当前位置:网站首页 >  百科

CentOS 7服务器敏感数据加密 从零到落地完整实操指南

时间:2026年06月02日 13:51:10 来源:易频IT社区

前置环境准备

本文操作环境为CentOS 7,所有命令均可直接复制执行,无额外依赖。

安装加密工具

直接执行以下yum命令完成安装,无需手动下载源码:

``` yum install -y ecryptfs-utils ```

安装完成后加载内核模块,验证模块加载成功:

``` modprobe ecryptfs lsmod | grep ecryptfs ```

执行后如果有输出内容说明加载成功,无输出需要重启服务器后再次检查。

创建并挂载加密敏感目录

我们仅对存放敏感数据的单独目录加密,不对全盘加密,兼顾安全性和服务器性能,你可以根据需求修改目录路径。

  • 首先创建待加密的目录:
    ```mkdir -p /opt/sensitive-data```
  • 执行挂载命令,进入交互配置流程:
    ```mount -t ecryptfs /opt/sensitive-data /opt/sensitive-data```

接下来按照以下提示依次输入选项,每一步输入后按回车确认:

  • 1. 提示Passphrase:输入你自定义的加密密码,长度不少于8位,必须牢记,丢失后无法恢复数据
  • 2. 提示Cipher [aes]::直接回车,默认选择aes加密算法,足够满足绝大多数场景的安全需求
  • 3. 提示Key bytes [16]::需要更高安全性可输入32回车,否则直接回车默认16字节密钥
  • 4. 提示Enable plaintext passthrough (yes/no) [no]::直接回车默认no
  • 5. 提示Enable filename encryption (yes/no) [no]::输入y回车,开启文件名加密,进一步提升安全性
  • 6. 提示Filename encryption cipher [aes]::直接回车默认
  • 7. 提示Filename encryption key bytes [16]::直接回车默认

配置完成后会弹出确认提示,按以下步骤操作:

  • 提示Would you like to proceed with the mount (yes/no): :输入yes回车完成挂载
  • 提示Would you like to append the signature to the /root/.ecryptfsrc to avoid typing this next time (yes/no): :输入yes回车,保存加密参数,后续挂载无需重新配置

验证加密效果

CentOS 7服务器敏感数据加密 从零到落地完整实操指南

执行以下步骤验证加密是否生效,确认加密正常后再存放敏感数据:

  • 挂载状态下写入测试文件:
    ```echo "测试敏感数据" > /opt/sensitive-data/secret.txt```
    读取测试文件:
    ```cat /opt/sensitive-data/secret.txt```
    可以正常看到明文内容说明挂载正常
  • 卸载加密目录,验证未挂载时数据是密文:
    ```umount /opt/sensitive-data```
    再次读取文件:
    ```cat /opt/sensitive-data/secret.txt```
    此时输出为乱码,说明加密已经生效

验证完成后重新挂载即可使用,挂载命令仅需执行:
```mount -t ecryptfs /opt/sensitive-data /opt/sensitive-data```
输入加密密码即可完成挂载,无需重复配置参数。

配置开机自动挂载

如果需要服务器开机后自动挂载加密目录,按以下步骤操作:

获取加密签名信息

执行以下命令获取加密参数签名:
```cat /root/.ecryptfsrc```
输出类似如下内容:
``` ecryptfs_sig=7a2f4d5c6e8b9a1c ecryptfs_fnek_sig=1d2e3f4a5b6c7d8e ```
把两个签名值分别记录下来,替换后续配置里的占位符。

修改fstab配置

编辑/etc/fstab文件,在文件末尾添加以下内容,把签名替换为你自己的:
``` /opt/sensitive-data /opt/sensitive-data ecryptfs defaults,ecryptfs_sig=替换为你的ecryptfs_sig,ecryptfs_fnek_sig=替换为你的ecryptfs_fnek_sig 0 0 ```

配置开机自动注入密码

将你的加密密码写入本地文件,设置严格权限防止泄露:
``` echo "你的加密密码" > /root/.ecryptfs_pw chmod 600 /root/.ecryptfs_pw ```
此处必须执行chmod命令,否则任何用户都可以读取你的加密密码,留下安全漏洞

编辑/etc/rc.d/rc.local文件,在文件末尾添加以下内容:
``` grep -v "^" /root/.ecryptfs_pw | ecryptfs-add-passphrase --fnek - < /dev/null ```
给rc.local添加执行权限:
``` chmod +x /etc/rc.d/rc.local ```

执行以下命令验证fstab配置是否正确:
``` umount /opt/sensitive-data mount -a ```
没有报错说明配置正确,重启服务器即可验证自动挂载生效。

日常使用注意事项

  • 密码备份:加密密码必须离线备份到安全位置,密码丢失后,加密数据永久无法恢复,没有破解可能
  • 目录权限:给加密目录设置严格访问权限,执行chmod 700 /opt/sensitive-data,禁止普通用户访问
  • 闲置卸载:不需要访问敏感数据时,执行umount /opt/sensitive-data卸载,即使服务器被入侵,攻击者也无法获取明文数据
  • 数据备份:备份敏感数据必须在挂载状态下备份明文,卸载状态备份得到的只有加密乱码,备份完成后备份文件也需要加密存储

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图