Systemd安全加密备份系统与智能通知

news2025/4/9 22:39:35

在这里插入图片描述

实训背景

你是一家金融科技公司的系统架构师,需为敏感数据设计一套安全备份系统,满足以下需求:

  1. 加密存储:自动解密插入的LUKS加密USB设备,挂载到安全目录。
  2. 备份验证:备份完成后校验文件完整性,并发送加密邮件通知。
  3. 冲突规避:禁用Ubuntu默认USB挂载,确保自定义流程独占控制。
  4. 自清洁流程:备份完成后自动卸载并安全移除USB设备。

环境准备

  1. 操作系统:Ubuntu 22.04 LTS。
  2. 工具安装
    sudo apt install cryptsetup ssmtp mailutils shasum  # LUKS工具、邮件客户端、校验工具
    
  3. LUKS加密USB
    • 设备路径:/dev/sdb1(根据实际情况修改)。
    • 加密密码文件:/etc/backup.key(权限600)。

实训步骤


任务1:禁用系统默认USB挂载

目标:阻止GNOME自动挂载USB到 /media 目录。

操作步骤
  1. 屏蔽udisks2服务
    sudo systemctl mask udisks2.service  # 完全禁用自动挂载
    
  2. 创建UDEV规则覆盖默认行为
    sudo nano /etc/udev/rules.d/99-no-automount.rules
    
    内容:
    ENV{UDISKS_IGNORE}="1"  # 标记设备由自定义服务处理
    
  3. 重启UDEV服务
    sudo udevadm control --reload && sudo udevadm trigger
    

任务2:配置LUKS加密设备自动解密

目标:插入加密USB时自动解密并挂载到 /secure/backup

操作步骤
  1. 创建解密挂载脚本

    sudo nano /opt/scripts/luks_mount.sh
    

    内容:

    #!/bin/bash
    DEVICE="/dev/sdb1"
    MOUNT_DIR="/secure/backup"
    KEYFILE="/etc/backup.key"
    
    # 解密设备
    cryptsetup open --key-file $KEYFILE $DEVICE backup_volume
    mkdir -p $MOUNT_DIR
    mount /dev/mapper/backup_volume $MOUNT_DIR
    

    赋予执行权限:

    sudo chmod 700 /opt/scripts/luks_mount.sh
    
  2. 创建解密挂载服务

    sudo nano /etc/systemd/system/luks-mount.service
    

    内容:

    [Unit]
    Description=Mount LUKS Encrypted USB
    BindsTo=dev-sdb1.device  # 绑定到特定设备
    
    [Service]
    Type=oneshot
    ExecStart=/opt/scripts/luks_mount.sh
    

任务3:实现安全备份与校验

目标:备份数据并生成SHA256校验文件。

操作步骤
  1. 创建备份校验脚本

    sudo nano /opt/scripts/secure_backup.sh
    

    内容:

    #!/bin/bash
    SRC="/data"
    DEST="/secure/backup"
    LOG="/var/log/secure_backup.log"
    
    # 执行增量备份
    rsync -av --delete $SRC/ $DEST/ >> $LOG
    # 生成校验文件
    find $DEST -type f -exec sha256sum {} \; > $DEST/checksum.sha
    

    赋予执行权限:

    sudo chmod +x /opt/scripts/secure_backup.sh
    
  2. 创建备份服务

    sudo nano /etc/systemd/system/secure-backup.service
    

    内容:

    [Unit]
    Description=Secure Data Backup
    After=luks-mount.service
    Requires=luks-mount.service
    
    [Service]
    Type=oneshot
    ExecStart=/opt/scripts/secure_backup.sh
    

任务4:配置PGP加密邮件通知

目标:备份完成后发送加密邮件,避免敏感信息泄露。

操作步骤
  1. 生成GPG密钥对

    gpg --full-generate-key  # 选择RSA 4096,不设过期
    gpg --export -a "Backup Admin" > backup.pub
    
  2. 创建邮件发送脚本

    sudo nano /opt/scripts/send_alert.sh
    

    内容:

    #!/bin/bash
    RECIPIENT="admin@company.com"
    BACKUP_LOG="/var/log/secure_backup.log"
    
    # 加密日志文件
    gpg --encrypt --recipient "$RECIPIENT" $BACKUP_LOG
    echo "Backup completed at $(date)" | mail -s "Secure Backup Report" $RECIPIENT -A $BACKUP_LOG.gpg
    

    赋予执行权限:

    sudo chmod +x /opt/scripts/send_alert.sh
    
  3. 创建通知服务

    sudo nano /etc/systemd/system/backup-notify.service
    

    内容:

    [Unit]
    Description=Send Encrypted Backup Notification
    After=secure-backup.service
    
    [Service]
    Type=oneshot
    ExecStart=/opt/scripts/send_alert.sh
    

任务5:构建完整生命周期链

目标:实现插入USB → 解密挂载 → 备份 → 发送通知 → 卸载的完整流程。

操作步骤
  1. 创建卸载服务

    sudo nano /etc/systemd/system/luks-umount.service
    

    内容:

    [Unit]
    Description=Unmount LUKS Device
    After=backup-notify.service
    
    [Service]
    Type=oneshot
    ExecStart=/bin/sh -c "umount /secure/backup && cryptsetup close backup_volume"
    
  2. 定义流程Target

    sudo nano /etc/systemd/system/secure-backup.target
    

    内容:

    [Unit]
    Description=Secure Backup Pipeline
    Requires=luks-mount.service secure-backup.service backup-notify.service luks-umount.service
    After=luks-mount.service secure-backup.service backup-notify.service luks-umount.service
    
  3. 触发全流程

    sudo systemctl start secure-backup.target
    journalctl -f -u luks-mount.service -u secure-backup.service  # 监控日志
    

实训总结

通过本次实训,你实现了以下功能:

  1. 安全存储:LUKS加密设备的自动化管理。
  2. 完整性保障:通过SHA256校验确保备份数据可信。
  3. 零冲突挂载:完全接管USB设备控制权,避免系统干扰。
  4. 合规通知:PGP加密邮件满足金融数据安全要求。

知识要点

  1. LUKS设备管理

    • cryptsetup open/close:加解密卷操作。
    • 密钥文件安全:chmod 600 /etc/backup.key
  2. 服务依赖设计

    • BindsTo=dev-sdb1.device:设备插入时触发服务。
    • AfterRequires:严格定义执行顺序。
  3. 邮件安全实践

    • GPG非对称加密:公钥加密、私钥解密。
    • 避免SMTP密码泄露:使用应用专用密码。
  4. 日志审计技巧

    journalctl -u secure-backup.service --since "1 hour ago" --output json  # 结构化日志分析
    

扩展挑战

  • 添加USB设备指纹识别:仅允许特定厂商ID的设备触发备份。
  • 实现备份失败熔断:连续3次失败后锁定系统并发送警报。
  • 集成Prometheus监控:实时展示备份状态和存储容量。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2329817.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

6.0 使用Qt+ OpenCV+Python加载图片

本例作为python图像处理的入门课程1,使用Qt+ OpenCV+Python加载图片。 主要有如下几个地方需要注意: 1. OpenCV 默认使用 BGR 格式,而 Qt 使用 RGB。显示前需要转换:cv2.cvtColor(img, cv2.COLOR_BGR2RGB),一般使用某个QLabel控件进行显示。 pic = cv2.cvtColor(pic, cv2.C…

【Mac 从 0 到 1 保姆级配置教程 11】- Mac 基础配置 Finder、触控板、常用快捷键等

文章目录 前言配置 Finder1. 把我们的家目录请出来2. 显示文件扩展名3. 展示隐藏文件4. 显示路径栏和状态栏5. 固定文件夹到工具栏 基础快捷键1. Finder 导航快捷键2. 文件操作快捷键3. 视图和显示快捷键4. 搜索和选择快捷键5. 实用技巧6. 关于文件创建 配置触控板1. 右键设置2…

C++Primer - 动态内存管理

欢迎阅读我的 【CPrimer】专栏 专栏简介:本专栏主要面向C初学者,解释C的一些基本概念和基础语言特性,涉及C标准库的用法,面向对象特性,泛型特性高级用法。通过使用标准库中定义的抽象设施,使你更加适应高级…

DeepSeek本地部署(Ollama)

1. Ollama 安装 Ollama 官网地址: https://ollama.com/安装包网盘地址: https://pan.baidu.com 2. Deepseek 部署 根据自己电脑配置和应用需求选择不同模型,配置不足会导致运行时候卡顿。 版本安装指令模型大小硬盘(存储)显卡…

第二期:深入理解 Spring Web MVC [特殊字符](核心注解 + 进阶开发)

前言: 欢迎来到 Spring Web MVC 深入学习 的第二期!在第一期中,我们介绍了 Spring Web MVC 的基础知识,学习了如何 搭建开发环境、配置 Spring MVC、编写第一个应用,并初步了解了 控制器、视图解析、请求处理流程 等核…

论伺服电机在轨道式巡检机器人中的优势及应用实践​

一、引言​ 1.1 研究背景与意义​ 在现代工业生产、电力系统、轨道交通等诸多领域,保障设施设备的安全稳定运行至关重要。轨道式巡检机器人作为一种高效、智能的巡检工具,正逐渐在这些领域崭露头角。它能够沿着预设轨道,对目标区域进行全方位…

(51单片机)独立按键控制流水灯LED流向(独立按键教程)(LED使用教程)

源代码 如上图将7个文放在Keli5 中即可,然后烧录在单片机中就行了 烧录软件用的是STC-ISP,不知道怎么安装的可以去看江科大的视频: 【51单片机入门教程-2020版 程序全程纯手打 从零开始入门】https://www.bilibili.com/video/BV1Mb411e7re?…

react-router children路由报错

项目场景: 写个路由页面,引发的问题 问题描述 报错: An absolute child route path must start with the combined path of all its parent routes. 代码: import { createBrowserRouter } from "react-router-dom";…

Socket编程TCP

Socket编程TCP 1、V1——EchoServer单进程版2、V2——EchoServer多进程版3、V3——EchoServer多线程版4、V4——EchoServer线程池版5、V5——多线程远程命令执行6、验证TCP——Windows作为client访问Linux7、connect的断线重连 1、V1——EchoServer单进程版 在TcpServer.hpp中实…

文件映射mmap与管道文件

在用户态申请内存,内存内容和磁盘内容建立一一映射 读写内存等价于读写磁盘 支持随机访问 简单来说,把磁盘里的数据与内存的用户态建立一一映射关系,让读写内存等价于读写磁盘,支持随机访问。 管道文件:进程间通信机…

代码随想录回溯算法03

93.复原IP地址 本期本来是很有难度的,不过 大家做完 分割回文串 之后,本题就容易很多了 题目链接/文章讲解:代码随想录 视频讲解:回溯算法如何分割字符串并判断是合法IP?| LeetCode:93.复原IP地址_哔哩哔…

批量改CAD图层颜色——CAD c#二次开发

一个文件夹下大量图纸(几百甚至几千个文件)需要改图层颜色时,可采用插件实现,效果如下: 转换前: 转换后: 使用方式如下:netload加载此dll插件,输入xx运行。 附部分代码如…

【内网安全】DHCP 饿死攻击和防护

正常情况:PC2可以正常获取到DHCP SERVER分别的IP地址查看DHCP SERCER 的ip pool地址池可以看到分配了一个地址、Total 253个 Used 1个 使用kali工具进行模拟攻击 进行DHCP DISCOVER攻击 此时查看DHCP SERVER d大量的抓包:大量的DHCP Discover包 此时模…

10种电阻综合对比——《器件手册--电阻》

二、电阻 前言 10种电阻对比数据表 电阻类型 原理 特点 应用 贴片电阻 贴片电阻是表面贴装元件,通过将电阻体直接贴在电路板上实现电路连接 体积小、重量轻,适合高密度电路板;精度高、稳定性好,便于自动化生产 广泛应用于…

剑指Offer(数据结构与算法面试题精讲)C++版——day6

剑指Offer(数据结构与算法面试题精讲)C版——day6 题目一:不含重复字符的最长子字符串题目二:包含所有字符的最短字符串题目三:有效的回文 题目一:不含重复字符的最长子字符串 这里还是可以使用前面&#x…

freertos韦东山---事件组以及实验

事件组的原理是什么,有哪些优点,为啥要创造出这个概念 在实时操作系统(如 FreeRTOS)中,事件组是一种用于任务间同步和通信的机制,它的原理、优点及存在意义如下: 事件组原理 数据结构&#xf…

架构师面试(二十六):系统拆分

问题 今天我们聊电商系统实际业务场景的问题,考查对业务系统问题的分析能力、解决问题的能力和对系统长期发展的整体规划能力。 一电商平台在早期阶段业务发展迅速,DAU在 10W;整个电商系统按水平分层架构进行设计,包括【入口网关…

Java中的同步和异步

一、前言 在Java中,同步(Synchronous)和异步(Asynchronous)是两种不同的任务处理模式。核心区别在任务执行的顺序控制和线程阻塞行为。 二、同步(Synchronous) 定义:任务按顺序执行…

在 Ubuntu24.04 LTS 上 Docker Compose 部署基于 Dify 重构二开的开源项目 Dify-Plus

一、安装环境信息说明 硬件资源(GB 和 GiB 的主要区别在于它们的换算基数不同,GB 使用十进制,GiB 使用二进制,导致相同数值下 GiB 表示的容量略大于 GB;换算关系:1 GiB ≈ 1.07374 GB ;1 GB ≈ …

NO.64十六届蓝桥杯备战|基础算法-简单贪心|货仓选址|最大子段和|纪念品分组|排座椅|矩阵消除(C++)

贪⼼算法是两极分化很严重的算法。简单的问题会让你觉得理所应当,难⼀点的问题会让你怀疑⼈⽣ 什么是贪⼼算法? 贪⼼算法,或者说是贪⼼策略:企图⽤局部最优找出全局最优。 把解决问题的过程分成若⼲步;解决每⼀步时…