Kihagyás

A Qubes áttekintése

A Qubes OS nyílt forráskódú operációs rendszer, amely a Xen hipervizor segítségével elkülönített qube-okkal (virtuális gépekhez hasonló környezetekkel) nyújt erős asztali biztonságot. Minden qube-hoz a rendeltetése alapján megbízhatósági szintet rendelhetsz. A Qubes OS az elkülönítésre építi a biztonságot: csak esetenként engedélyez műveleteket, így a „minden rossz dolog felsorolása” szemléletének ellentéte.

Hogyan működik a Qubes OS?

A Qubes rekeszekre bontással (compartmentalization) tartja biztonságban a rendszert. A qube-ok sablonokból készülnek; alapértelmezetten Fedora, Debian és Whonix sablonok állnak rendelkezésre. A Qubes OS egyszer használatos, eldobható qube-ok létrehozását is lehetővé teszi.

A qube kifejezést fokozatosan vezetik be a „virtuális gép” elnevezés helyett.

Az itt és a Qubes OS dokumentációjában található információkban előfordulhat eltérő szóhasználat, mert az „appVM” kifejezést fokozatosan „qube”-ra cserélik. A qube-ok nem teljes értékű virtuális gépek, de a VM-ekhez hasonló funkciókat biztosítanak.

Qubes-architektúra

Qubes-architektúra. Forrás: What is Qubes OS Intro

Minden qube színes keretet kap, ami segít követni, melyik tartományban fut. Például használhatsz egy színt a bankoláshoz használt böngészőhöz, és egy másikat az általános, nem megbízható böngészéshez.

Színes keret

Qubes-ablakkeretek. Forrás: Qubes Screenshots

Miért érdemes Qubes-t használni?

A Qubes OS akkor lehet hasznos, ha a fenyegetési modelled erős biztonságot és elkülönítést igényel — például ha várhatóan megbízhatatlan forrásból származó fájlokat nyitsz meg. Gyakori felhasználás az ismeretlen eredetű dokumentumok megnyitása: az alapelv szerint ha egyetlen qube kompromittálódik, az nem veszélyezteti a rendszer többi részét.

A Qubes OS a Xen dom0 virtuális gépét használja a gazdarendszer többi qube-jának vezérlésére; ezek alkalmazásablakai külön-külön jelennek meg a dom0 asztali környezetében. Ennek az architektúrának számos felhasználási módja van. Az alábbi példák jól mutatják, hogyan növeli a biztonságot a több, elkülönített lépés.

Szöveg másolása és beillesztése

Szöveget a qvm-copy-to-vm használatával vagy az alábbi lépésekkel másolhatsz és illeszthetsz be:

  1. Nyomd meg a Ctrl+C billentyűket, hogy jelezd az aktuális qube-nak: másolni szeretnél valamit.
  2. Nyomd meg a Ctrl+Shift+C billentyűket, hogy a qube elérhetővé tegye ezt a puffer tartalmát a globális vágólapon.
  3. A cél-qube-ban nyomd meg a Ctrl+Shift+V billentyűket, hogy elérhetővé tedd számára a globális vágólapot.
  4. A cél-qube-ban nyomd meg a Ctrl+V billentyűket a puffer tartalmának beillesztéséhez.

Fájlcsere

Fájlok és könyvtárak egyik qube-ból a másikba másolásához használhatod a Copy to Other AppVM... vagy Move to Other AppVM... lehetőséget. A különbség az, hogy a Move törli az eredeti fájlt. Mindkét megoldás védi a vágólapot attól, hogy más qube-ok hozzáférjenek. Ez biztonságosabb lehet, mint az air-gap rendszerű fájlátvitel: egy hálózattól fizikailag leválasztott számítógépnek továbbra is fel kell dolgoznia a partíciókat vagy fájlrendszereket, míg a qube-ok közötti másolásnál erre nincs szükség.

A qube-oknak nincs saját, tartós fájlrendszerük.

A qube-ok között másolhatsz és mozgathatsz fájlokat. A módosítások nem azonnal válnak véglegessé, így hiba esetén könnyen visszavonhatók. Egy qube futtatásakor nincs saját tartós fájlrendszere. Létrehozhatsz és törölhetsz fájlokat, de ezek a változtatások ideiglenesek.

Virtuális gépek közötti műveletek

A qrexec keretrendszer a Qubes egyik alapvető eleme, amely lehetővé teszi a tartományok közötti kommunikációt. A Xen vchan könyvtárára épül, és szabályzatokkal megvalósított elkülönítést biztosít.

Csatlakozás a Torhoz VPN-en keresztül

A Tor-hálózathoz javasoljuk, hogy VPN-szolgáltatón keresztül csatlakozz; a Qubes ezt ProxyVM-ek és Whonix kombinációjával könnyen megvalósíthatóvá teszi.

Miután létrehoztál egy új ProxyVM-et, amely a választott VPN-hez kapcsolódik, a Whonix qube-okat a Tor-hálózathoz való csatlakozásuk előtt ezen a ProxyVM-en vezetheted át. Ehhez a Whonix Gateway (sys-whonix) NetVM-jét állítsd az újonnan létrehozott ProxyVM-re.

A qube-ok beállítása például így nézhet ki:

Qube neve Qube leírása NetVM
sys-net Alapértelmezett hálózati qube (előre telepítve) n/a
sys-firewall Alapértelmezett tűzfal-qube (előre telepítve) sys-net
sys-proxyvm Az általad létrehozott VPN ProxyVM sys-firewall
sys-whonix A Whonix Gateway VM sys-proxyvm
anon-whonix A Whonix Workstation VM sys-whonix

További források

További információért érdemes átnézni a Qubes OS részletes dokumentációját a Qubes OS weboldalán. Offline példányok a Qubes OS dokumentációs tárolójából tölthetők le.

A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides