|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
您现在的位置: ChinaBeta.cn 中文IT资讯 >> 操作系统 >> Vista >> 操作系统正文
BitLocker 驱动器加密中的改进
Www.ChinaBeta.Cn 更新时间:2008-6-12

【ChinaBeta.Cn 操作系统中心】
概览:
  • BitLocker 增强功能
  • 获取和安装 BitLocker
  • 服务器上使用 BitLocker
  • 完整数据保护的注意事项


在去年《TechNet 杂志》

的安全专刊中,我简要介绍了 Windows BitLocker 驱动器加密中的一些功能,藉以演示如何在 Windows Vista 的最初发行版中实现该功能。现在,随着

Windows Vista® Service Pack 1 和新版 Windows Server® 2008 操作系统的发布,我们需要再次讨论 BitLocker®
在本文中,我将介绍最新版本中涉及的一些更改,概述如何在服务器上安装并使用 BitLocker,并提到一些值得注意的近期要点报告。(此外,要阅读去年的文章“使用 BitLocker 驱动器加密以保护数据的密钥”,请访问 technet.microsoft.com/magazine/cc138009.aspx。)

新增功能

此 BitLocker 版本引入的更改带来了全新的灵活性,而且没有更改任何基本操作。我要讲述的更改包括:支持数据卷,允许对计算机访问进行三重身份验证,支持统一的可扩展固件接口 (UEFI),适用于 64 位系统的新行业标准固件,能够更有效地防止针对卷元数据的加密攻击,以及受信任的平台模块 (TPM) 的增强用途。

数据卷

首次发布 Windows Vista 时,BitLocker 控制面板只允许对 Windows® 操作系统卷(通常是 C:驱动器)启用加密。对于大多数用户而言,此功能就已足够了,因为家庭计算机通常将用户的所有数据和程序与操作系统存储在同一个卷上。但在企业中通常却并非如此,更不用说服务器了。因此,客户最常提出的一个请求就是能够对数据卷加密。数据卷是指计算机上安装的除操作系统卷以外的卷(请注意,BitLocker 不适用于加密可移动媒体)。
图 1 所示,我在此计算机上有三个可用的卷。(如果包括用于启动的小型活动分区,则实际上有四个。)我的操作系统安装在驱动器 C:(实际显示为带有 Windows“徽标”的图标)上,另外还有两个数据卷 E:和 P:。数据卷 P:已使用 BitLocker 加密,并且当前处于锁定状态。数据卷 E:尚未加密。在 Windows Vista SP1 和 Windows Server 2008 中,我可以使用 BitLocker 控制面板小程序加密和解除锁定这些数据卷。
图 1 Bitlocker 界面 (单击该图像获得较大视图)
如果已使用 BitLocker 对操作系统卷加密,则默认行为是在解除操作系统卷的锁定时,同时解除对加密的数据卷的锁定。如果使用控制面板解除对数据卷的锁定,您就可以看到此选项显示为一个复选框,如图 2 所示。
图 2 保存用于自动解除锁定的密钥 (单击该图像获得较大视图)
若要启用或禁用数据卷的“自动解除锁定”功能,请使用 manage-bde.wsf 命令行工具。Manage-bde.wsf 是 Windows 随附的一个功能强大的脚本,它使用随 BitLocker 一同安装的基础 Windows Management Instrumentation (WMI) 提供程序。
例如,若要标记数据卷 P:,使它必须以手动方式解除锁定,请使用以下命令:
manage-bde.wsf –autounlock –disable P:
若要再次启用 P: 的自动解除锁定,请使用:
manage-bde.wsf –autounlock –enable P:
BitLocker 控制面板并未显示使用 BitLocker 和数据卷可执行的所有操作,因此您应该使用 -?选项来探索 manage-bde.wsf 命令。manage-bde.wsf 语法在“Windows BitLocker 驱动器加密设计指南”和“Windows BitLocker 部署指南”中也有介绍,这两个指南可从 Microsoft 下载中心 go.microsoft.com/fwlink/?LinkId=115215 获得。

TPM+USB+PIN

客户也希望能够将其他身份验证要素与 BitLocker 配合使用。BitLocker 在您的计算机中使用 TPM 芯片以验证平台的完整性,即确定早期的启动组件(包括 BIOS)是否已被篡改或损坏。不过,自从 Windows Vista 发布以后,您现在还可以要求输入 PIN 或出示在启用 BitLocker 时创建的包含密钥的 USB 闪存驱动器。
现在借助 Windows Server 2008 和 Windows Vista SP1,您可以将上述三项结合使用。TPM 继续用于验证平台的完整性,USB 密钥代表“拥有的内容”,PIN 代表“知道的内容”。此配置提供了非常强大的防护功能,可防止未经授权的用户启动计算机和为受 BitLocker 保护的驱动器解除锁定。
不过就像在安全性中常见的情况一样,这也代表着取舍。显然,按这种方式配置 BitLocker 时,计算机将无法自动重新启动。以服务器为例,您必须决定哪个更重要:顺畅的重新启动还是更高级的保护功能。

UEFI 支持

在 Windows Server 2008 和 Windows Vista SP1 中,现已支持随附了统一的可扩展固件接口 (UEFI) 的计算机。UEFI 是一种规范,代表大多数计算机在启动时使用的传统 BIOS 的现代化。有关 UEFI 规范的详细信息,请访问 www.uefi.org

增强的保护功能

当 BitLocker 检测到系统已被更改,或是启动时未提供必需的 PIN 或 USB 密钥时,BitLocker 将进入恢复模式。在恢复模式下,启用 BitLocker 的卷将保持锁定,并向用户显示一个称为恢复控制台的文本模式对话框。
若要解除对驱动器的锁定,用户必须使用键盘或从 USB 闪存驱动器输入恢复密码(一个包含 48 位的数字)。(如果是存储在 USB 闪存驱动器中,则此密码有时称为恢复密钥,因为它是二进制格式,而非文本格式。)
BitLocker 使用恢复密码解密存储在卷元数据中的密钥 — 卷主密钥 (VMK),然后解密全卷加密密钥 (FVEK) 以解除对驱动器的锁定。若要成功完成恢复,必须有恢复密码的副本。
因此,除用户进行存储(如存储在 USB 闪存驱动器中)外,强烈建议您也集中存储恢复密码。操作系统提供了在 Active Directory® 域服务 (ADDS) 中存储密码的功能。
存储在卷元数据中的密钥(如 VMK)将进行加密,并且整个卷元数据的完整性将以加密形式予以保护。如果 BitLocker 检测到卷元数据已被篡改,它将拒绝使用任何元数据,并且不会解除对任何受保护卷的锁定。请注意,在此状态下仅使用恢复密码不能解除对驱动器的锁定。
我必须强调,这种情况只在计算机遭受蓄意的安全攻击时才会发生。如果发生这种情况,则您的计算机很可能已落入破坏者之手,而不再受您的控制。如果只是无意中更改了平台或忘记了 PIN,则不会引发这种情况。
若要解除对卷的锁定,您需要使用以下三个项目:
  • 恢复密码(可以是键入的文本,也可以位于 USB 闪存驱动器上)
  • 包含加密版本的 FVEK 和 VMK 的二进制密钥包
  • BitLocker 修复工具
简而言之,您需要确保您的企业始终能够访问上述所有项目。
恢复密码可以手动备份,也可以自动备份。建议使用组策略设置将恢复密码自动备份到 Active Directory 域服务。
当您配置此设置(如图 3 所示)时,需包括备份二进制密钥包的选项。二进制密钥包包括加密版本的 VMK 和 FVEK,允许您根据需要使用 BitLocker 修复工具。
图 3 配置组策略以在恢复信息中包含密钥包 (单击该图像获得较大视图)
BitLocker 修复工具设计用于帮助您从启用了 BitLocker 的损坏磁盘中恢复数据。请注意,这是一个高级工具,旨在供经验丰富的管理员使用。有关 BitLocker 修复工具的详细信息,请访问 support.microsoft.com/kb/928201 阅读 Microsoft 知识库文章,或观看我的网络广播“企业中的 Microsoft BitLocker:让生活更加轻松的 BitLocker 工具”(包括视频演示),网址为 go.microsoft.com/fwlink/?LinkId=114985
在此,需明确指出 BitLocker 不能代替备份数据的需求。如果磁盘损坏或受到蓄意攻击,则 BitLocker 修复工具完全不能保证能够恢复任何数据,更不用说所有数据。

TPM 更广泛的用途

从技术上讲,这并不是一项 BitLocker 更改,但它非常棒,完全值得一提。在 SP1 之前,BitLocker 是 Windows 操作系统中唯一使用 TPM 的部分,但现在 TPM 还可用于其他一些功能。例如,当 Windows 知道 TPM 可用时,便会在生成随机数字时使用 TPM 作为增加平均信息量的来源。这样,可提高各种加密的品质(甚至可能让游戏玩得更顺畅)。
但是,这也意味着事件查看器中显示的与 TPM 相关的事件不一定都与 BitLocker 相关。作为 IT 专业人员,您必须注意其他系统组件(可能是来自其他供应商的软件)可能并且将会使用 TPM,这就会记录一些其他事件。

[1] [2] 下一页  

Google

(责任编辑:hahack)

发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
热门文章 相关报道
推荐操作系统 [Vista]BitLocker 驱动器加密中的改进 (06-12)最新操作系统
推荐操作系统 [Vista]管理 Windows Vista 防火墙 (06-12)最新操作系统
推荐操作系统 [Vista]针对 Windows Vista 的新提升 Po… (06-12)最新操作系统
普通操作系统 [Liunx|UNIX]苹果向开发者发放Safari 4和Snow… (06-11)最新操作系统
普通操作系统 [Liunx|UNIX]苹果服务器版Snow Leopard:支持Z… (06-11)最新操作系统
普通操作系统 [Vista]Windows Home Server SP1 RC发布… (06-11)最新操作系统
普通操作系统 [Liunx|UNIX]Linux Mint 5 Elyssa 正式版发布 (06-10)最新操作系统
普通操作系统 [Liunx|UNIX]Ubuntu Tweak 0.3.2正式发布 (06-06)最新操作系统
普通操作系统 [Vista]3招力保Vista系统工作站安全 (06-05)
普通操作系统 [Liunx|UNIX]Mac OS X 10.6代号Snow Leopard (06-05)
  • 管理 Windows Vista 防火墙

  • 针对 Windows Vista 的新提…

  • Windows Vista销量突破1.5亿…

  • Windows Vista整军待发 将在…

  • Windows Vista 系统更新准备…

  • 微软发布8个安全补丁、5个V…

  • Windows Vista系统恢复光盘…

  • Windows Vista减肥攻略

  • Vista被攻破 源自Adobe Fla…

  • 微软日本推出Windows Vista…

  •   网友评论内容:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
    I D *
    邮 箱
    主 页
    评 分 1分 2分 3分 4分 5分
    评 论

    关于我们  中国·国家信息产业部{粤ICP备06006652号}{陇ICP备06002562号}
    版权所有:『AK网盟基地』站长:Hahack | QQ:80505955 | E-mail:Hahack@Gmail.com
    Copyright (C) 2005-2007  akhack.org|chinabeta.cn All Rights Reserved