Napredna Qubes OS arhitektura

Published:

Kako izgleda napredna Qubes OS arhitektura sa fizičkom zaštitom, VPN i Tor zonama i strogo izolovanim domenima.

Od fizičkog napada do operativne izolacije

Ova arhitektura nije opšta preporuka niti „default“ Qubes OS postavka. Ona je odgovor na konkretan model pretnji: fizički pristup uređaju, kompromitovani firmware, zlonamerni USB uređaji, zaraženi fajlovi i curenje identiteta kroz svakodnevni rad.

Cilj nije apsolutna bezbednost, već jasna podela odgovornosti. Svaki domen ima precizno definisanu svrhu. Svaka greška ima ograničen domet.

Fizička bezbednost i integritet sistema

Bezbednost ove arhitekture počinje pre nego što se operativni sistem podigne. Kombinacija Anti Evil Maid, TPM-a i YubiKey-a obezbeđuje detekciju neovlašćenih izmena i sprečava neprimećen fizički napad.

Secure Boot se koristi isključivo kao mehanizam verifikacije, ne kao garancija poverenja. Svaka promena u boot lancu mora biti svesno odobrena. Ako upozorenje postoji — sistem se ne koristi.

dom0 — kontrolni sloj bez mreže

dom0 ostaje potpuno izolovan od mreže. U njemu ne postoji browser, mail klijent niti bilo kakva aplikacija za rad. Njegova jedina uloga je upravljanje qubovima i PCI uređajima.

Bilo kakva mrežna konekcija dom0-a poništava celu arhitekturu. Ovo pravilo se ne krši.

Vault — kriptografsko jezgro sistema

Vault qube služi isključivo za čuvanje tajni: GPG ključeva, SSH ključeva i tokena. Nema mrežu. Koristi Split-GPG mehanizam. Privatni ključevi nikada ne napuštaju ovaj domen.

qvm-create vault qvm-prefs vault netvm '' qvm-prefs vault provides-network False

YubiKey se koristi isključivo kroz vault i nikada se ne prosleđuje radnim domenima. Time se eliminiše mogućnost krađe ključeva čak i u slučaju kompromitacije AppVM-a.

admin-mgmt — administracija i ažuriranja

admin-mgmt domen služi isključivo za sistemska ažuriranja i administrativne zadatke. Koristi Fedora template. Ne koristi se za svakodnevni rad.

Ovaj domen ima mrežu, ali samo radi ažuriranja. Ne čuva fajlove, ne otvara dokumente, ne koristi naloge.

qvm-create -t fedora-39 -n sys-firewall admin-mgmt

USB arhitektura: podela poverenja

USB je tretiran kao neprijateljsko okruženje. Zbog toga postoje dva USB domena.

sys-usb je nepoverljiv. On je vlasnik PCI USB kontrolera i koristi USBGuard. Ni jedan uređaj iz ovog domena se ne prosleđuje direktno radnim qubovima.

sys-usb-trusted postoji isključivo za YubiKey. U njega se prosleđuje samo taj uređaj. Nikada masovni storage.

sys-audio — izolacija mikrofona i kamere

Audio i video ulazi su čest vektor curenja informacija. sys-audio domen postoji da bi fizički odvojio mikrofon i kameru od radnih i mrežnih domena.

Ovaj domen nema mrežu. Ako se kompromituje, nema kuda da pošalje podatke.

Clearnet / VPN lanac

Sav mrežni saobraćaj prolazi kroz striktan lanac: sys-net → sys-firewall → sys-protonvpn.

sys-net koristi samo Wi-Fi. Nema DNS rezoluciju. Njegova jedina uloga je fizički prenos paketa.

sys-firewall ima default DROP politiku i kill-switch. Ako VPN padne, saobraćaj se prekida.

sys-protonvpn koristi WireGuard i obezbeđuje DNS isključivo kroz VPN tunel. Nijedan AppVM nema direktan izlaz na internet.

Radni domeni (Debian)

Radni domeni koriste Debian template zbog stabilnosti i minimalizma. Svaki ima jasno definisanu svrhu.

work-debian — posao i komunikacija

work-debian se koristi za posao i email. Radi isključivo preko VPN-a. Clipboard je dozvoljen, ali svesno.

surf-debian — društvene mreže

surf-debian služi za socijalne mreže i nebitno pregledanje. Ima ograničen clipboard. Ne koristi se za radne naloge.

media-debian — multimedija bez identiteta

media-debian se koristi za streaming. Ne sadrži naloge, lozinke niti lične podatke. Ima VPN, ali nema poverenje.

disp-debian — sumnjivi fajlovi

disp-debian je Disposable VM. Koristi se za otvaranje sumnjivih fajlova. Automatski se briše nakon zatvaranja.

bank-debian — izolovano bankarstvo

bank-debian se pokreće ručno. Koristi se isključivo za banke. Nema clipboard. Nema file copy.

PDF izvodi se prebacuju isključivo u Disposable VM radi pregleda.

Tor / Anon zona (Whonix)

Tor zona je potpuno odvojena od clearnet-a. sys-whonix je jedini gateway.

anon-whonix

anon-whonix se koristi za OSINT i darknet. Nema audio, nema clipboard, nema lokalne dokumente. Ne koristi se pravi identitet.

disp-whonix

disp-whonix služi kao Tor sandbox. Sve što se u njemu desi nestaje zatvaranjem.

Offensive / Lab zona

Lab zona je potpuno odvojena od svakodnevnog rada. Ne koristi VPN. Nema pristup vault-u. Nema kredencijale.

sys-lab-net ima striktan firewall. kali-linux se koristi isključivo za testiranje i vežbu. Nikada za realne naloge.

Zaključak

Ova arhitektura ne postoji da bi bila udobna. Postoji da bi bila predvidiva.

Svaki domen ima cenu kompromitacije. Ali nijedan kompromis ne znači gubitak svega. To je suština.

Ovo nije sistem za svakoga. Ali za one koji razumeju sopstveni model pretnji, ovo nije paranoja. Ovo je profesionalna higijena.

Povezani članci

Nedavno