„Asztali gép/PC”
Az alábbi fenyegetés(ek) ellen nyújt védelmet:
A Linux-disztribúciókat gyakran ajánlják a magánszféra védelmére és a szoftverszabadság miatt. Ha még nem használsz Linuxot, az alábbiakban néhány kipróbálásra érdemes disztribúciót mutatunk be, valamint olyan általános adatvédelmi és biztonsági tanácsokat, amelyek sok Linux-disztribúcióra alkalmazhatók. Vedd figyelembe, hogy az általunk ajánlott szoftverek egy része nem feltétlenül érhető el csomagként az általad választott disztribúcióhoz.
Hagyományos disztribúciók
Fedora Linux
A Fedora Linux az általunk ajánlott asztali disztribúció a Linuxszal most ismerkedők számára. A Fedora általában más disztribúcióknál korábban vezeti be az új technológiákat, például a Waylandet és a PipeWire-t. Ezek az új technológiák gyakran biztonsági, adatvédelmi és általános használhatósági javulásokkal járnak.
A Fedora két fő asztali változata a Fedora Workstation, amely GNOME asztali környezetet használ, valamint a Fedora KDE Plasma Desktop, amely KDE-t használ. Hagyományosan a Fedora Workstation volt népszerűbb és gyakrabban ajánlott, de a KDE egyre elterjedtebb, és a Windowshoz hasonlóbb élményt nyújthat, ami egyesek számára megkönnyítheti a Linuxra váltást. A két kiadás biztonsági és adatvédelmi előnyei nagyon hasonlóak, így a választás nagyrészt személyes preferencia kérdése.
A Fedora félig gördülő kiadási ciklust alkalmaz. Bizonyos csomagok — például az asztali környezet — a következő Fedora-kiadásig rögzített verziójúak maradnak, de a legtöbb csomag, beleértve a kernelt is, gyakran frissül a kiadás élettartama alatt. Minden Fedora-kiadás egy évig támogatott, és körülbelül félévente jelenik meg új verzió.
openSUSE Tumbleweed
Az openSUSE Tumbleweed stabil gördülő kiadású disztribúció.
Az openSUSE Tumbleweed Btrfs-t és Snappert használ, így probléma esetén a rendszer pillanatképei visszaállíthatók.
Ahogy a Linux-disztribúciókra vonatkozó követelményeinkben az X11 kerülését javasoljuk, úgy azokat az asztali környezeteket is érdemes kerülni, amelyek kizárólag a régi X11 ablakkezelő rendszert támogatják (például Xfce). A KDE Plasma jelenleg alapértelmezetten X11-et használhat, de a Wayland támogatott.
A Tumbleweed gördülő kiadási modellt követ, amelyben minden frissítés a disztribúció egy új pillanatképeként jelenik meg. Rendszerfrissítéskor új pillanatkép töltődik le. A minőség biztosítására minden pillanatképet automatizált tesztsorozatnak vetnek alá az openQA segítségével.
Arch Linux
Az Arch Linux könnyű, „csináld magad” (DIY) disztribúció: alapvetően csak azt kapod, amit te telepítesz. További információ az Arch GYIK-jában található.
Az Arch Linux gördülő kiadási ciklust használ. Nincs rögzített kiadási ütemterv, a csomagok nagyon gyakran frissülnek.
DIY-disztribúcióként neked kell beállítanod és karbantartanod a rendszert. Az Arch rendelkezik hivatalos telepítővel, amely valamelyest egyszerűbbé teszi a telepítési folyamatot.
Az Arch Linux csomagjainak jelentős része reprodukálható1.
Atomikus disztribúciók
Az atomikus disztribúciók — amelyeket néha változtathatatlan (immutable) disztribúcióknak is neveznek — olyan operációs rendszerek, amelyek a csomagtelepítést és frissítéseket nem az alaprendszer közvetlen módosításával, hanem az alap rendszerképre rétegzett változtatásokkal kezelik. Előnyeik közé tartozik a nagyobb stabilitás és a frissítések egyszerű visszagörgetése. Részletesebben: Hagyományos és atomikus frissítések.
Fedora Atomic Desktops
A Fedora Atomic Desktops a Fedora rpm-ostree csomagkezelőt használó változatainak gyűjtőneve. Erősen támaszkodnak a konténeres munkafolyamatokra és az asztali alkalmazásoknál a Flatpakra. Ugyanazt a kiadási ütemtervet követik, mint a Fedora Workstation, így ugyanolyan gyors frissítéseket kapnak és közel maradnak az upstreamhez.
A Fedora Atomic Desktops több változatban érhető el a választott asztali környezettől függően. Az X11 kerülésére vonatkozó követelményeinkhez igazodva itt is azokat a változatokat javasoljuk kerülni, amelyek csak a régi X11 ablakkezelő rendszert támogatják.
Ezek az operációs rendszerek többek között abban különböznek a Fedora Workstationtől, hogy a DNF csomagkezelőt a jóval fejlettebb rpm-ostree váltja fel. Az rpm-ostree letölti a rendszer alapképét, majd erre egy githez hasonló commit-fában rétegezi rá a további csomagokat. Frissítéskor új alapkép töltődik le, és a rétegek erre az új képre kerülnek.
A frissítés után újraindítod a rendszert, és az új deployment indul el. Az rpm-ostree két deploymentet tart meg, így ha az új változatban valami elromlik, egyszerűen visszaállhatsz az előzőre. Szükség esetén további deploymentek is rögzíthetők.
Ezeken a disztribúciókon a Flatpak az alkalmazások telepítésének elsődleges módja, mert az rpm-ostree rétegezést csak olyan csomagokhoz szánják, amelyek nem maradhatnak konténerben az alapkép felett.
Flatpak helyett vagy mellett a Toolbx is használható Podman konténerek létrehozására, amelyek hagyományos Fedora-környezetet utánoznak; ez különösen hasznos lehet fejlesztőknek. Ezek a konténerek megosztják a saját könyvtárat a gazda operációs rendszerrel.
NixOS
A NixOS független, a Nix csomagkezelőre épülő disztribúció, amelynek középpontjában a reprodukálhatóság és a megbízhatóság áll.
A NixOS csomagkezelője minden csomag minden verzióját külön mappában tartja a Nix store alatt. Ennek köszönhetően ugyanannak a csomagnak több verziója is telepíthető egyszerre. A csomag tartalmának kiírása után a mappa csak olvashatóvá válik.
A NixOS atomikus frissítéseket is biztosít. Először letölti vagy elkészíti az új rendszergeneráció csomagjait és fájljait, majd átvált rá. Az új generáció aktiválását beállíthatod a következő újraindításra, vagy azonnal is átválthatsz rá. Az új generációt tesztelheted is úgy, hogy futás közben átváltasz rá, de nem teszed meg aktuális rendszer-generációnak. Ha frissítés közben valami elromlik, újraindítással egyszerűen visszatérhetsz egy működő rendszerverzióhoz.
A Nix csomagkezelő a csomagok leírásához egy tisztán funkcionális nyelvet használ, amelynek neve szintén Nix.
A Nixpkgs, vagyis a csomagok fő forrása egyetlen GitHub-repositoryban található. Ugyanebben a nyelvben saját csomagokat is definiálhatsz, majd egyszerűen beillesztheted őket a konfigurációdba.
A Nix forrásalapú csomagkezelő: ha nincs előre elkészített csomag a bináris gyorsítótárban, a definícióból saját maga fordítja le. Minden csomagot sandboxolt, tiszta környezetben épít, amely a lehető legnagyobb mértékben független a gazdarendszertől. Az így létrehozott binárisok reprodukálhatók1.
Anonimitásra összpontosító disztribúciók
Whonix
A Whonix a Kicksecure-ra, a Debian biztonságközpontú változatára épül. Célja a magánszféra, a biztonság és az internetes anonimitás biztosítása. A Whonix használata Qubes OS-sel együtt a leghatékonyabb.
A Whonixot két virtuális gépként tervezték futtatni: egy „Workstation” és egy Tor „Gateway” gépként. A Workstation minden kommunikációjának a Tor gatewayen kell áthaladnia. Ez azt jelenti, hogy még ha valamilyen kártevő kompromittálja is a Workstationt, a valódi IP-cím rejtve maradhat.
A funkciók között megtalálható a Tor Stream Isolation, a billentyűleütések anonimizálása, a titkosított swap és a megerősített memóriaallokátor. A Whonix jövőbeli verziói várhatóan teljes rendszerszintű AppArmor-szabályokat és sandboxolt alkalmazásindítót is tartalmaznak majd, hogy minden folyamat erősebben korlátozható legyen.
A Whonix leginkább Qubes-szel együtt használva ajánlott. Készítettünk útmutatót a Whonix és egy Qubes VPN ProxyVM együttes beállításához, amellyel a Tor-használat elrejthető az internetszolgáltató elől.
Tails
A Tails Debian-alapú live operációs rendszer, amely minden kommunikációt Toron keresztül irányít, és DVD-ről, USB-meghajtóról vagy SD-kártyáról szinte bármilyen számítógépen elindítható. A Tort használja a magánszféra és az anonimitás megőrzésére, miközben segít a cenzúra megkerülésében, és kikapcsolás után nem hagy nyomot a használt számítógépen.
Figyelmeztetés
A Tails leállításkor nem törli a videomemóriát. Ha Tails használata után újraindítod a számítógépet, rövid időre megjelenhet a Tailsben utoljára látott képernyő. Ha újraindítás helyett teljesen kikapcsolod a gépet, a videomemória áramtalanítás után egy idő elteltével magától törlődik.
A Tails amnéziája — vagyis az, hogy alapértelmezetten semmit nem ír a lemezre — miatt kiváló bizonyos kriminalisztikai elemzések ellen, de nem olyan megerősített disztribúció, mint a Whonix. Több, Whonixban meglévő anonimitási és biztonsági funkció hiányzik belőle, és ritkábban frissül, nagyjából hathetente. Egy kártevővel kompromittált Tails rendszer potenciálisan megkerülheti az átlátszó proxyt, ami a felhasználó anonimitásának elvesztéséhez vezethet.
A Tails Tor Browserében alapértelmezetten megtalálható az uBlock Origin, ami potenciálisan megkönnyítheti a Tails-felhasználók ujjlenyomat-alapú megkülönböztetését. A Whonix virtuális gépek jobban ellenállhatnak az adatszivárgásoknak, de nem amnéziásak, így adatok helyreállíthatók lehetnek a háttértárról.
A Tails kialakításánál fogva minden újraindítás után teljesen visszaáll. Titkosított tartós tárhely állítható be bizonyos adatok újraindítások közötti megőrzésére.
Biztonságközpontú disztribúciók
Az alábbi fenyegetés(ek) ellen nyújt védelmet:
Qubes OS
A Qubes OS nyílt forráskódú operációs rendszer, amely biztonságos virtuális gépek — „qube-ok” — segítségével nyújt erős védelmet asztali számítógépes használathoz. Xenre, az X Window Systemre és Linuxra épül. A legtöbb Linux-alkalmazást futtatja, és a legtöbb Linux-illesztőprogramot használni tudja.
A Qubes OS úgy védi a számítógépet, hogy az alrendszereket — például hálózatot, USB-t — és az alkalmazásokat külön qube-okba szigeteli. Ha a rendszer egyik részét egy célzott támadás során kihasznált sebezhetőséggel kompromittálják, a további szigetelés jó eséllyel megvédi a többi qube-ot és az alaprendszert.
A Qubes működéséről a teljes Qubes OS-áttekintésben olvashatsz.
Secureblue
A Secureblue a Fedora Atomic Desktops rendszerre épülő, biztonságra összpontosító operációs rendszer. Számos biztonsági funkciót tartalmaz, amelyek célja az ismert és ismeretlen sebezhetőségek kihasználása elleni proaktív védelem. A rendszer része a Trivalent, a projekt megerősített, Chromium-alapú webböngészője is.
A Trivalent a Secureblue megerősített Chromium-böngészője asztali Linuxhoz, amelyet a GrapheneOS Vanadium böngészője inspirált.
A Secureblue a GrapheneOS megerősített memóriaallokátorát is biztosítja, és globálisan engedélyezi, beleértve a Flatpak-alkalmazásokat is.
Kicksecure
Bár asztali használatra a legtöbb esetben nem ajánljuk a Debianhoz hasonló, „folyamatosan elavult” disztribúciókat, a Kicksecure egy Debian-alapú operációs rendszer, amelyet az átlagos Linux-telepítésnél jóval erősebbre keményítettek.
A Kicksecure — erősen leegyszerűsítve — szkriptek, konfigurációk és csomagok együttese, amely jelentősen csökkenti a Debian támadási felületét. Számos adatvédelmi és rendszermegerősítési ajánlást alapértelmezetten alkalmaz. A Whonix alap operációs rendszere is.
Követelmények
A számodra megfelelő Linux-disztribúció kiválasztása sok személyes preferenciától függ; ez az oldal nem kíván minden életképes disztribúció teljes listája lenni. A Linux-áttekintésben részletesebb tanácsokat találsz a disztribúció kiválasztásához. Az ezen az oldalon felsorolt disztribúciók általában követik az ott ismertetett irányelveket, és megfelelnek az alábbi feltételeknek:
- Szabad és nyílt forráskódú.
- Rendszeresen kap szoftver- és kernelfrissítéseket.
- Kerüli az X11-et, amelynek utolsó jelentős kiadása több mint egy évtizede jelent meg.
- Fontos kivétel a Qubes, ahol az X11-re jellemző szigetelési problémákat a virtualizáció kerüli meg. Ez a szigetelés csak különböző qube-okban (virtuális gépekben) futó alkalmazások között érvényes; ugyanabban a qube-ban futó programok nincsenek egymástól így védve.
- Telepítéskor támogatja a teljes lemeztitkosítást.
- A normál kiadásokat nem fagyasztja be egy évnél hosszabb időre.
- Asztali használatra nem javasoljuk a „Long Term Support” vagy „stable” kiadásokat.
- Sokféle hardvert támogat.
- Előnyben részesítjük a nagyobb projekteket.
- Egy operációs rendszer fenntartása komoly feladat. A kisebb projektek hajlamosabbak elkerülhető hibákat elkövetni, kritikus frissítésekkel késlekedni, vagy rosszabb esetben teljesen eltűnni. Olyan projekteket részesítünk előnyben, amelyek jó eséllyel tíz év múlva is léteznek majd — akár vállalati háttér, akár nagyon jelentős közösségi támogatás miatt —, és óvatosabbak vagyunk a kézzel épített, kevés karbantartóval működő projektekkel.
Ezen felül továbbra is érvényesek az ajánlott projektekre vonatkozó általános követelményeink. Fontos: nem állunk kapcsolatban az általunk ajánlott projektek egyikével sem.
-
A reprodukálhatóság azt jelenti, hogy ellenőrizhető: a végfelhasználónak elérhető csomagok és binárisok valóban megfelelnek a közzétett forráskódnak. Ez hasznos lehet bizonyos ellátásilánc-támadások ellen. ↩↩
A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides