FileVault 2 in Lion presenta altre differenze rispetto alla versione precedente, FileVault nelle versioni precedenti del sistema? Ci sono ulteriori vantaggi nell'uso della nuova versione?
FileVault 2 in Lion presenta altre differenze rispetto alla versione precedente, FileVault nelle versioni precedenti del sistema? Ci sono ulteriori vantaggi nell'uso della nuova versione?
Risposte:
Prendendo in prestito pesantemente dalla recensione del Leone di John Siracusa ...
FileVault 2 è un sistema di crittografia dell'intero disco, al contrario di una soluzione "archivia la cartella principale in un'immagine del disco crittografata". È implementato come un livello di file system al di sotto del volume effettivo che si sblocca all'avvio del sistema. Se hai familiarità con LVM , è più o meno allo stesso modo. Ogni volta che si supera il blocco della password, tutto sembra uguale al resto del sistema.
Come accennato da Steve, il lavoro di crittografia può essere aiutato da istruzioni specializzate del processore e viene eseguito interamente in background. La cosa bella è che puoi attivare la crittografia del disco su un'unità completa e tutto sarà fatto a tuo piacimento (puoi spegnerlo, ripristinarlo, ecc. E tutto continuerà).
Gli account "Ospite" meno password non possono più essere creati poiché l'intero disco è crittografato rispetto alla sola directory principale dell'utente. È triste che non ho trovato alcuna informazione sull'articolo kb di Apple su questo.
Il nuovo Filevault sembra imporre molti meno vincoli rispetto alla vecchia versione. Non è necessario disconnettersi per il funzionamento della macchina del tempo, ad esempio, e tutti i demoni di condivisione sembrano funzionare correttamente (alcuni di essi sono stati disabilitati quando il filefault è stato abilitato se ricordo bene. Penso che la condivisione web fosse tra questi, il che ha reso il mio laptop un po 'inutile come piattaforma di sviluppo per applicazioni web :)).
Un problema con Filevault 2 è che non è possibile accedere a una macchina fino a quando non si immette una password localmente, poiché il processo di avvio non può iniziare fino a quando l'unità crittografata non è stata sbloccata.
Sono sicuro che ce ne sono alcuni altri. Questo articolo di supporto Apple dovrebbe rispondere al resto delle tue domande.
Dalla paginafsck_cs
del manuale per :
L'utilità fsck_cs verifica e ripara i metadati del gruppo di volumi logici CoreStorage.
...
BUGS
fsck_cs non esegue una convalida esaustiva, né è in grado di correggere molte incoerenze rilevate.
fsck_hfs (utilizzato da Utility Disco) è stato sviluppato per oltre dieci anni ed è in grado di riparare la maggior parte dei problemi con JHFS + come utilizzato da FileVault 1.
Se dovessi riscontrare un problema che fsck_hfs
non è possibile riparare, ci sono più utility di terze parti alternative.
fsck_cs
(utilizzato anche da Utility Disco) è apparso per la prima volta insieme a CoreStorage in Mac OS X 10.7.0. Le incoerenze possono essere irreparabili.
Se si verifica un errore LVG e fsck_cs
non è possibile effettuare le riparazioni necessarie, il volume di avvio non verrà montato. In questa situazione, è possibile riformattare in modo distruttivo il disco e reinstallare Mac OS X. (L'uso del sistema operativo Recovery Time Machine da solo non fornirà Apple_Boot Recovery HD necessario per FileVault 2.)
Uno svantaggio che posso vedere è che prima di poter crittografare i singoli account utente, mentre ora è possibile crittografare solo l'intero disco. Se si crittografa l'intero disco, è necessario decrittografare l'intero disco ogni volta che si utilizza il computer. Ciò significa che una volta avviato il computer, l'intero disco è accessibile dal malware, mentre prima era possibile accedere (e presto di nuovo fuori) ad account critici per la sicurezza separatamente.
Suppongo che tu possa ancora usare immagini disco crittografate sopra FileVault per dati veramente importanti.
Un altro problema potrebbe essere Time Machine. Considerando che prima che le directory degli utenti FileVault fossero anche archiviate crittografate sul volume di backup, questo non sembra più essere il caso.
Qualcuno sa se Time Machine ora supporta anche la crittografia dell'intero disco (dai rapporti finora sembra non essere abilitato per le unità esterne, almeno non tramite la GUI)?
Aggiornamento: Apparentemente, Time Machine non supporta la crittografia dell'intero disco: i volumi di Time Machine possono essere facilmente crittografati con FileVault 2?
Simile alla risposta offerta da Thilo. Questa logica si applica a qualsiasi computer con due o più amministratori.
Esiste un buon livello di sicurezza per impedire a una persona senza la password principale di accedere ai dati di altre persone.
Qualsiasi amministratore può visualizzare, copiare, modificare i dati di tutti gli altri utenti.
Esempio
Due partner commerciali condividono un computer, entrambi amministratori. Uno dei due partner potrebbe voler mantenere qualcosa di privato. Il partner che detiene la password principale, che desidera mantenere qualcosa di privato, non fornisce tale password all'altro partner.
Con FileVault 2 da solo in tali scenari, la sicurezza e la privacy vengono facilmente ignorate: sudo viene subito in mente.
Confronto
Crittografia ZFS in Oracle Solaris , che può essere applicata alle home directory degli utenti.
Se un utente di FileVault 2 nella situazione sopra richiede la sicurezza aggiuntiva, quella persona può:
In alternativa, quella persona potrebbe usare solo una parte di un disco esistente ... ma la gestione delle partizioni dentro e intorno al mondo coreStorage è difficile , quindi per semplicità a lungo termine: consiglierei l'investimento in un disco aggiuntivo / separato.
Aspettatevi che alcuni dati dell'utente vengano scritti in una sottodirectory di /private/var/folders
: tutti gli amministratori avranno accesso a questi dati. Una soluzione per questo va oltre lo scopo di questa domanda.
Per un disco che utilizza FileVault 2 o qualsiasi altra applicazione di Core Storage, potrebbe essere impossibile aggiungere o ridimensionare le partizioni utilizzando Utility Disco.
In Super User:
Aspettatevi che la Pagina del manuale di Apple OS diskutil (8) per Mac sia aggiornata per 10.7 a tempo debito. Nel frattempo, se hai già installato Lion, leggi la pagina man in Terminal.
Per qualsiasi utente che utilizza FileVault 1:
In Mac OS X 10.7 (Build 11A511) puoi consentire a un utente di sbloccare il volume di avvio, ma una volta abilitato:
Disabilita la capacità di un utente di sbloccare un volume FileVault 2 all'avvio / accesso
La versione 1.0 dell'assistente utilizzata con FileVault 2 in Mac OS X 10.7 (Build 11A511) produce un sistema operativo di ripristino su un'unità flash USB. Tuttavia:
Ho riscontrato questo problema con due computer diversi.
Nella mia esperienza, l'impatto è generalmente accettabile. Mi piacerebbe vedere parametri di riferimento pertinenti.
In Ask Different: velocità della vecchia Filevault rispetto alla nuova crittografia del disco completo Lion
Apple suggerisce:
AnandTech - Ritorno al Mac: recensione di OS X 10.7 Lion: le prestazioni di FileVault osservano:
... Nel complesso, il successo delle prestazioni I / O pure è compreso tra il 20 e il 30% . È evidente ma non abbastanza grande da superare i vantaggi della crittografia completa del disco. ...
Vorrei che i revisori AnandTech valutassero nuovamente le cose in modo più ampio, includendo almeno:
Altre osservazioni su CPU, kernel_task e altri in Re: [Fed-Talk] Lion FileVault (22/07/2011) ( highlights ).
Non aspettarsi l'accesso remoto alla finestra di login di EFI.
Due volumi di dimensioni ragionevoli (uno una directory home), con una buona serie di alberi B, sono probabilmente più facili da gestire per il sistema - e quasi sicuramente offrono prestazioni migliori - di un singolo volume colossale con attributi e catalogo B-alberi che sono sovradimensionato e frammentato.
FileVault 1 utilizza bande di dimensioni ottimizzate.
A seconda del contenuto di una home directory, l'abbandono di quelle bande a favore di un numero maggiore di file più piccoli può aumentare significativamente le dimensioni e la frammentazione delle seguenti aree critiche del volume di avvio:
Ciò che segue è discutibilmente oltre l'ambito della domanda iniziale e relativamente tecnico, ma per qualsiasi utente di un computer con (a) memoria limitata e (b) un numero considerevole di file all'interno e all'esterno della loro directory home, vale la pena pensarci prima abbandonando FileVault 1.
Se la somma delle dimensioni degli alberi a B è troppo grande e se è necessaria la riparazione, le utility di terze parti sul computer potrebbero non essere in grado di riparare il danno.
Se un volume è irreparabile da fsck_hfs - ovviamente usando l'Utility Disco, meno ovviamente ogni volta che il sistema incontra un file system sporco - un utente può rivolgersi a un'utilità di terze parti rispettata.
Ho riscontrato una situazione in cui la somma delle dimensioni degli alberi B - in relazione alla memoria fisica - era troppo grande perché un'utilità di terze parti funzionasse come richiesto per un volume di backup crittografato con Core Storage che era irreparabile da fsck_hfs
. Poiché il mio MacBookPro5,2 non può richiedere più di 8 GB, quindi per qualche tempo questo volume è stato di sola lettura.
Avrei potuto portare il volume, con o senza il computer, a un fornitore di servizi per l'attenzione in un ambiente con più memoria. Tuttavia, per motivi di sicurezza, non dovrei fornire a terzi - per quanto ben fidati - la passphrase o la chiave per alcuni tipi di volume.
Alla fine e inaspettatamente, fsck_hfs
in Lion ho riparato il volume senza di me usando Disk Utility, forse grazie a me che ho rimosso sperimentalmente (rischiosamente?) Il volume dal mondo coreStorage (ripristinando, convertendo completamente all'indietro) mentre si trovava nello stato irreparabile e pronto per la lettura . Questo è stato un risultato piacevole per me e un apprezzamento per Apple per le qualità e le capacità di 10.7 (Build 11A511), ma questo dovrebbe servire da cautela per gli altri lettori.
Non tutte le installazioni di Lion ottengono il Apple_Boot
Recovery HD nascosto necessario per FileVault 2 - OS X Lion: "Alcune funzionalità di Mac OS X Lion non sono supportate per il disco (nome volume)" viene visualizzato durante l'installazione (21/07/2011) .
... Non sarai in grado di utilizzare FileVault ...
Se ciò accade, e se hai abbandonato FileVault 1 prima dell'aggiornamento a Lion, il tuo Mac con Lion sarà meno sicuro .
I consigli pubblicati da Macworld prima del rilascio di Lion continuano a consigliare agli utenti di disabilitare FileVault 1 prima di installare Lion. È molto insolito che Macworld fornisca consigli controversi, ma in questo caso non sono d'accordo.
È più semplice creare la casa FileVault 1 in Snow Leopard prima di passare a Lion.
Se senza Snow Leopard: puoi usare Lion per creare la casa, ma ci sono alcuni passaggi per la routine.
Dopo aver disabilitato Filevault 1, è possibile riattivarlo in Lion?
Combinando FileVault 2 con FileVault 1, puoi avere una sicurezza a doppio strato. Si noti che ciò causerà problemi con TimeMachine e la condivisione. Pertanto, questa sicurezza a doppio strato è consigliabile solo per un account in cui TimeMachine è disattivato!
Sul mio computer, ho un account di lavoro quotidiano, un account FileVault 1 (escluso da TimeMachine) e un account amministratore. Quando ho attivato FileVault 2 dal mio account di lavoro quotidiano (utilizzando la password dell'account amministratore), mi aspettavo che FileVault 1 scomparisse perché Apple dice su OS X Lion: Informazioni su FileVault 2 : «Se disattivi Legacy FileVault, la scheda Legacy FileVault scompare e puoi quindi scegliere di abilitare FileVault 2 di OS X Lion ».
Quando FileVault 2 è stato impostato, sono rimasto molto sorpreso dal fatto che il mio FileVault 1 continuasse ad avere la crittografia FileVault 1. Quindi avevo una sicurezza a doppio strato: un account FileVault 1 legacy all'interno di un computer FileVault 2. Tutto ciò di cui avevo bisogno era un account non FileVault 1 da cui attivare FileVault 2.
Alla fine, ho disattivato nuovamente FileVault 2. Mi piace poter accedere al filesystem OS X dal sistema Windows Bootcamp. Con FileVault 2 non era più possibile. Conservo ancora l'account FileVault 1 e continua a funzionare bene, anche in 10.8.1.