzn. nie jest to dla mnie oczywiste), np. montowanie kontenera wymaga podania hasła - pojawia się monit po zalogowaniu do konta (a więc hasło podaje się dwukrotnie). Chodzi mi tutaj o zdanie kogoś, kto korzysta na co dzień, czy jest to szczególnie upierdliwe itp. Żona nie jest zbyt komputerowa, jak już musi to usiądzie ale co się nakwęka... (a ja nasłucham) ;)

 

Co do BitLockera - mam Home więc teoretycznie nie ma tej opcji w systemie. Mam za to ten dynks na płycie (patrzyłem w BIOSie) wspierający szyfrowanie BitLockera. Nie chcę jednak wiązać dysku z płytą główną, w Linuksie jestem w stanie odszyfrować dysk przełożony do innego komputera albo z Live CD - jeśli znam hasło; raczej prędzej padnie mi płyta główna niż zainteresują się mną możni tego świata, więc wolałbym mieć opcję odzyskania danych. Sądzę, że VC na to mi pozwala - podpinam dysk do innej maszyny z VC i powinienem mieć dostęp do danych. Z tego co wiem, BitLocker z chipem właśnie przed tym zabezpiecza, natomiast mnie aż taki poziom bezpieczeństwa nie jest potrzebny.

 

Ad 3 - jasne, widziałem też poradnik jak to zrobić, bardziej pytanie do Was czy jest taka potrzeba. Wg mnie - jest :)

 

Ad 4 - do tej pory robiłem to przez miniDLNA po stronie serwera i przez VLC po stronie klientów; działało też na SmartTV. Uważam, że to fajne i proste rozwiązanie. Nie przepadam za kombajnami, nie strumieniuję niczego z sieci. Chyba wystarczy mi tu wbudowane rozwiązanie. Ale dziękuję za polecenie Kodi.

 

Natomiast DLNA nie jest problemem, tak jak pisałem tylko udostępnianie SMB. Kolega Rudio chyba potwierdził moje przypuszczenia, że udostępnianie plików z konta administratora to kiepski pomysł. Resztę sobie ogarnę.

 

Dzięki raz jeszcze i pozdrawiam.

Posted

Cześć, witajcie.

 

Zaorałem system, postawiłem na nowo z C (system i programy) i D (dane użytkowników). Jedyne co zrobiłem, to zaktualizowałem i usunąłem kilka śmieci z paska i odkliknąłem zbędne zgody. Nie mam żadnych użytkowników, programów, nie poszyfrowałem jeszcze dysków. To dobry moment na wykonanie jakiegoś narzędzia ratunkowego, prawda?

 

W Windows naliczyłem ich trzy:

1) Punkt przywracania - tworzy się sam ale można i z palca.

2) Dysk przywracania systemu czyli ratunkowe USB - kiedy go wykonać i jak często aktualizować"? Czy to goły Windows z ewentualnymi poprawkami czy zawiera też zainstalowane programy, skoro minimalna pojemność pendrive to 16 GB?

3) Kopia zapasowa systemu - obraz systemu  - tu rozumiem leci wszystko (chyba że się coś wykluczy) - system, programy, dane użytkowników.

4) Veracrypt też wymaga utworzenia dysku ratunkowego przy szyfrowaniu systemu ale o inna opowieść.

 

Jak to ugryźć?

Pozdrawiam!

Posted

@Hells Angels

Ok, może być zewnętrzny program ale w pierwszej kolejności chciałem sobie jakoś usystematyzować wiedzę o systemie, którego nie znam :)

Twoja propozycja dotyczy pkt 3, prawda?

 

Dzięki i pozdrawiam!

Posted
W dniu 9.02.2022 o 11:48, ipos napisał:

Ad 1. Ryzyko pobrania wirusa czy innego świństwa jest dużo wyższe, czy w związku z tym wystarczy Windows Defender czy raczej warto zapłacić za jakiegoś antywirusa? A może warto wziąć jakiś pakiet – są takie, z tego co się zdążyłem zorientować, np. z VPN, kontem pocztowym czy chmurą?

 

Od lat korzystam z samego Defendera, pobieram mnóstwo różnych rzeczy i nic jeszcze nie złapałem. Defender wg. niezależnych testów to obecnie jeden z najlepszych antywirusów dla Windows: [Zawartość widoczna tylko dla zalogowanych użytkowników]

 

W dniu 9.02.2022 o 11:48, ipos napisał:

Ad 2. Na domyślnej instalacji Windowsa przećwiczyłem szyfrowanie kontenera VeraCryptem, wolałbym jednak szyfrować całe partycje, w każdym razie zrobiłem w tym zakresie niewielki rekonesans i wygląda to dobrze, chociaż na razie głównie w teorii.

 

VeraCrypt/TrueCrypt nie lubią się z aktualizacjami Windows, weź pod uwagę że w pewnym momencie może wysypać Ci się cały kontener i bez backupu będziesz miał spory problem.

Jeśli już szyfrowanie - ja poszedłbym mimo wszystko w BitLockera - jeśli stacje są wpięte w AD - tym bardziej - wygodniejsze zarządzanie kluczami. 

 

W dniu 9.02.2022 o 11:48, ipos napisał:

Ad 3. Przejrzałem kilka poradników i teoretycznie są opcje reinstalacji systemu bez utraty danych użytkowników. Raczej mam zamiar robić backupy ale skłaniam się jednak ku wydzielonej partycji dla użytkowników.

 

Najlepiej? Wydzielony share na dysku sieciowym na pliki użytkownika (jakaś samba), podpinana automatycznie i backupowana. Masz łatwość zarządzania dostępami i brak problemów z kopią zapasową.

Ewentualnie OneDrive. 

Posted

@BartAcid

Dzięki za wskazówkę. Muszę to przemyśleć, bo taki nieszyfrowany backup zdecydowanie obniża poziom bezpieczeństwa, a co za tym idzie - sam sens szyfrowania systemu stawia pod znakiem zapytania ;)

 

@razor1995  

Dziękuję :)

Ad 1 - teraz mam już 110% pewności.

 

Ad 2 - coś mi się obiło o oczy, że BitLocker ma mechanizm wyłączania na czas aktualizacji systemu.

 

W takiej sytuacji, i biorąc pod uwagę to co napisałem @BartAcidalbo nie będę szyfrowal systemu za pomocą VeraCrypt, tylko samo D z danymi użytkowników. Ewentualnie BitLocker do szyfrowania calosci, ale teoretycznie nie jest on dostępny w Home. Widziałem jakiś skrypt, który rzekomo ma odblokować tę funkcjonalność w Home ale jakoś nie ufam temu...

 

Ad 3 - w zasadzie to jest jeden blaszak, jeden stary laptop i kilka telefonów. I

o telefony chodzi.

 

Koncepcja jest taka, żeby D zawierał osobiste pliki - poczta, jakieś dokumenty urzędowe, skany itp.

Zdjęcia, muzyka, filmy będą na E - i to ma być głównie udostępniane w sieci.

 

Dzięki i pozdrawiam

Posted

Ja pisałem o backupie szyfrowanego dysku. Inna kwestia to szyfrowanie wyniku backupu, jak już taki jesteś przewrażliwiony.

 

Bitlocker na dane prywatne uwierzytelniane hasłem logowania. Do tego prawa dostępu do danych prywatnych i udostępnionych. Użytkownicy z przywilejami ohasłowani. Ale muzykę i filmy bym zostawił w spokoju dając prawa do odczytu i przechodzenia itp dla wszystkich. Usuwanie i edycja dla wybranych.

 

Co ty minister jesteś że myślisz, iż jak ktoś ci dźwignie kompa z domu to się będzie bawił w przeglądanie danych? Prawa dostępu zwykle wystarczają bo dźwigający raczej nie będą kminić przejmowania uprawnień i dostępu.

Poza tym po pierona tworzyć tyle partycji. Nienawidzę nadmiernego literkowania. Wolę mieć porządek w folderach i te bym hasłował/szyfrował. A literowanie prowadzi do bałaganu bo zaraz się miejsce skończy i nagle trzeba tworzyć foldery filmy/muzyka na kolejnej partycji. Z tego co pisałeś to chyba veracrypt się łatwiej integruje z logowaniem gy ma szyfrować folder/kontener.

 

Backup partycji systemowych i wynik backupu zaszyfrować.

Posted

@BartAcid

Spoko, muszę to przemyśleć ale dzięki za konkrety.

Co do partycji - taki nawyk. Poza tym mam dużą budę i miejsce na dodatkowe 3 dyski 3,5 cała, więc mogę tam upchnąć wszystko co mam i jeszcze zostanie miejsce na nowe. Do tego kieszeń zewnętrzna na USB na jakieś backupy ;)

 

Z tym BitLockerem w Home to się chyba wygłupiłem - to był skrypt do uruchomienia jakiegoś narzędzia.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

Loading...
  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information