Цитата: ivan2 от 05.12.2008 21:48:04
Вот здесь Вы четко "за родину". И я про это. Не могу решить проблему гарантии целостности загружаемого по сети ядра. Идеи есть?
Идеи:
Тут вопрос - кто проверяет целостность: БИОС сетевой карты? В качестве линнии развития можно выбрать Линукс БИОС.
Еще, такую задачу пытались решить микрософты с помощью железной подсистемы называемой Palladium. Но это надо с паяльником, мамки собственные разрабатывать заказывать. В общем, если кому поезет, народ порадуется. Можно кстати на FPGA чонить менее замысловатое замутить. А то у них в паладиуме два уровня ключей, один из которых никогда не покидает пределы чипа!
Но вообщето защитку то вы слабоаааааааато сделали. Защита по МАК - это моветооооооон. По правильному надо ставить VPN и раздавать сертификаты. А все кроме него (VPN) рубить на сетевом фильтре. Флешка монтируется как дисОчек и с него грузится система, берется собственно сертификат. А после подключения дисочек отмонтировать, ещебы его из списка партиций исключить какнить.
В этом случае не надо опломбировать сетевой кабель - сертификат не МАК на коленке не сгенериш. Если будут пытатся химичить с проводами сессия разорвется по истечению времени - тоже звоночек: балуются. Ну можно еще смотреть пару сертификат - МАК. Типа сменился мак а сертификат остался - вызываем часового.
Еще, если будете ставить в "коридоре" проверьте, что нельзя перейти из Х в консоль, и чтобы не было Х-овых консольных клиентов.
Надеюсь, что физическую защиту флешки вы обеспечите. Это полезно с любой точки зрения - капсюль на крышечку чик и нету флешки.