Что нового?
Форум выживальщиков

Зарегистрируйте бесплатную учетную запись сегодня, чтобы стать участником нашего сообщества! После входа в систему вы сможете участвовать на этом сайте, добавляя свои собственные темы и сообщения, а также общаться с другими участниками.

Мой компьютер - моя цифровая крепость.

globalnode

Выживальщик
Регистрация
10 Ноя 2013
Сообщения
121
Поблагодарили
86
Город
KO84ou
Хочу показать один из способов как построить защищённую систему для безопасного приёма, передачи, хранения и обработки конфиденциальных и иных опасных данных. Ни для кого не секрет, что сейчас различные лица и организации пытаются удушить свободу как самого интернета, так и его пользователей, и зачастую им это удаётся. Поэтому сейчас мы попробуем соорудить небольшую, но прочную крепость внутри нашего компьютера.

Что нам потребуется?

Во-первых, это компьютер достаточной производительности с большим объёмом оперативной памяти. Его операционная система значения не имеет, поскольку устанавливаемое на него ПО кроссплатформенно. В этой статье я буду пользоваться операционной системой Debian версии 7.0.3 Wheezy.
Во-вторых, программное обеспечение. Я перечислю его в порядке, в котором оно потребуется в построении системы:
Код:
1) JRE (wiki.debian.org/JRE)
2) Python (wiki.debian.org/Python)
3) TOR (www.torproject.org/docs/debian)
4) I2P (www.i2p2.de/debian.html‎)
5) Polipo (packages.debian.org/sid/polipo)
6) Любой браузер.

Перед тем как все устанавливать шифруем наш домашний раздел /home, я выбрал 1024-х битно шифрование AES. Более подробно о шифровании раздела можно узнать тут


Сначала ставим TOR из их собственного репозитория, так как в официальном могут быть устаревшие версии пакетов.
Код:
# aptitude install tor
# aptitude install i2p
Обратим внимание, что TOR сам по себе предоставляет только SOCKS5-прокси, и его поддержка есть не во всех программах. Поэтому установим Polipo — свободный HTTP-прокси:
Код:
# aptitude install polipo
Далее нам необходимо его настроить, поэтому правим конфиг любым удобным вам редактором.
Код:
# vim /etc/polipo/config
Добавим в него строчку:
Код:
proxyPort = 8118
Ниже раскомментируем (или подправим, если что-то не так):
Код:
socksParentProxy = "localhost:9050"
socksProxyType = socks5
Сохраним. Перезапустим Полип:
Код:
# service polipo restart
Теперь настроим I2P:
Код:
# vim /etc/default/i2p
Включим запуск в качестве демона:
Код:
RUN_DAEMON="true"
Заодно видим в файле имя пользователя, от которого работает маршрутизатор — у меня это i2psvc.
Сохраняем.
Запускаем:
Код:
# service i2p start
Теперь узнаем пользователя, от которого работает TOR:
Код:
# lsof -c tor
У меня это debian-tor.

И теперь — самое вкусное: рубим доступ в сеть всему, что не TOR и не I2P. Ещё раз — ВСЕМУ.
Общая политика DROP, разрешён доступ всем на локалхост, I2P и TOR — во внешнюю сеть. Вот скрипт для фаервола iptables (отредактируйте от рута /etc/iptables.up.rules):
Код:
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT DROP [0:0]
-A OUTPUT -d 127.0.0.1/32 -j ACCEPT
-A OUTPUT -m owner --uid-owner debian-tor -j ACCEPT
-A OUTPUT -m owner --uid-owner i2psvc -j ACCEPT
COMMIT
Откроем файл настройки сети:
Код:
# vim /etc/network/interfaces
Допишем команду загрузки правил:
Код:
pre-up iptables-restore < /etc/iptables.up.rules
У меня выглядит так:
Код:
auto lo
iface lo inet loopback
auto eth0
iface eth0 inet dhcp
pre-up iptables-restore < /etc/iptables.up.rules
Вообще правила прописываются при поднятии лупбэка, но разницы нет, поскольку эти правила едины для всех интерфейсов.
Загрузим правила в iptables. Можно перезапустить сеть, но мы сделаем так:
Код:
# iptables-restore < /etc/iptables.up.rules
Готово! Крепость построена, ров вырыт, лучники на стенах выставлены. Но мы ещё не раздали пропуска её жителям! Исправим.
Для доступа во внешний интернет лучше применять TOR, HTTP-интерфейс которого у нас на 8118 порту.
Код:
$ vim ~/.bashrc
Допишем в конец файла строчку:
Код:
export http_proxy="http://127.0.0.1:8118/"
Потом перезапустим переменную окружения:
Код:
$ . ~/.bashrc
Тперь надо настроить менеджер пакетов (пользователи не Debian-based дистрибутивов могут этот шаг пропустить):
Код:
# vim /etc/apt/apt.conf.d/proxy
Там должно быть:
Код:
Acquire::http::Proxy "http://127.0.0.1:8118/";
Незабудьте точку с запятой в конце!!!
Сохраняем, закрываем.

Прописываем наш прокси-сервер в браузере. Готово.

Но хочу предупредить, что даже такая схема не гарантирует 100% анонимности и безнаказанности. Поэтому используйте свою голову, прежде чем что-либо делать в Интернете.

---

Вообще в данной схеме хорошо бы поднять ttdnsd + pdnsd, т.е. принудительное проксирование днс запросов и проброс их в TOR. Со стороны приложений это будет выглядеть как обычный DNS сервер, а при множественных DNS запросах, непосредственно сам запрос будет только раз для домена, потом моментом будет вылетать из кэша. Схема такая: UDP dns -> proxy -> TCP dns запрос -> TOR.

Либо как вариант с тоннелированием всего трафика через тор используя redsocks + tor + ttdnsd + pdnsd

a7b3cdce9b1515e88df749b0c6f0777d.png


Но мне лень. :rofl:
 

Mih@il

Выживальщик
Регистрация
11 Апр 2011
Сообщения
3,608
Поблагодарили
6,037
Город
Санкт-Петербург
а есть смысл так напрягаться, что бы закончить цепочку продуктом так скомпроментировавшей себя (в свете недавних разоблачений о глобальной слежке) корпорацией гугл ?

и меня так же мучает вопрос - Вы уверены что сервисы "Тор" никому не подконтрольны (имею в виду иностранные спецслужбы) ? а так мы сами к ним по колпак залезем
 

sds-nick

Выживальщик
Регистрация
9 Ноя 2010
Сообщения
286
Поблагодарили
149
Город
Прокопьевск
1. теперь тоже самое для винды 7
2. скан справки из отдела кадров увд (фсб) что вы там не работаете, (уж параноить так до конца)
3. вируальная машина которая обнуляется после каждого сеанса
 

globalnode

Выживальщик
Регистрация
10 Ноя 2013
Сообщения
121
Поблагодарили
86
Город
KO84ou
а есть смысл так напрягаться, что бы закончить цепочку продуктом так скомпроментировавшей себя (в свете недавних разоблачений о глобальной слежке) корпорацией гугл ?
Гугл в схеме исключительно как пример. Тут может быть что угодно, начиная от целевого сервера ФСБ и заканчивая компьютером коллеги из соседнего офиса.

и меня так же мучает вопрос - Вы уверены что сервисы "Тор" никому не подконтрольны (имею в виду иностранные спецслужбы) ? а так мы сами к ним по колпак залезем
Не уверен. Поэтому и написал что 100% анонимности быть не может никогда. Но я уверен в нескольких серверах, бэкдоры в которых лично сам оставил в некоторых местах по всей России и ближнем зарубежье (ибо уволили, а нынешние админы раздолбаи, не увидят незначительное увеличесние трафика; PROFIТ!)

1. теперь тоже самое для винды 7
2. скан справки из отдела кадров увд (фсб) что вы там не работаете, (уж параноить так до конца)
3. вируальная машина которая обнуляется после каждого сеанса

1. Virtualbox, надеюсь дальше поймете.
2. Работаю я в совершенно противоположной сфере деятельности, я физик-атомщик.
3. Либо вирталка с зашифрованным диском по алгоритму AES (от 256-бит и выше), для венды можно использовать TrueCrypt.
 
Последнее редактирование:
  • Like
Поблагодарили: Mih@il

Mih@il

Выживальщик
Регистрация
11 Апр 2011
Сообщения
3,608
Поблагодарили
6,037
Город
Санкт-Петербург
3. Либо вирталка с зашифрованным диском по алгоритму AES (от 256-бит и выше), для венды можно использовать TrueCrypt.
Вполне приемлемое решение для отдельных домашних ПК, сам пользуюсь чисто виртуалкой для серфинга в сети, так как скрывать на домашнем ПК нечего, то диск не шифрую, жене на рабочий ноут поставлен еще и TrueCrypt на весь системный диск, если ПК "уйдет", то хрен с него чего выковырнут и трояны с виртуалки в основную машину при всем желании не залезут.

Для офисов могу рекомендовать похожее решение - на всех компах инета нет в природе, им пользуются как опубликованным терминальным приложением. В итоге исключается умышленная или случайная утечка инфы из корпоративной сети и отсутствие внешней угрозы.

Но в наше время все пофигисты и под правами админа по жизни сидят на своих личных компах, где уж тут так заморачиваться ))), так что народ даже читать это не будет.
 

globalnode

Выживальщик
Регистрация
10 Ноя 2013
Сообщения
121
Поблагодарили
86
Город
KO84ou
Но в наше время все пофигисты и под правами админа по жизни сидят на своих личных компах, где уж тут так заморачиваться ))), так что народ даже читать это не будет.

Низачто. От админа сижу только для конфигурирования системы и установки софта.


А те которые "под правами админа по жизни сидят на своих личных компах", сами себе злобные буратины. :sarcastic_hand:
 

ginn

Новичок
Регистрация
7 Июн 2017
Сообщения
4
Поблагодарили
0
Город
Питер
Большой брат следит за тобой... А серьезно, частной жизни уже неосталось
 

Городской партизан

Выживальщик
Регистрация
17 Мар 2016
Сообщения
2,529
Поблагодарили
1,357
Возраст
56
Город
Омск
Честно говоря, я не совсем понимаю маньяков компьютерной "безопасности" :pleasantry: От кого прячемся и зачем? Вы что, американский шпион? Если вы не ведете никакой преступной и антигосударственной деятельности, вы нахрен не нужны никаким спецслужбам, а выживание у нас в стране вроде как не запрещено :preved:
 

Tyler Durden

Выживальщик
Регистрация
29 Апр 2017
Сообщения
2,454
Поблагодарили
871
Город
CA - Heiwajima
Честно говоря, я не совсем понимаю маньяков компьютерной "безопасности" :pleasantry: От кого прячемся и зачем? Вы что, американский шпион? Если вы не ведете никакой преступной и антигосударственной деятельности, вы нахрен не нужны никаким спецслужбам, а выживание у нас в стране вроде как не запрещено :preved:

1) то, что вы пишите сейчас в инете сегодня безобидная шутка, завтра после принятия очередного дурзакона лютый экстремизм
2) коммерческая тайна, если переписка касается секретов работы предприятия
3) тайна частной переписки, кстати охраняется Конституцией
4) с чего вы взяли, что вашими данными интересуется только государство?
 

Desmaster

Выживальщик
Регистрация
17 Авг 2012
Сообщения
10,181
Поблагодарили
20,155
Город
Санкт-Петербург
Вот такую потрошилку мобильников сделали у нас.
А ФБР просили яблочеиков расшифровать мобилу террориста, но были посланы :)

UFED Touch

Портативный аппаратно-программный комплекс для съема и исследования данных из мобильных устройств
 

Lesnaia63

Выживальщик
Регистрация
26 Янв 2016
Сообщения
228
Поблагодарили
96
Город
Рязань
Не нашла подходящей темы. Напишу сюда, если есть похожая. подскажите, плиз! Пыталась скачать прогу сиклинер. Совсем тормозит комп. Невозможно терпеть. НО мой докторвэб находит в закачках вирусы. Я не решаюсь такие ставить. Может есть у кого ссылка чистая? Буду признательна за помощь всем!
 

ionuchin

Выживальщик
Регистрация
15 Мар 2012
Сообщения
1,739
Поблагодарили
1,790
Возраст
57
Город
Пермь
С официального сайта можно взять, да скачать.
https://www.ccleaner.com/ccleaner/download
Внизу таблицы ссылки на закачку:
"Download from:
Filehippo.com
CCleaner.com"

Выбираете последнюю, чтоб уж, совсем без подозрений и, через пару секунд, закачка сама начнется.
 

Скржитек

Команда форума
Регистрация
22 Июн 2012
Сообщения
11,175
Поблагодарили
20,849
Город
ДальнийВосток
Lesnaia63, Проверь личку.
А тормозить он может по многим причинам и клинер только тебе кэш, да корзины почистит. А если его запустить без настройки то потом можно ругаться.
Ни одна программа ничего толком автоматически не сделает.
 
  • Like
Поблагодарили: fonDEER

Гастербайтер

Выживальщик
Регистрация
14 Ноя 2018
Сообщения
1,183
Поблагодарили
636
Город
UA
Tails и флэшка. Всё. Больше ничего не надо, даже железного компа) Лучший выбор для параноиков, лучшие рекомендации)
 

Сання

Banned
Регистрация
12 Ноя 2018
Сообщения
802
Поблагодарили
296
Город
Тюменьщина
Не умничай.Сказано что до 4 гб.Значит надо до 4.
Чем больше узнаем , тем больше не знаем.
 
Сверху