探索BitLocker加密

来源 :电脑迷 | 被引量 : 0次 | 上传用户:txluoyang
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  笔记本电脑失窃导致机密数据丢失的消息在媒体上出现得越来越频繁,很多人也开始关注数据的安全,于是BitLocker应运而生。
  
  有了EFS,还要BitLocker?
  
  说到Windows自带加密手段,大家就会想到EFS(加密文件系统),EFS的确能够在一定程度保证数据不被非法访问。但这还远远不够,因为EFS无法加密Windows系统,只能加密数据,通过第三方软件修改用户密码等方式仍然可窥探用户数据。微软在Windows Vista中新增了一种叫做BitLocker的功能,在Windows Vista企业版和旗舰版中,可以有效防范已知的各种脱机攻击方式。
  
  BitLocker的工作方式
  
  启用BitLocker后,系统会把硬盘的主引导记录(MBR)、NTFS卷的引导扇区、NTFS引导代码,甚至整个Windows Vista的安装分区,包括系统文件、注册表、EFS密钥等文件全部加密,而解密所用的密钥会被保存在另外的地方(TPM芯片或优盘等介质)。以后Vista每次启动时,都会自动使用保存的密钥来解密Windows安装分区,并开始系统的引导工作。BitLocker加密的模式有两种,分别有不同的要求和安全级别。
  TPM模式:这种模式要求电脑的主板带有1.2版本的TPM芯片,TPM模式的BitLocker不仅可以实现加密操作系统分区,还可以保证分区的完整性和不可篡改性。
  u盘模式:如果没有TPM芯片,还可以采用U盘,条件是电脑的BIOS支持开机时访问USB闪盘(如果不支持,可能需要更新主板BIOS或者更换主板)。这种情况下我们可以将解锁磁盘所需的启动密钥存放在U盘里,开机时必须插入这块U盘,随后才能解锁加密的Windows卷,以便正常启动Windows Vista。但是要注意,这种模式只能加密Windows分区,无法实现完整性检查,也就无法防范上文所说的脱机攻击。
  
  使用BitLocker的前提条件
  
  目前主流的电脑都没有集成TPM芯片,因此下文重点介绍U盘模式的使用方法。
  要使用BitLocker,最重要的是要保证自己的硬盘分区.符合要求。硬盘上至少要有两个分区:一个的可用空间不能小于1.5GB,并且必须是活动分区(也就意味着该分区必须是主分区,不能是扩展分区,也不能是逻辑驱动器),Vista不能安装在这个分区上;另一个分区则没那么多要求,只要可用空间能满足Vista的安装要求即可。
  如果你用的是Windows Vista旗舰版,那么还可以通过Windows Update安装“BitLocker和EFS增强”这个程序,这是一个Windows Ultimate Extras程序,因此无法被企业般用户使用。
  安装该程序后,打开开始菜单,然后依次打开“所有程序/附件/系统工具/BitLocker/BitLocker驱动器准备工具”,并接受许可协议启动该工具,这个工具可以检查系统配置(主要是硬盘分区情况)。如果出现一个对话框告诉你不需要运行准备工具,那么证明你的系统已经准备好了。如果不满足要求。
  在这个界面上点击“继续”两次,待准备好之后,该工具会要求我们重启系统。这时候如果运行diskmgmt.msc打开磁盘管理工.具,可以看到准备工具在原本只有一个分区的硬盘上新建了一个1.5GB的活动分区,图中的C盘依旧是系统盘,随后会被加密,另外薪增加了一个S盘,用于保存引导Vista所需的引导文件,这个分区不会被加密。
  重启动系统之后,硬盘分区方面的准备工作就全部完成了。不过这时候我们还需要对组策略进行一些调整。因为默认情况下Vista只允许我们使用TPM模式的BitLocker加密,因此要使用U盘模式,必须启用一项策略。
  运行gpedit.msc打开组策略编辑器,定位到“计算机配-置-管理模板-Windows组件-BitLocker驱动器加密”,双击右侧的“控制面板设置:启用高级启动选项”这条策略,选择“已启用”,然后确保选中了下方的“没有兼容的TPM时允许BitLocker”选项。至此所有设置工作都已经完成。
  
  启用u盘模式的BitLocker
  
  在控制面板中依次点击“安全-BitLocker驱动器加密”,可以打开BitLocker的启动界面。如果前面的设置都正确,可以看到安装Vista的分区,并且这个分区下有一个“启动BitLocker”链接。
  因为我们只打算使用U盘模式,本机也没有安装任何TPM芯片,因此选择唯一可用的选项,点击“下一步”。,在这里我们将准备好的U盘插入USB接口,待这块U盘出现在BitLocker设置窗口中之后,点击选中,然后点击“保存”。
  接着Vista会要我们输入一个48位的密码,这个密码主要是为了数据恢复使用。例如,使用BitLocker加密系统时将保存密钥的U盘弄丢或者弄坏了,将导致无法进人系统。遇到类似情况时就可以使用这时候设置的48位密码来恢复系统,所以这个密码是非常重要的,应妥善保管。
  输入密码,这里提供了三个选项备份恢复密码。例如我们可以将这个密码保存到u盘中,或者保存到硬盘上,另外还可以直接打印。建议在处理这个备份的恢复密码的时候要小心,尽量不要保存在本地硬盘上,就算要保存到U盘中,最好使用另一块U盘,同时将这块U盘保管到安全的地方。当然,如果用纸把密码打印保存是最好的办法,因为在某种程度来说,纸质文档还是比电子文档安全可靠。
  在安装了上文说的BitLocker和EFS增强程序后,在Windows Vista旗舰版中,我们还可以把BitLocker的恢复密码保存到微软的服务器上。这是微软为Windows Vista旗舰版用户提供的一项增值服务,日后因为丢失了密钥以及恢复密码而导致系统无法启动时,我们还可以使用其他电脑访问服务网站,获取自己的恢复密码。
  我们可以打开控制面板,然后依次单击“安全一密钥安全联机备份一保存BitLocker恢复密码”,要想联机保存自己的密钥,我们必须使用一个windows Live ID登录。日后如果需要找回自己的恢复密码,我们需要访问Windows Market Place网站(www.windowsmarketplace.com)上的Digital Locker服务,然后使用同样的Live ID登录并下载即可。
  随后系统会询问我们是否进行BitLocker系统检查,建议进行一次检查。确认检查后,系统会首先重启动一次,确保可以在启动过程中从u盘读取BitLocker密钥,然后才会真正加密Windows安装分区。如果不检查直接加密,等到重启动后才发现BitLocker功能在自己的电脑上有问题,那时候才是欲哭无泪。
  选中检查的选项,并点击“继续”。随后系统会重启动,并进行BitLocker检查,如果检查一切无误,那么就可以开始加密Windows安装分区。加密需要一定的时间,虽然在这过程中系统还可以正常使用,不过建议你不要进行其他操作,等待加密完成即可。
  
  BitLocker的恢复
  
  经过上面的设置,以后每次重启电脑,我们都需要提供保存了BitLocker密钥的U盘(上文中使用的第一个U盘,而非第二个,那是用于保存恢复密码的)。如果某天这个U盘遗失了,或者损坏了,导致系统无法启动,这时候也不用担心。之前不是设置过恢复密码么,赶快把这个密码从保险柜里找出来吧。无法提供密钥的时候,Vista的启动过程将会停留在图5所示的地方。
  如果之前在设置恢复密码的时候我们选择了将恢复密码保存在U盘上,这时候只要插入保存了恢复密码的U盘,然后按下Esc重启动系统即可。如果当时把密码打印了,或者作为文件保存在其他地方,这时候可以按下回车键开始输入。按照屏幕上的提示挨个输入,最后按下回车键即可。
其他文献
在2006年9月下期,《电脑迷》刊登了一篇名为《竞百度的价,排骗子的名》的文章。该丈在读者朋友中引起较大的反响,纷纷来信向我们倾诉自己的遭遇。其中最近一封关于雅虎搜索的来信引起了我们的注意。  张先生在来信中写到,他平时有买彩票的习惯,为了查询中奖号码,在雅虎搜索(cn.yahoo.com)里以“双色球”为关键词搜索,没有想到在搜索结果显著的位置推荐了几个网站,每个网站都宣称自己预测的号码有极高命
期刊
在Vista中启用Aero界面后挺漂亮的,就是每个窗口四周的半透明边框看起来有点厚,请问可以调整边框的厚度吗?  在桌面的空白处点击鼠标右键,选择“自定义”,然后依次点击“windows颜色和外观/打开传统风格的外观属性获得更多颜色选项/高级”,在随后出现的高级外观对话框中,从“项目”下拉菜单中选择“边框填充”,然后从右侧的“大小”菜单中输入一个数值即可。默认值是“4”,数字越大边框就越厚,适当把
期刊
摘要:随着我国市场经济的日益增长与进步,工业化的进程也在不断加快,相关工业机械设备的结构组成也越来越多元化,相关的应用体系也越来越广泛。与此同时相关机械设备的管理问题也越来越突出,例如管理制度的欠缺、管理规范的不合理性、设备的使用效率低下等,机械设备管理问题正在逐渐扩散。目前大量的生產厂家,企业开始对机械设备的利用效率,设备的维修以及设备的投资成本和生产成本等问题投入了更多的关注。  关键词:机械
期刊
索尼Cyber-shot发布了一款概念新机——DSC-G1。作为一条新的产品线,索尼倡导的“后拍摄”——“回放”和“分享”理念在这款概念性产品中得到了淋漓尽致的体现。2GB大容量内置记忆体、3.5英寸92.1万像素“×tra Fine”-液晶屏、618万CCD、MP3立体声串片秀和Wi-Fi无线传输等技术和功能首次应用于索尼Cyber-shot数码相机,把回放和分享数码照片的乐趣推向了一个新的阶段
期刊
摘 要:我国经济社会发展迅速,科技进步更是日新月异。安全供电以及优质服务成为基本要求,引入电气自动化已成为电气工程的大势所趋,其自动化可以提高供电科学性以及安全性,这样就有效地保证电力系统自动化设备的稳定运作,如果遇到突发情况,系统就会马上发出提示警报,当线路负荷过载的时候,电气自动化设备就会及时跳闸切断线路,以保证电力系统安全平稳运行。电气系统在自动控制中的集中功能可有效地减少手动操作造成的偏差
期刊
朋友说在IE7中可以把当前打开的所有选项卡地址保存为一个选项卡组,在需要的时候就可以直接载人整个组中所有选项卡对应的网页。我试着打开了几个选项卡,并保存选项卡组,可发现结果只是在收藏夹中增加了一个以选项卡组的名称为名的文件夹,单击打开后可以看到每个选项卡对应的网页收藏。我似乎只能手动打开每个网页,难道不能自动打开吗?  可以的,不过不是通过直接点击的方式打开。要想打开一个曾经保存过的选项卡组,你可
期刊
操作简单,空间稳定,如果你一直在使用Picasa,那么Google PicasaWeb绝对是你的首选。但Google PicasaWeb提供的1GB容量实在是小得可怜,只能适用于那些图片数量不多的用户。  界面与功能:PicasaWeb相册界面极其清爽,并且采用了AJAX技术,上传图片、创建目录和管理图片等操作均可通过浮动窗口或单页面快速完成,就像本地操作一样方便,大大提高了操作效率。在浏览图片方
期刊
让播放机与媒体库保持一致    时下,拥有MP3播放机的朋友越来越多。选择音乐时,我们会使用系统自带的媒体播放器Windows MediaPlayer——鉴赏,然后将喜好的音乐“拉进”MP3播放机中。利用Vista操作系统中的同步功能,也可以让手中的MP3播放器与Windows Media Player 11(以下简称为WMP11)保持同步,提高工作效率。    设置同步关系    步骤1:将MP
期刊
Intel最新处理器解析    前端总线提升的优势    FSB(Front Side Bus,前端总线)是指处理器与北桥芯片之间的数据传输通道。前端总线频率越高,处理器在同一周期下可读写的数据越多,处理器的性能也将得到更大程度的发挥。因此FSB速度很可能会变成系统效能上的瓶颈,为解决处理器带宽不足的问题,Intel于Pentium 4时代加入Quad Pumped Bus架构,使其在同一周期内可
期刊
当你在SWF文件中看到一段自己喜欢的文字想要保存下来时,可以选择一点点地照着打出来。其实,用上“Flash文本提取工具”,事情就简单了。  该软件只有区区33.5KB大小,但是功能却不含糊,它可以轻松提取Flash 6及以上版本制作的SWF文件,支持最多处理10000个字符。而它只有一个可执行文件,双击即可运行。  依次单击菜单栏的“文件/打开文件”,找到要处理的SWF文件后打开。稍候,在程序窗口
期刊