題:
除了能夠加密整個卷之外,FileVault 2與FileVault的其他區別是什麼?
Aron Rotteveel
2011-07-21 01:55:43 UTC
view on stackexchange narkive permalink

Lion中的FileVault 2與舊版本(系統的先前版本中的FileVault)相比是否有其他區別?使用新版本還有其他好處嗎?

十六 答案:
Sairam
2011-07-22 11:46:29 UTC
view on stackexchange narkive permalink

無密碼的“來賓”帳戶無法再創建,因為整個磁盤已加密,而不僅僅是用戶的主目錄。很遺憾,我在Apple的kb文章中找不到與此相關的任何信息。

哇,這是我所沒有註意到的巨大差異!這確實對建議設置無密碼訪客帳戶的盜竊恢復策略產生了很大影響。
@Aron但是,您仍然可以使用明文密碼提示設置來賓帳戶。
當然可以使用@Asmus,,但這幾乎會使Filevault一起毫無用處。
@Aron,但是它比以前的“舊方法”更不安全嗎? “無密碼”的訪客帳戶仍然與您告訴訪客密碼時的密碼相同嗎?
顯然,任何用戶登錄都會對磁盤進行整體加密,因此,在將其用作盜竊恢復工具時,來賓登錄將無用。在大多數情況下,Filevault 1是更好的解決方案
不能將來賓用戶的家設置在非加密分區上嗎?
不。這就破壞了加密分區的目的。只有授權用戶才能登錄並啟動計算機。
實際上,如果您打開FileVault 2 *和*查找我的Mac,它確實會在引導屏幕上啟用無密碼的來賓帳戶(在Safari上從Recovery HD分區上運行Safari),以準確地誘騙小偷將其連接到Internet,以便對其進行跟踪(請參閱[本文](http://www.macworld.com/article/1163387/can_filevault_2_and_find_my_mac_foil_thieves_.html))。 ``當然,我不知道如何為其他任何跟踪機制啟用它...
GordonM
2011-07-21 02:43:00 UTC
view on stackexchange narkive permalink

新的Filevault似乎比舊版本對您的約束要少得多。例如,您無需註銷即可運行時間機器,並且所有共享守護程序似乎都可以正常工作(如果我沒記錯的話,在啟用filefault時,其中一些已禁用。我認為其中包括Web共享)使我的筆記本電腦不能用作Web應用程序的開發平台:))。

Filevault 2的一個問題是,您必須先在本地輸入密碼,然後才能進入計算機,因為啟動過程只有在加密驅動器解鎖後才能開始。

“例如,您無需註銷即可運行Time Machine,並且所有共享守護程序都可以正常工作”:OTOH,這可能意味著Time Machine備份現在不再加密,並且共享守護程序(和惡意軟件)現在也可以訪問文件。
Time Machine備份需要單獨加密,但是仍然可以。可以通過Time Machine偏好設置>選擇磁盤>複選框對磁盤進行加密,
yuriismaster
2011-07-21 09:02:15 UTC
view on stackexchange narkive permalink

John Siracusa的Lion評審中大量借用...

FileVault 2是全盤加密系統,而不是僅僅將主文件夾存儲在加密的磁盤中圖片解決方案。它被實現為在系統引導時解鎖的實際卷之下的文件系統層。如果您熟悉 LVM,則方法幾乎相同。每當您越過密碼鎖時,系統的其餘部分看起來都一樣。很好的是,您可以在完整的驅動器上啟用磁盤加密,並且一切都將在閒暇時完成(您可以將其關閉,重新備份等,然後一切都會繼續進行。)

Steve Moser
2011-07-21 02:07:32 UTC
view on stackexchange narkive permalink
  • 它支持AES-NI,可以減輕支持的CPU(某些i5和i7核心)上的加密和解密。
  • 您可以將加密密鑰存儲在Apple中。

我敢肯定還有其他幾個。此Apple支持文章應回答您的其餘問題。

http://support.apple.com/kb/HT4790

萬一有人不知道為什麼有用,AES-NI支持意味著更低的CPU使用率,以獲得更好的性能和電池壽命。
Graham Perrin
2011-10-06 23:30:43 UTC
view on stackexchange narkive permalink

FileVault 2 LVG故障可能無法彌補

手冊的 fsck_cs 頁面:

fsck_cs實用程序會驗證和修復CoreStorage邏輯卷組元數據。

...

BUGS

fsck_cs不會執行詳盡的驗證,

FileVault 1出現的問題

fsck_hfs(由磁盤工具使用) )已經開發了十多年,並且能夠修復FileVault 1所使用的大多數JHFS +問題。

如果遇到 fsck_hfs 無法修復的問題,是多個替代的第三方實用程序。

FileVault 2的核心存儲問題

fsck_cs (也由磁盤實用程序使用)在Mac OS X 10.7.0中與CoreStorage一起首次出現。不一致可能是無法彌補的。

在沒有fsck_cs替代方案的情況下

如果發生LVG故障,並且 fsck_cs 無法進行必要的維修,則您的啟動卷將不會掛載。在這種情況下,您可能會破壞性地重新格式化磁盤並重新安裝Mac OS X.(僅使用Recovery OS Time Machine不能提供FileVault 2所需的Apple_Boot Recovery HD。)

Thilo
2011-07-22 09:32:56 UTC
view on stackexchange narkive permalink

我可以看到的一個缺點是,在您可以加密單個用戶帳戶之前,而現在您只能對整個磁盤進行加密。如果加密整個磁盤,則每次使用計算機時也必須解密整個磁盤。這意味著一旦啟動計算機,惡意軟件便可以訪問整個磁盤,而在您分別登錄(很快又再次退出)安全性至關重要的帳戶之前。

我想您仍然可以使用FileVault頂部的加密磁盤映像可存儲真正重要的數據。

另一個問題可能是Time Machine。之前FileVault用戶的目錄也已加密存儲在備份卷上,現在似乎不再如此。

有人知道Time Machine現在是否還支持全磁盤加密(從報告到目前為止,它似乎沒有為外部驅動器啟用,至少沒有通過GUI啟用)?

更新:顯然,Time Machine不支持全磁盤加密: Time Machine卷是否可以用FileVault 2輕鬆加密嗎?

如果我們區分磁盤和邏輯卷:時間機器可能不會使用完整的磁盤加密,但是對於加密時間機器確實會應用Core Storage完整磁盤加密(FDE)*在diskutil的手冊頁中對整個備份捲進行了說明。
Graham Perrin
2011-08-04 18:35:11 UTC
view on stackexchange narkive permalink

對於多位管理員:單獨的FileVault 2安全性不如FileVault 1。

類似於Thilo提供的答案。此邏輯適用於具有兩個或多個管理員的任何計算機。

Snow Leopard和Lion中的FileVault 1

具有良好的安全級別,可以防止沒有主密碼的人訪問

僅FileVault 2

任何管理員都可以查看,複製,編輯所有其他用戶的數據。

示例

兩個業務夥伴共享一台計算機,都是管理員。這兩個合作夥伴之一可能希望將某些內容保密。擁有主密碼但希望保密的伙伴不會將密碼提供給另一夥伴。

在這種情況下,僅使用FileVault 2,就很容易忽略安全性和隱私性-很快就會想到sudo

比較

Oracle Solaris中的ZFS加密,可以應用於用戶


解決方法

如果在上述情況下FileVault 2的用戶需要額外的安全性,則該人可以:

  1. 在該磁盤上添加單獨的磁盤,內部或外部
  2. ,具有一個具有磁盤密碼不同於的核心存儲加密邏輯卷(LV)(a)操作系統啟動卷的磁盤密碼和(b)啟動卷的所有用戶密碼
  3. 將其主目錄存儲在單獨磁盤上的LV上
  4. 與用戶帳戶的密碼匹配
  5. ol>

    或者,該人可能只使用ap現有磁盤的藝術……但是 coreStorage世界中及其周圍的分區管理很困難,因此,為了長期簡便起見:我建議投資購買一個額外/單獨的磁盤。


    / var / folders

    期望將某些用戶數據寫入 / private / var / folders 的子目錄中-所有管理員都可以訪問此數據。一個解決方案超出了這個問題的範圍。

我同意FileVault 1更適合於您希望將它們彼此分離的多用戶計算機,但是我認為即使使用FileVault 1,系統管理員也可以始終解密任何其他用戶的保管庫。
FileVault 1中的@Thilo解鎖他人保險庫庫的唯一公認方法是使用主密碼,該密碼永遠不會自動提供給所有管理員。我修改了答案,以使其更清楚。感謝您的提示。
為了提高安全性:在安裝OS之前,可以從用於OS X安裝的磁盤上為一個用戶的主目錄劃分一個分區。例如,請參閱[使用不帶FileVault的Core Storage加密啟動卷](http://apple.stackexchange.com/a/60790/8546)。但是,這不能通過Apple的FileVault 2的“系統偏好設置”界面來執行,並且至關重要的是:如果以後發現分區太小,則[無法縮小或增長任何加密分區] [ http://apple.stackexchange.com/a/20070/8546)。
Graham Perrin
2011-08-04 19:11:43 UTC
view on stackexchange narkive permalink

coreStorage領域及其周圍的分區管理很困難

對於使用FileVault 2或Core Storage的任何其他應用程序的磁盤,可能無法使用“磁盤工具”添加或調整分區大小。

在超級用戶中:

  • 答案如何調整FileVault 2加密分區的大小?
  • 答案在OS X Lion中的加密卷上創建新分區下。

期望Apple的 diskutil (8)Mac OS X手冊頁將在適當時候更新為10.7。同時,如果您已經安裝了Lion,請閱讀Terminal中的手冊頁。

Graham Perrin
2011-08-08 21:10:45 UTC
view on stackexchange narkive permalink

可以為個人禁用FileVault 1

對於使用FileVault 1的任何用戶:

  • “系統偏好設置”允許您僅為該用戶禁用FileVault,前提是足夠的可用空間。

啟用FileVault 2的用戶不能被禁用

在Mac OS X 10.7(內部版本11A511)中,您可以允許用戶解鎖啟動卷,但是一旦啟用:

  • 不能單獨禁用用戶
  • 僅可以完全禁用FileVault 2。

禁用用戶在啟動/登錄時解鎖FileVault 2卷的功能

Graham Perrin
2011-08-26 13:48:58 UTC
view on stackexchange narkive permalink

Lion Recovery Disk Assistant缺少對FileVault 2的支持

與Mac OS X 10.7(Build 11A511)中的FileVault 2一起使用的助手1.0版 USB閃存驅動器。但是:

  • 計算機無法從該Recovery OS引導。

我在兩台不同的計算機上發現了此問題。

Graham Perrin
2011-08-04 18:50:35 UTC
view on stackexchange narkive permalink

某些安裝不能使用FileVault 2

並非所有Lion安裝都獲得FileVault 2所需的隱藏的 Apple_Boot Recovery HD - OS X Lion:“磁盤(卷名)不支持Mac OS X Lion的某些功能”(2011-07-21)。

…您將無法使用FileVault…

如果發生這種情況-如果您在升級到Lion之前放棄了FileVault 1-裝有Lion的Mac將不安全

Macworld在Lion發布之前發布的建議繼續建議用戶禁用FileVault 1 之前安裝Lion。 Macworld提出有爭議的建議是最不尋常的,但是在這種情況下,我強烈不同意。

Graham Perrin
2011-08-04 18:51:43 UTC
view on stackexchange narkive permalink

Lion使FileVault 1家庭的創建不那麼容易

在升級到Lion之前,最容易在Snow Leopard中創建FileVault 1家庭。

如果沒有Snow Leopard:您可以使用Lion創建房屋,但是該例程有一些步驟。

禁用Filevault 1後,可以再次在Lion中啟用它?

Graham Perrin
2011-08-04 18:52:21 UTC
view on stackexchange narkive permalink

FileVault 2阻止遠程重新啟動

不要期望遠程訪問EFI登錄窗口。

我已經將您的樣式更改為更具可讀性。
@Loïc的第1、2和3級標題似乎是常態,例如[Lion中有什麼小事讓你微笑或使你措手不及?](http://apple.stackexchange.com/q/17759/8546)—是否存在有關使用樣式的答案的元問題?同時,請不要編輯其他內容-謝謝。
IMO只是為了使答案更易讀,h1適於簡短標題但不適用於長短語。如果您喜歡舊樣式,請隨時回滾。
@Graham,,這是一個社區驅動的網站,它*基於*基於彼此的帖子編輯。標題沒有錯,但老實說,我發現您的帖子很難閱讀。
請@Aron,隨時編輯內容以提高可讀性。我可能會回滾或重新編輯。我將在至少一個答案中留下三個標題級別。當前正在遷移以詢問最初在http://identi.ca/conversation/77065575#notice-79879336周圍草擬的信息。
@Loïc您對長短語絕對正確。我想我現在已經將我想要的所有內容遷移了(針對不同主題/問題的單獨答案)……我將退後一步,看看可以在哪裡進行縮短和整理。再次感謝。
Graham Perrin
2011-08-04 18:55:07 UTC
view on stackexchange narkive permalink

禁用FileVault 1可能會降低性能

兩個合理大小的捲(一個主目錄)以及一組好的B樹,對於系統來說可能更易於管理,並且幾乎可以肯定地執行更好-比具有超大且零散的屬性和目錄B樹的單個龐大卷更是如此。

說明

FileVault 1使用已優化大小的帶。

根據主目錄的內容,放棄這些帶而改用更大的帶較小文件的數量可能會大大增加啟動卷以下關鍵區域的大小和碎片:

  • 歸因於B樹
  • 目錄B樹
  • 範圍B樹。

擴大的B樹可能會出乎意料的問題

隨後的討論顯然超出了開頭的問題範圍,而且相對而言,但是對於擁有(a)有限內存和(b)主目錄內外文件數量眾多的計算機的任何用戶,在放棄FileVault 1.之前都值得考慮。

如果B樹的大小太大,如果需要修復,則計算機上的第三方實用程序可能無法修復損壞。

如果 fsck_hfs無法修復該卷> —最明顯的是使用磁盤工具,少了ob以前,只要係統遇到臟的文件系統,用戶就可以轉向受人尊敬的第三方實用程序。

示例

我遇到了以下情況: B樹(相對於物理內存)對於第三方實用程序來說太強大了,無法按 fsck_hfs 無法修復的Core Storage加密備份卷的要求進行工作。由於我的MacBookPro5,2最多只能佔用8 GB,因此一段時間以來該卷是只讀的。

在有更多內存的環境中,無論是否安裝計算機,我都可能會將其帶給服務提供商以引起注意。但是出於安全性考慮,我不應該向任何第三方(無論其信任度)提供某些類型的捲的密碼或密鑰。

最終,出乎意料的是,Lion中的 fsck_hfs 確實可以修復沒有我使用Disk Utility的情況下,可能是通過實驗(很危險嗎?)從coreStorage world中刪除了該卷(還原,完全向後轉換) / strong>。這對我來說是一個令人愉快的結果,也是對Apple的10.7(Build 11A511)的質量和功能的認可,但這對其他讀者應該是一個警告。

我不理解“放棄樂隊與許多小文件”的部分。儘管File Vault 2加密發生在文件系統級別的下面(在塊級別上),因此對於B樹而言,其行為應與未加密的HFS +有所不同。
@Thilo無需考慮級別或加密:請考慮“文件數量” **。一個極端的例子:將一個100萬個80 KB文件添加到一個卷中,然後刪除10,000個8 MB頻段。添加一百萬個文件可能會增加屬性和目錄B樹的大小,可能恰好與其中一個或兩個的碎片化對性能永遠沒有好處。隨後刪除較小數量的文件後,可能不會再減小任一B樹的大小。
但是,在磁盤映像“內”的HFS +上的B樹中,您是否不會擁有相同的一百萬個文件嗎?也許我誤會了一些東西。無論如何,我想我知道你的意思。這根本不是關於加密或FileVault,而是使用磁盤映像對文件系統進行“分區”,因為您不信任HFS +來管理數百萬個文件,對嗎?
我**相信JHFS +(帶有日誌記錄)具有數百萬個文件-MacBookPro 5,2的啟動卷上目前有4,062,789個文件和438,294個文件夾-PowerPC Xserve上的3,151,819個文件,其中有一部分服務於工作組-和以此類推。我對這個問題的回答源自其他地方正在進行的非合作工作; **此答案特別需要注意**,可能在開頭標題下方。觀看此空間並加入我的編輯。再次感謝您的提示...
Graham Perrin
2011-08-04 18:59:41 UTC
view on stackexchange narkive permalink

FileVault 1對性能的影響

以我的經驗,這種影響通常是可以接受的。我想查看相關的基準。

性能比較

在Ask Different中:舊Filevault與新Lion全盤加密的速度

FileVault 2對性能的影響

Apple建議:

FileVault 2使用以下方法即時加密和解密數據

頁面緩存於2011-07-28

AnandTech —返回Mac:OS X 10.7 Lion評估:FileVault性能觀察到:

...總體上,純I / O性能的損失在20%到30%之間一個>。它引人注目,但不足以超過全盤加密的好處。 …

我希望AnandTech審稿人再次更廣泛地權衡一下,至少包括:

  • 用FileVault 1代替FileVault 2。 / li>

Re:[Fed-Talk] Lion FileVault(2011-07-22)(重點 >)。

mach
2011-11-14 02:08:42 UTC
view on stackexchange narkive permalink

通過將FileVault 2與FileVault 1結合使用,可以具有雙層安全性。 請注意,這將引起TimeMachine和共享的麻煩。因此,僅在關閉TimeMachine的帳戶中才建議使用這種雙層安全性!

在我的計算機上,我有一個日常工作帳戶,一個FileVault 1帳戶(TimeMachine除外)和一個管理員帳戶。當我從日常工作帳戶(使用管理員帳戶的密碼)激活FileVault 2時,我期望FileVault 1會消失,因為蘋果在 OS X Lion:關於FileVault 2上說:«如果關閉Legacy FileVault ,“舊版FileVault”選項卡將消失,然後您可以選擇啟用OS X Lion的FileVault 2»。

所有FileVault 2設置完畢後,我很驚訝我的FileVault 1繼續使用FileVault 1加密。因此,我具有雙重安全性:FileVault 2計算機中的舊FileVault 1帳戶。我需要的只是一個非FileVault 1帳戶,可以從該帳戶打開FileVault 2。

最終,我再次關閉了FileVault 2。我喜歡能夠從Bootcamp Windows系統訪問OS X文件系統。使用FileVault 2不再可能。我仍然保留FileVault 1帳戶,即使在10.8.1中也可以正常使用。

您還會遇到FV1的所有缺點,例如TimeMachine問題,共享訪問權限(或非訪問權限)等。更好的解決方案(如果您確實需要很少的附加安全級別)可能是使用FV2加密磁盤並添加一個小磁盤。 image / dmg表示真正敏感的內容。
確實是這樣。這對我沒有影響,因為我已經關閉了該帳戶的TimeMachine並且不共享它。我正在相應地編輯答案。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...