A Qubes áttekintése
A Qubes OS nyílt forráskódú operációs rendszer, amely a Xen hipervizor segítségével elkülönített qube-okkal (virtuális gépekhez hasonló környezetekkel) nyújt erős asztali biztonságot. Minden qube-hoz a rendeltetése alapján megbízhatósági szintet rendelhetsz. A Qubes OS az elkülönítésre építi a biztonságot: csak esetenként engedélyez műveleteket, így a „minden rossz dolog felsorolása” szemléletének ellentéte.
Hogyan működik a Qubes OS?
A Qubes rekeszekre bontással (compartmentalization) tartja biztonságban a rendszert. A qube-ok sablonokból készülnek; alapértelmezetten Fedora, Debian és Whonix sablonok állnak rendelkezésre. A Qubes OS egyszer használatos, eldobható qube-ok létrehozását is lehetővé teszi.
A qube kifejezést fokozatosan vezetik be a „virtuális gép” elnevezés helyett.
Az itt és a Qubes OS dokumentációjában található információkban előfordulhat eltérő szóhasználat, mert az „appVM” kifejezést fokozatosan „qube”-ra cserélik. A qube-ok nem teljes értékű virtuális gépek, de a VM-ekhez hasonló funkciókat biztosítanak.

Minden qube színes keretet kap, ami segít követni, melyik tartományban fut. Például használhatsz egy színt a bankoláshoz használt böngészőhöz, és egy másikat az általános, nem megbízható böngészéshez.

Miért érdemes Qubes-t használni?
A Qubes OS akkor lehet hasznos, ha a fenyegetési modelled erős biztonságot és elkülönítést igényel — például ha várhatóan megbízhatatlan forrásból származó fájlokat nyitsz meg. Gyakori felhasználás az ismeretlen eredetű dokumentumok megnyitása: az alapelv szerint ha egyetlen qube kompromittálódik, az nem veszélyezteti a rendszer többi részét.
A Qubes OS a Xen dom0 virtuális gépét használja a gazdarendszer többi qube-jának vezérlésére; ezek alkalmazásablakai külön-külön jelennek meg a dom0 asztali környezetében. Ennek az architektúrának számos felhasználási módja van. Az alábbi példák jól mutatják, hogyan növeli a biztonságot a több, elkülönített lépés.
Szöveg másolása és beillesztése
Szöveget a qvm-copy-to-vm használatával vagy az alábbi lépésekkel másolhatsz és illeszthetsz be:
- Nyomd meg a Ctrl+C billentyűket, hogy jelezd az aktuális qube-nak: másolni szeretnél valamit.
- Nyomd meg a Ctrl+Shift+C billentyűket, hogy a qube elérhetővé tegye ezt a puffer tartalmát a globális vágólapon.
- A cél-qube-ban nyomd meg a Ctrl+Shift+V billentyűket, hogy elérhetővé tedd számára a globális vágólapot.
- A cél-qube-ban nyomd meg a Ctrl+V billentyűket a puffer tartalmának beillesztéséhez.
Fájlcsere
Fájlok és könyvtárak egyik qube-ból a másikba másolásához használhatod a Copy to Other AppVM... vagy Move to Other AppVM... lehetőséget. A különbség az, hogy a Move törli az eredeti fájlt. Mindkét megoldás védi a vágólapot attól, hogy más qube-ok hozzáférjenek. Ez biztonságosabb lehet, mint az air-gap rendszerű fájlátvitel: egy hálózattól fizikailag leválasztott számítógépnek továbbra is fel kell dolgoznia a partíciókat vagy fájlrendszereket, míg a qube-ok közötti másolásnál erre nincs szükség.
A qube-oknak nincs saját, tartós fájlrendszerük.
A qube-ok között másolhatsz és mozgathatsz fájlokat. A módosítások nem azonnal válnak véglegessé, így hiba esetén könnyen visszavonhatók. Egy qube futtatásakor nincs saját tartós fájlrendszere. Létrehozhatsz és törölhetsz fájlokat, de ezek a változtatások ideiglenesek.
Virtuális gépek közötti műveletek
A qrexec keretrendszer a Qubes egyik alapvető eleme, amely lehetővé teszi a tartományok közötti kommunikációt. A Xen vchan könyvtárára épül, és szabályzatokkal megvalósított elkülönítést biztosít.
Csatlakozás a Torhoz VPN-en keresztül
A Tor-hálózathoz javasoljuk, hogy VPN-szolgáltatón keresztül csatlakozz; a Qubes ezt ProxyVM-ek és Whonix kombinációjával könnyen megvalósíthatóvá teszi.
Miután létrehoztál egy új ProxyVM-et, amely a választott VPN-hez kapcsolódik, a Whonix qube-okat a Tor-hálózathoz való csatlakozásuk előtt ezen a ProxyVM-en vezetheted át. Ehhez a Whonix Gateway (sys-whonix) NetVM-jét állítsd az újonnan létrehozott ProxyVM-re.
A qube-ok beállítása például így nézhet ki:
| Qube neve | Qube leírása | NetVM |
|---|---|---|
| sys-net | Alapértelmezett hálózati qube (előre telepítve) | n/a |
| sys-firewall | Alapértelmezett tűzfal-qube (előre telepítve) | sys-net |
| sys-proxyvm | Az általad létrehozott VPN ProxyVM | sys-firewall |
| sys-whonix | A Whonix Gateway VM | sys-proxyvm |
| anon-whonix | A Whonix Workstation VM | sys-whonix |
További források
További információért érdemes átnézni a Qubes OS részletes dokumentációját a Qubes OS weboldalán. Offline példányok a Qubes OS dokumentációs tárolójából tölthetők le.
- Arguably the world's most secure operating system (Open Technology Fund)
- Software compartmentalization vs. physical separation (J. Rutkowska)
- Partitioning my digital life into security domains (J. Rutkowska)
- Kapcsolódó cikkek (Qubes OS)
A Magánszféra Kalauz a Privacy Guides nem hivatalos magyar változata. Tartalmi eltérés esetén az angol eredeti az irányadó. Eredeti Privacy Guides