本文操作环境为CentOS 7,所有命令均可直接复制执行,无额外依赖。
直接执行以下yum命令完成安装,无需手动下载源码:
``` yum install -y ecryptfs-utils ```安装完成后加载内核模块,验证模块加载成功:
``` modprobe ecryptfs lsmod | grep ecryptfs ```执行后如果有输出内容说明加载成功,无输出需要重启服务器后再次检查。
我们仅对存放敏感数据的单独目录加密,不对全盘加密,兼顾安全性和服务器性能,你可以根据需求修改目录路径。
接下来按照以下提示依次输入选项,每一步输入后按回车确认:
Passphrase::输入你自定义的加密密码,长度不少于8位,必须牢记,丢失后无法恢复数据Cipher [aes]::直接回车,默认选择aes加密算法,足够满足绝大多数场景的安全需求Key bytes [16]::需要更高安全性可输入32回车,否则直接回车默认16字节密钥Enable plaintext passthrough (yes/no) [no]::直接回车默认noEnable filename encryption (yes/no) [no]::输入y回车,开启文件名加密,进一步提升安全性Filename encryption cipher [aes]::直接回车默认Filename encryption key bytes [16]::直接回车默认配置完成后会弹出确认提示,按以下步骤操作:
Would you like to proceed with the mount (yes/no): :输入yes回车完成挂载Would you like to append the signature to the /root/.ecryptfsrc to avoid typing this next time (yes/no): :输入yes回车,保存加密参数,后续挂载无需重新配置
执行以下步骤验证加密是否生效,确认加密正常后再存放敏感数据:
验证完成后重新挂载即可使用,挂载命令仅需执行:
```mount -t ecryptfs /opt/sensitive-data /opt/sensitive-data```
输入加密密码即可完成挂载,无需重复配置参数。
如果需要服务器开机后自动挂载加密目录,按以下步骤操作:
执行以下命令获取加密参数签名:
```cat /root/.ecryptfsrc```
输出类似如下内容:
```
ecryptfs_sig=7a2f4d5c6e8b9a1c
ecryptfs_fnek_sig=1d2e3f4a5b6c7d8e
```
把两个签名值分别记录下来,替换后续配置里的占位符。
编辑/etc/fstab文件,在文件末尾添加以下内容,把签名替换为你自己的:
```
/opt/sensitive-data /opt/sensitive-data ecryptfs defaults,ecryptfs_sig=替换为你的ecryptfs_sig,ecryptfs_fnek_sig=替换为你的ecryptfs_fnek_sig 0 0
```
将你的加密密码写入本地文件,设置严格权限防止泄露:
```
echo "你的加密密码" > /root/.ecryptfs_pw
chmod 600 /root/.ecryptfs_pw
```
此处必须执行chmod命令,否则任何用户都可以读取你的加密密码,留下安全漏洞
编辑/etc/rc.d/rc.local文件,在文件末尾添加以下内容:
```
grep -v "^" /root/.ecryptfs_pw | ecryptfs-add-passphrase --fnek - < /dev/null
```
给rc.local添加执行权限:
```
chmod +x /etc/rc.d/rc.local
```
执行以下命令验证fstab配置是否正确:
```
umount /opt/sensitive-data
mount -a
```
没有报错说明配置正确,重启服务器即可验证自动挂载生效。
chmod 700 /opt/sensitive-data,禁止普通用户访问umount /opt/sensitive-data卸载,即使服务器被入侵,攻击者也无法获取明文数据











易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图