Kihagyás

„Asztali gép/PC”

Az alábbi fenyegetés(ek) ellen nyújt védelmet:

A Linux-disztribúciókat gyakran ajánlják a magánszféra védelmére és a szoftverszabadság miatt. Ha még nem használsz Linuxot, az alábbiakban néhány kipróbálásra érdemes disztribúciót mutatunk be, valamint olyan általános adatvédelmi és biztonsági tanácsokat, amelyek sok Linux-disztribúcióra alkalmazhatók. Vedd figyelembe, hogy az általunk ajánlott szoftverek egy része nem feltétlenül érhető el csomagként az általad választott disztribúcióhoz.

Hagyományos disztribúciók

Fedora Linux

Fedora logó

A Fedora Linux az általunk ajánlott asztali disztribúció a Linuxszal most ismerkedők számára. A Fedora általában más disztribúcióknál korábban vezeti be az új technológiákat, például a Waylandet és a PipeWire-t. Ezek az új technológiák gyakran biztonsági, adatvédelmi és általános használhatósági javulásokkal járnak.

Honlap

A Fedora két fő asztali változata a Fedora Workstation, amely GNOME asztali környezetet használ, valamint a Fedora KDE Plasma Desktop, amely KDE-t használ. Hagyományosan a Fedora Workstation volt népszerűbb és gyakrabban ajánlott, de a KDE egyre elterjedtebb, és a Windowshoz hasonlóbb élményt nyújthat, ami egyesek számára megkönnyítheti a Linuxra váltást. A két kiadás biztonsági és adatvédelmi előnyei nagyon hasonlóak, így a választás nagyrészt személyes preferencia kérdése.

A Fedora félig gördülő kiadási ciklust alkalmaz. Bizonyos csomagok — például az asztali környezet — a következő Fedora-kiadásig rögzített verziójúak maradnak, de a legtöbb csomag, beleértve a kernelt is, gyakran frissül a kiadás élettartama alatt. Minden Fedora-kiadás egy évig támogatott, és körülbelül félévente jelenik meg új verzió.

openSUSE Tumbleweed

openSUSE Tumbleweed logó

Az openSUSE Tumbleweed stabil gördülő kiadású disztribúció.

Az openSUSE Tumbleweed Btrfs-t és Snappert használ, így probléma esetén a rendszer pillanatképei visszaállíthatók.

Honlap

Ahogy a Linux-disztribúciókra vonatkozó követelményeinkben az X11 kerülését javasoljuk, úgy azokat az asztali környezeteket is érdemes kerülni, amelyek kizárólag a régi X11 ablakkezelő rendszert támogatják (például Xfce). A KDE Plasma jelenleg alapértelmezetten X11-et használhat, de a Wayland támogatott.

A Tumbleweed gördülő kiadási modellt követ, amelyben minden frissítés a disztribúció egy új pillanatképeként jelenik meg. Rendszerfrissítéskor új pillanatkép töltődik le. A minőség biztosítására minden pillanatképet automatizált tesztsorozatnak vetnek alá az openQA segítségével.

Arch Linux

Arch logó

Az Arch Linux könnyű, „csináld magad” (DIY) disztribúció: alapvetően csak azt kapod, amit te telepítesz. További információ az Arch GYIK-jában található.

Honlap

Az Arch Linux gördülő kiadási ciklust használ. Nincs rögzített kiadási ütemterv, a csomagok nagyon gyakran frissülnek.

DIY-disztribúcióként neked kell beállítanod és karbantartanod a rendszert. Az Arch rendelkezik hivatalos telepítővel, amely valamelyest egyszerűbbé teszi a telepítési folyamatot.

Az Arch Linux csomagjainak jelentős része reprodukálható1.

Atomikus disztribúciók

Az atomikus disztribúciók — amelyeket néha változtathatatlan (immutable) disztribúcióknak is neveznek — olyan operációs rendszerek, amelyek a csomagtelepítést és frissítéseket nem az alaprendszer közvetlen módosításával, hanem az alap rendszerképre rétegzett változtatásokkal kezelik. Előnyeik közé tartozik a nagyobb stabilitás és a frissítések egyszerű visszagörgetése. Részletesebben: Hagyományos és atomikus frissítések.

Fedora Atomic Desktops

Fedora logó

A Fedora Atomic Desktops a Fedora rpm-ostree csomagkezelőt használó változatainak gyűjtőneve. Erősen támaszkodnak a konténeres munkafolyamatokra és az asztali alkalmazásoknál a Flatpakra. Ugyanazt a kiadási ütemtervet követik, mint a Fedora Workstation, így ugyanolyan gyors frissítéseket kapnak és közel maradnak az upstreamhez.

Honlap

A Fedora Atomic Desktops több változatban érhető el a választott asztali környezettől függően. Az X11 kerülésére vonatkozó követelményeinkhez igazodva itt is azokat a változatokat javasoljuk kerülni, amelyek csak a régi X11 ablakkezelő rendszert támogatják.

Ezek az operációs rendszerek többek között abban különböznek a Fedora Workstationtől, hogy a DNF csomagkezelőt a jóval fejlettebb rpm-ostree váltja fel. Az rpm-ostree letölti a rendszer alapképét, majd erre egy githez hasonló commit-fában rétegezi rá a további csomagokat. Frissítéskor új alapkép töltődik le, és a rétegek erre az új képre kerülnek.

A frissítés után újraindítod a rendszert, és az új deployment indul el. Az rpm-ostree két deploymentet tart meg, így ha az új változatban valami elromlik, egyszerűen visszaállhatsz az előzőre. Szükség esetén további deploymentek is rögzíthetők.

Ezeken a disztribúciókon a Flatpak az alkalmazások telepítésének elsődleges módja, mert az rpm-ostree rétegezést csak olyan csomagokhoz szánják, amelyek nem maradhatnak konténerben az alapkép felett.

Flatpak helyett vagy mellett a Toolbx is használható Podman konténerek létrehozására, amelyek hagyományos Fedora-környezetet utánoznak; ez különösen hasznos lehet fejlesztőknek. Ezek a konténerek megosztják a saját könyvtárat a gazda operációs rendszerrel.

NixOS

NixOS logó

A NixOS független, a Nix csomagkezelőre épülő disztribúció, amelynek középpontjában a reprodukálhatóság és a megbízhatóság áll.

Honlap

A NixOS csomagkezelője minden csomag minden verzióját külön mappában tartja a Nix store alatt. Ennek köszönhetően ugyanannak a csomagnak több verziója is telepíthető egyszerre. A csomag tartalmának kiírása után a mappa csak olvashatóvá válik.

A NixOS atomikus frissítéseket is biztosít. Először letölti vagy elkészíti az új rendszergeneráció csomagjait és fájljait, majd átvált rá. Az új generáció aktiválását beállíthatod a következő újraindításra, vagy azonnal is átválthatsz rá. Az új generációt tesztelheted is úgy, hogy futás közben átváltasz rá, de nem teszed meg aktuális rendszer-generációnak. Ha frissítés közben valami elromlik, újraindítással egyszerűen visszatérhetsz egy működő rendszerverzióhoz.

A Nix csomagkezelő a csomagok leírásához egy tisztán funkcionális nyelvet használ, amelynek neve szintén Nix.

A Nixpkgs, vagyis a csomagok fő forrása egyetlen GitHub-repositoryban található. Ugyanebben a nyelvben saját csomagokat is definiálhatsz, majd egyszerűen beillesztheted őket a konfigurációdba.

A Nix forrásalapú csomagkezelő: ha nincs előre elkészített csomag a bináris gyorsítótárban, a definícióból saját maga fordítja le. Minden csomagot sandboxolt, tiszta környezetben épít, amely a lehető legnagyobb mértékben független a gazdarendszertől. Az így létrehozott binárisok reprodukálhatók1.

Anonimitásra összpontosító disztribúciók

Whonix

Whonix logó

A Whonix a Kicksecure-ra, a Debian biztonságközpontú változatára épül. Célja a magánszféra, a biztonság és az internetes anonimitás biztosítása. A Whonix használata Qubes OS-sel együtt a leghatékonyabb.

Honlap

A Whonixot két virtuális gépként tervezték futtatni: egy „Workstation” és egy Tor „Gateway” gépként. A Workstation minden kommunikációjának a Tor gatewayen kell áthaladnia. Ez azt jelenti, hogy még ha valamilyen kártevő kompromittálja is a Workstationt, a valódi IP-cím rejtve maradhat.

A funkciók között megtalálható a Tor Stream Isolation, a billentyűleütések anonimizálása, a titkosított swap és a megerősített memóriaallokátor. A Whonix jövőbeli verziói várhatóan teljes rendszerszintű AppArmor-szabályokat és sandboxolt alkalmazásindítót is tartalmaznak majd, hogy minden folyamat erősebben korlátozható legyen.

A Whonix leginkább Qubes-szel együtt használva ajánlott. Készítettünk útmutatót a Whonix és egy Qubes VPN ProxyVM együttes beállításához, amellyel a Tor-használat elrejthető az internetszolgáltató elől.

Tails

Tails logó

A Tails Debian-alapú live operációs rendszer, amely minden kommunikációt Toron keresztül irányít, és DVD-ről, USB-meghajtóról vagy SD-kártyáról szinte bármilyen számítógépen elindítható. A Tort használja a magánszféra és az anonimitás megőrzésére, miközben segít a cenzúra megkerülésében, és kikapcsolás után nem hagy nyomot a használt számítógépen.

Honlap

Figyelmeztetés

A Tails leállításkor nem törli a videomemóriát. Ha Tails használata után újraindítod a számítógépet, rövid időre megjelenhet a Tailsben utoljára látott képernyő. Ha újraindítás helyett teljesen kikapcsolod a gépet, a videomemória áramtalanítás után egy idő elteltével magától törlődik.

A Tails amnéziája — vagyis az, hogy alapértelmezetten semmit nem ír a lemezre — miatt kiváló bizonyos kriminalisztikai elemzések ellen, de nem olyan megerősített disztribúció, mint a Whonix. Több, Whonixban meglévő anonimitási és biztonsági funkció hiányzik belőle, és ritkábban frissül, nagyjából hathetente. Egy kártevővel kompromittált Tails rendszer potenciálisan megkerülheti az átlátszó proxyt, ami a felhasználó anonimitásának elvesztéséhez vezethet.

A Tails Tor Browserében alapértelmezetten megtalálható az uBlock Origin, ami potenciálisan megkönnyítheti a Tails-felhasználók ujjlenyomat-alapú megkülönböztetését. A Whonix virtuális gépek jobban ellenállhatnak az adatszivárgásoknak, de nem amnéziásak, így adatok helyreállíthatók lehetnek a háttértárról.

A Tails kialakításánál fogva minden újraindítás után teljesen visszaáll. Titkosított tartós tárhely állítható be bizonyos adatok újraindítások közötti megőrzésére.

Biztonságközpontú disztribúciók

Az alábbi fenyegetés(ek) ellen nyújt védelmet:

Qubes OS

Qubes OS logó

A Qubes OS nyílt forráskódú operációs rendszer, amely biztonságos virtuális gépek — „qube-ok” — segítségével nyújt erős védelmet asztali számítógépes használathoz. Xenre, az X Window Systemre és Linuxra épül. A legtöbb Linux-alkalmazást futtatja, és a legtöbb Linux-illesztőprogramot használni tudja.

Honlap

A Qubes OS úgy védi a számítógépet, hogy az alrendszereket — például hálózatot, USB-t — és az alkalmazásokat külön qube-okba szigeteli. Ha a rendszer egyik részét egy célzott támadás során kihasznált sebezhetőséggel kompromittálják, a további szigetelés jó eséllyel megvédi a többi qube-ot és az alaprendszert.

A Qubes működéséről a teljes Qubes OS-áttekintésben olvashatsz.

Secureblue

Secureblue logó

A Secureblue a Fedora Atomic Desktops rendszerre épülő, biztonságra összpontosító operációs rendszer. Számos biztonsági funkciót tartalmaz, amelyek célja az ismert és ismeretlen sebezhetőségek kihasználása elleni proaktív védelem. A rendszer része a Trivalent, a projekt megerősített, Chromium-alapú webböngészője is.

Honlap

A Trivalent a Secureblue megerősített Chromium-böngészője asztali Linuxhoz, amelyet a GrapheneOS Vanadium böngészője inspirált.

A Secureblue a GrapheneOS megerősített memóriaallokátorát is biztosítja, és globálisan engedélyezi, beleértve a Flatpak-alkalmazásokat is.

Kicksecure

Bár asztali használatra a legtöbb esetben nem ajánljuk a Debianhoz hasonló, „folyamatosan elavult” disztribúciókat, a Kicksecure egy Debian-alapú operációs rendszer, amelyet az átlagos Linux-telepítésnél jóval erősebbre keményítettek.

Kicksecure logó

A Kicksecure — erősen leegyszerűsítve — szkriptek, konfigurációk és csomagok együttese, amely jelentősen csökkenti a Debian támadási felületét. Számos adatvédelmi és rendszermegerősítési ajánlást alapértelmezetten alkalmaz. A Whonix alap operációs rendszere is.

Honlap

Követelmények

A számodra megfelelő Linux-disztribúció kiválasztása sok személyes preferenciától függ; ez az oldal nem kíván minden életképes disztribúció teljes listája lenni. A Linux-áttekintésben részletesebb tanácsokat találsz a disztribúció kiválasztásához. Az ezen az oldalon felsorolt disztribúciók általában követik az ott ismertetett irányelveket, és megfelelnek az alábbi feltételeknek:

  • Szabad és nyílt forráskódú.
  • Rendszeresen kap szoftver- és kernelfrissítéseket.
  • Kerüli az X11-et, amelynek utolsó jelentős kiadása több mint egy évtizede jelent meg.
    • Fontos kivétel a Qubes, ahol az X11-re jellemző szigetelési problémákat a virtualizáció kerüli meg. Ez a szigetelés csak különböző qube-okban (virtuális gépekben) futó alkalmazások között érvényes; ugyanabban a qube-ban futó programok nincsenek egymástól így védve.
  • Telepítéskor támogatja a teljes lemeztitkosítást.
  • A normál kiadásokat nem fagyasztja be egy évnél hosszabb időre.
    • Asztali használatra nem javasoljuk a „Long Term Support” vagy „stable” kiadásokat.
  • Sokféle hardvert támogat.
  • Előnyben részesítjük a nagyobb projekteket.
    • Egy operációs rendszer fenntartása komoly feladat. A kisebb projektek hajlamosabbak elkerülhető hibákat elkövetni, kritikus frissítésekkel késlekedni, vagy rosszabb esetben teljesen eltűnni. Olyan projekteket részesítünk előnyben, amelyek jó eséllyel tíz év múlva is léteznek majd — akár vállalati háttér, akár nagyon jelentős közösségi támogatás miatt —, és óvatosabbak vagyunk a kézzel épített, kevés karbantartóval működő projektekkel.

Ezen felül továbbra is érvényesek az ajánlott projektekre vonatkozó általános követelményeink. Fontos: nem állunk kapcsolatban az általunk ajánlott projektek egyikével sem.


  1. A reprodukálhatóság azt jelenti, hogy ellenőrizhető: a végfelhasználónak elérhető csomagok és binárisok valóban megfelelnek a közzétett forráskódnak. Ez hasznos lehet bizonyos ellátásilánc-támadások ellen. 

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides