ipos Posted February 9, 2022 Report Posted February 9, 2022 Cześć, witajcie! Od 15 lat jestem użytkownikiem Linuksa na domowych komputerach, z Windows mam kontakt zawodowo ale polityka bezpieczeństwa firmy nie zezwala na to, żebym administrował systemem Nie mam więc kompletnie pojęcia o administrowaniu Windows, a niedawno kupiłem Della z W10 Home na pokładzie i pomyślałem, że spróbuję się z nim zaprzyjaźnić. Od czasu do czasu potrzebuję skorzystać z tego systemu, bo w rodzinie są urządzenia wymagające sporadycznego kontaktu z aplikacjami od Garmina czy z iTunes. Mam pewne przyzwyczajenia z mojego obecnego, starego blaszaka działającego pod Linuksem. Są to: 1) beztroskie korzystanie z internetu jak przeglądarka, torrent (wiele dystrybucji linuksowych jest oficjalnie dystrybuowanych tą drogą – uprzedzam ewentualne pytania); 2) szyfrowanie niektórych partycji (np. domowa czy archiwum ze zrzutami z domowej); 3) wydzielanie partycji domowej dla użytkowników; 4) udostępnianie niektórych treści w domowej sieci – muzyka, zdjęcia itp. - przez DLNA („podgląd”) oraz SMB (z prawami do edycji – można ew. coś dorzucić albo pobrać na smartfon). Proszę o uwagi do wniosków, jakie mi się nasunęły: Ad 1. Ryzyko pobrania wirusa czy innego świństwa jest dużo wyższe, czy w związku z tym wystarczy Windows Defender czy raczej warto zapłacić za jakiegoś antywirusa? A może warto wziąć jakiś pakiet – są takie, z tego co się zdążyłem zorientować, np. z VPN, kontem pocztowym czy chmurą? Ad 2. Na domyślnej instalacji Windowsa przećwiczyłem szyfrowanie kontenera VeraCryptem, wolałbym jednak szyfrować całe partycje, w każdym razie zrobiłem w tym zakresie niewielki rekonesans i wygląda to dobrze, chociaż na razie głównie w teorii. Ad 3. Przejrzałem kilka poradników i teoretycznie są opcje reinstalacji systemu bez utraty danych użytkowników. Raczej mam zamiar robić backupy ale skłaniam się jednak ku wydzielonej partycji dla użytkowników. Przy okazji – komputer będzie miał dwóch użytkowników – ja i żona. Czy mogę bezpiecznie działać na koncie administratora czy lepiej utworzyć sobie zwykłe konto usera? Bawiłem się przez chwilę SMB i choć udostępnione z poziomu mojego konta – administratora foldery były widoczne, to nie mogłem się zalogować ze smartfona (logowanie na hasło), natomiast nie było problemu po dodaniu usera Test z logowaniem do udostępnionego zasobu. Sprawę SMB zostawiam na razie, być może mylę się w diagnozie problemu ale generalnie chodzi mi o to, czy powinienem mieć dla siebie dwa konta? Ad 4. Jeśli chodzi o DLNA, to działa, z SMB jest gorzej ale ogarnę to. Zależy mi na dostępie do zasobu sieciowego z poziomu smartfonów/tabletów. O napotkanych problemach pisałem już wyżej ale może ktoś coś uzupełni? Zastosowanie komputera typowo domowe – internet, poczta, od czasu do czasu jakiś dokument czy arkusz, czasami prosta obróbka zdjęć, żadne loty w kosmos. Ważne dla mnie jest to, by komputer był bezpiecznym magazynem dla rodzinnych zdjęć i innych multimediów, z opcją dostępu w lokalnej sieci dla określonych użytkowników. Mam dwa dyski m.2 – 250 GB (system) i 1 TB przeznaczony na dane (muzyka, zdjęcia, filmy) do udostępniania. Ze starego blaszaka – jak polubię się z Windows) mogę pozyskać jeszcze dwa dyski HDD – 500 GB i 1 TB (jako ew. backup), a i tak zostanie mi jedna wolna kieszeń w obudowie – może wsadzę tam jakieś SSD na SATA3? Zależy mi na rzeczowych poradach, za które z góry dziękuję. Jeśli umieściłem wpis w nieodpowiednim dziale to przepraszam i proszę o przeniesienie do właściwego. Pozdrawiam! Quote
Rudio Posted February 9, 2022 Report Posted February 9, 2022 Witam na forum. co do wniosków (moim zdaniem): 1. defender wystarczy 2. vera crypt ma chyba szyfrowanie partycji, a zawsze jest też windowsowy bitlocker 3. zawsze polecane jest wydzielanie uprawnień od najmniejszych w górę, a konto admina tylko do zmian które tego absolutnie wymagają, chociaż to już zależy od twojego wymogu wygody/paranoi co do ustawień zabezpieczeń. Jest masa poradników na temat "hardening'u" zabezpieczeń windows-a, ale to już na osobny temat 4.SMB ogarniesz z udostępnianiem to najlepiej osobne konto jw. Quote
BartAcid Posted February 9, 2022 Report Posted February 9, 2022 Ad.1 - g***o prawda, chyba że się na grubo leci z piratami które na pingwinie nie występują jako nosiciele szkodników. Reszta dzisiejszego śmiecia i tak leci w mailach i szyfruje lub chce podsłuchiwać. Ale Defender i świadomy użytkownik wystarczają w przeważającej większości. Ad.2 - szyfruj tym czym pod pingwinem albo manual poszukaj bo widać słabo szyfrowanie ogarnąłeś. Ad.3 - jak na pingwinie /home dasz na inną partycję to tak samo musisz zrobic z katalogiem C:/Users Ad.4 - a nie łaska na telefon zapodac jakies Kodi przykładowo i po sprawie z odtwarzaniem video na andku. Generalnie Windows się nie różni tak bardzo od linuxa. Gorsze bywa przejście w druga stronę. Co do Backapów i wykorzystania dysków to jest dokładnie tak samo jak w linuxie. Chcesz mieć kopie to ją robisz. Sposobów jest milion ze skryptami włącznie. Quote
ipos Posted February 9, 2022 Author Report Posted February 9, 2022 Dzięki za uwagi. To teraz moja kolej: Ad 1 - ok, Defender wystarczy. Ad 2 - tak, VC ma szyfrowanie partycji , można też cały system jak leci zaszyfrować - to wiem, bo czytałem; natomiast nie wiem jak działa, poza kontenerem. Nie pisałem o tym, bo nie chciałem rozwlekać pierwszego wątku ale na Linuksie miałem to tak zrobione, że hasło usera można było ustawić jako hasło odszyfrowania czyli wystarczyło podać hasło raz (na ekranie logowania), po którym system montował i odszyfrowywał partycję /home z danymi usera i logował jednocześnie usera do jego konta. Z manuali do VC tego nie wyczytałem (tzn. nie jest to dla mnie oczywiste), np. montowanie kontenera wymaga podania hasła - pojawia się monit po zalogowaniu do konta (a więc hasło podaje się dwukrotnie). Chodzi mi tutaj o zdanie kogoś, kto korzysta na co dzień, czy jest to szczególnie upierdliwe itp. Żona nie jest zbyt komputerowa, jak już musi to usiądzie ale co się nakwęka... (a ja nasłucham) Co do BitLockera - mam Home więc teoretycznie nie ma tej opcji w systemie. Mam za to ten dynks na płycie (patrzyłem w BIOSie) wspierający szyfrowanie BitLockera. Nie chcę jednak wiązać dysku z płytą główną, w Linuksie jestem w stanie odszyfrować dysk przełożony do innego komputera albo z Live CD - jeśli znam hasło; raczej prędzej padnie mi płyta główna niż zainteresują się mną możni tego świata, więc wolałbym mieć opcję odzyskania danych. Sądzę, że VC na to mi pozwala - podpinam dysk do innej maszyny z VC i powinienem mieć dostęp do danych. Z tego co wiem, BitLocker z chipem właśnie przed tym zabezpiecza, natomiast mnie aż taki poziom bezpieczeństwa nie jest potrzebny. Ad 3 - jasne, widziałem też poradnik jak to zrobić, bardziej pytanie do Was czy jest taka potrzeba. Wg mnie - jest Ad 4 - do tej pory robiłem to przez miniDLNA po stronie serwera i przez VLC po stronie klientów; działało też na SmartTV. Uważam, że to fajne i proste rozwiązanie. Nie przepadam za kombajnami, nie strumieniuję niczego z sieci. Chyba wystarczy mi tu wbudowane rozwiązanie. Ale dziękuję za polecenie Kodi. Natomiast DLNA nie jest problemem, tak jak pisałem tylko udostępnianie SMB. Kolega Rudio chyba potwierdził moje przypuszczenia, że udostępnianie plików z konta administratora to kiepski pomysł. Resztę sobie ogarnę. Dzięki raz jeszcze i pozdrawiam. Quote
ipos Posted February 17, 2022 Author Report Posted February 17, 2022 Cześć, witajcie. Zaorałem system, postawiłem na nowo z C (system i programy) i D (dane użytkowników). Jedyne co zrobiłem, to zaktualizowałem i usunąłem kilka śmieci z paska i odkliknąłem zbędne zgody. Nie mam żadnych użytkowników, programów, nie poszyfrowałem jeszcze dysków. To dobry moment na wykonanie jakiegoś narzędzia ratunkowego, prawda? W Windows naliczyłem ich trzy: 1) Punkt przywracania - tworzy się sam ale można i z palca. 2) Dysk przywracania systemu czyli ratunkowe USB - kiedy go wykonać i jak często aktualizować"? Czy to goły Windows z ewentualnymi poprawkami czy zawiera też zainstalowane programy, skoro minimalna pojemność pendrive to 16 GB? 3) Kopia zapasowa systemu - obraz systemu - tu rozumiem leci wszystko (chyba że się coś wykluczy) - system, programy, dane użytkowników. 4) Veracrypt też wymaga utworzenia dysku ratunkowego przy szyfrowaniu systemu ale o inna opowieść. Jak to ugryźć? Pozdrawiam! Quote
Hells Angels Posted February 17, 2022 Report Posted February 17, 2022 A może spróbuj programów zewnętrznych - Acronis czy Backupper to chyba lepsze rozwiązanie. jarexpol likes this Quote
ipos Posted February 18, 2022 Author Report Posted February 18, 2022 @Hells Angels Ok, może być zewnętrzny program ale w pierwszej kolejności chciałem sobie jakoś usystematyzować wiedzę o systemie, którego nie znam Twoja propozycja dotyczy pkt 3, prawda? Dzięki i pozdrawiam! Quote
BartAcid Posted February 18, 2022 Report Posted February 18, 2022 Tak, motocyklowy gangster mówił o backupie systemu. Pamiętaj tylko, że backup systemu musi być robiony na nie szyfrowanym dysku. Quote
razor1995 Posted February 18, 2022 Report Posted February 18, 2022 W dniu 9.02.2022 o 11:48, ipos napisał: Ad 1. Ryzyko pobrania wirusa czy innego świństwa jest dużo wyższe, czy w związku z tym wystarczy Windows Defender czy raczej warto zapłacić za jakiegoś antywirusa? A może warto wziąć jakiś pakiet – są takie, z tego co się zdążyłem zorientować, np. z VPN, kontem pocztowym czy chmurą? Od lat korzystam z samego Defendera, pobieram mnóstwo różnych rzeczy i nic jeszcze nie złapałem. Defender wg. niezależnych testów to obecnie jeden z najlepszych antywirusów dla Windows: [Zawartość widoczna tylko dla zalogowanych użytkowników] W dniu 9.02.2022 o 11:48, ipos napisał: Ad 2. Na domyślnej instalacji Windowsa przećwiczyłem szyfrowanie kontenera VeraCryptem, wolałbym jednak szyfrować całe partycje, w każdym razie zrobiłem w tym zakresie niewielki rekonesans i wygląda to dobrze, chociaż na razie głównie w teorii. VeraCrypt/TrueCrypt nie lubią się z aktualizacjami Windows, weź pod uwagę że w pewnym momencie może wysypać Ci się cały kontener i bez backupu będziesz miał spory problem. Jeśli już szyfrowanie - ja poszedłbym mimo wszystko w BitLockera - jeśli stacje są wpięte w AD - tym bardziej - wygodniejsze zarządzanie kluczami. W dniu 9.02.2022 o 11:48, ipos napisał: Ad 3. Przejrzałem kilka poradników i teoretycznie są opcje reinstalacji systemu bez utraty danych użytkowników. Raczej mam zamiar robić backupy ale skłaniam się jednak ku wydzielonej partycji dla użytkowników. Najlepiej? Wydzielony share na dysku sieciowym na pliki użytkownika (jakaś samba), podpinana automatycznie i backupowana. Masz łatwość zarządzania dostępami i brak problemów z kopią zapasową. Ewentualnie OneDrive. Quote
ipos Posted February 19, 2022 Author Report Posted February 19, 2022 @BartAcid Dzięki za wskazówkę. Muszę to przemyśleć, bo taki nieszyfrowany backup zdecydowanie obniża poziom bezpieczeństwa, a co za tym idzie - sam sens szyfrowania systemu stawia pod znakiem zapytania @razor1995 Dziękuję Ad 1 - teraz mam już 110% pewności. Ad 2 - coś mi się obiło o oczy, że BitLocker ma mechanizm wyłączania na czas aktualizacji systemu. W takiej sytuacji, i biorąc pod uwagę to co napisałem @BartAcidalbo nie będę szyfrowal systemu za pomocą VeraCrypt, tylko samo D z danymi użytkowników. Ewentualnie BitLocker do szyfrowania calosci, ale teoretycznie nie jest on dostępny w Home. Widziałem jakiś skrypt, który rzekomo ma odblokować tę funkcjonalność w Home ale jakoś nie ufam temu... Ad 3 - w zasadzie to jest jeden blaszak, jeden stary laptop i kilka telefonów. I o telefony chodzi. Koncepcja jest taka, żeby D zawierał osobiste pliki - poczta, jakieś dokumenty urzędowe, skany itp. Zdjęcia, muzyka, filmy będą na E - i to ma być głównie udostępniane w sieci. Dzięki i pozdrawiam Quote
BartAcid Posted February 19, 2022 Report Posted February 19, 2022 Ja pisałem o backupie szyfrowanego dysku. Inna kwestia to szyfrowanie wyniku backupu, jak już taki jesteś przewrażliwiony. Bitlocker na dane prywatne uwierzytelniane hasłem logowania. Do tego prawa dostępu do danych prywatnych i udostępnionych. Użytkownicy z przywilejami ohasłowani. Ale muzykę i filmy bym zostawił w spokoju dając prawa do odczytu i przechodzenia itp dla wszystkich. Usuwanie i edycja dla wybranych. Co ty minister jesteś że myślisz, iż jak ktoś ci dźwignie kompa z domu to się będzie bawił w przeglądanie danych? Prawa dostępu zwykle wystarczają bo dźwigający raczej nie będą kminić przejmowania uprawnień i dostępu. Poza tym po pierona tworzyć tyle partycji. Nienawidzę nadmiernego literkowania. Wolę mieć porządek w folderach i te bym hasłował/szyfrował. A literowanie prowadzi do bałaganu bo zaraz się miejsce skończy i nagle trzeba tworzyć foldery filmy/muzyka na kolejnej partycji. Z tego co pisałeś to chyba veracrypt się łatwiej integruje z logowaniem gy ma szyfrować folder/kontener. Backup partycji systemowych i wynik backupu zaszyfrować. Quote
ipos Posted February 19, 2022 Author Report Posted February 19, 2022 @BartAcid Spoko, muszę to przemyśleć ale dzięki za konkrety. Co do partycji - taki nawyk. Poza tym mam dużą budę i miejsce na dodatkowe 3 dyski 3,5 cała, więc mogę tam upchnąć wszystko co mam i jeszcze zostanie miejsce na nowe. Do tego kieszeń zewnętrzna na USB na jakieś backupy Z tym BitLockerem w Home to się chyba wygłupiłem - to był skrypt do uruchomienia jakiegoś narzędzia. Quote
BartAcid Posted February 19, 2022 Report Posted February 19, 2022 To jak masz tyle miejsca to sobie zrób RAID-1 dla danych prywatnych aby zabezpieczyć przed uszkodzeniem dysku. Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.