【数据安全】BitLocker 使用 usb key 解锁
本文适合以下人群阅读:
- Windows用户
- 想获得更好的数据安全性
- 计算机不支持TPM
支持TPM的计算机,直接开启BitLocker即可完成自动解锁,当bios检测出硬件被更改后会自动提示输入密码,平时免去输入密码的烦恼。但是假如计算机不支持TPM,那么每次需要自己手动解锁。注意,不支持TPM设备的计算机,需要手动在组策略开启允许BitLocker加密。
为什么Windows密码无法真正保护你的数据安全?
许多人认为,设置了Windows登录密码后,他们的数据就安全了。然而,事实并非如此。Windows密码主要用于保护系统登录安全,防止未经授权的用户访问操作系统。但它并不能真正保护存储在磁盘上的数据。如果有人物理上获取了你的硬盘(例如,计算机报废后被回收,或者硬盘损坏后送去维修或更换),他们可以轻松地将硬盘连接到另一台电脑上,直接访问你的所有数据。这意味着,你的个人隐私、银行信息、支付密码等敏感数据可能会被泄露。
Windows密码的局限性
Windows密码的作用主要体现在操作系统层面,它通过权限管理来控制不同用户或程序对文件的访问、读取和写入权限。然而,这种权限管理并不涉及数据加密。换句话说,Windows密码只是给文件打上了“权限标签”,而这些标签只在操作系统运行时有效。一旦硬盘被物理访问,权限系统就失去了作用,数据将完全暴露。
为什么需要磁盘加密?
为了真正保护数据安全,仅仅依赖Windows密码是远远不够的。我们需要对磁盘进行加密。磁盘加密通过使用AES等加密算法,将磁盘上的所有数据转换为密文。即使硬盘被物理获取,没有正确的解密密钥,任何人都无法读取加密后的数据。
磁盘加密的好处在于:
- 数据隐私保护:即使硬盘被他人获取,数据也不会泄露。
- 硬盘更换无忧:如果硬盘损坏,你可以放心地送去维修或更换,而不必担心数据泄露。
- 防止未经授权的访问:即使使用外部PE系统启动,或者将硬盘连接到其他电脑,加密数据仍然无法被访问。
BitLocker:Windows的磁盘加密解决方案
BitLocker是微软为Windows提供的一种全磁盘加密技术。它与Windows密码有着本质的区别:
- 加密级别:
- Windows密码仅用于控制操作系统层面的权限,而BitLocker则对整个磁盘进行加密。这意味着,即使硬盘被物理获取,数据也无法被读取。
- BitLocker使用AES加密算法(通常为128位或256位),确保数据在存储时始终处于加密状态。
- 解锁机制:
- Windows密码仅在登录系统时验证用户身份,而BitLocker在启动时或访问加密磁盘时要求输入密码或提供恢复密钥。
- BitLocker还支持与TPM(可信平台模块)芯片结合使用,进一步增强安全性。
- 数据保护范围:
- Windows密码只能保护操作系统运行时的数据访问权限,而BitLocker保护的是整个磁盘上的数据,包括操作系统文件、用户文件以及未分配的空间。
- 适用场景:
- Windows密码适用于多用户环境下的权限管理,而BitLocker更适合需要保护敏感数据的场景,例如企业数据、个人隐私信息等。
Windows密码只能提供基本的系统登录安全,无法防止物理访问导致的数据泄露。为了真正保护数据安全,建议使用磁盘加密技术,如BitLocker。BitLocker通过对整个磁盘进行加密,确保即使硬盘被物理获取,数据也不会泄露。无论是个人用户还是企业,磁盘加密都是保护敏感数据的重要手段。
然而,一些计算机可能并没有硬件支持的TPM设备,这导致,虽然你可以加密磁盘,但是每次开机还得自己手动输入一下密码。由于操作系统还没被引导,所以这个阶段一般不能用刷脸,指纹之类的登录方式。
每次输入密码显然是烦人的,好在,我们有 usb key 的方式,通过给U盘写入一个简单的文件,就能实现一个功能:
当保存有key的U盘插入的情况下开机,则计算机会自动根据key去解锁BitLocker驱动器,从而不用输入任何磁盘密码,即可完成开机(系统密码仍旧需要输入,如果存在)
它的原理很简单:
1. 引导过程中的解锁逻辑
当计算机启动时,系统会首先检查C盘是否启用了BitLocker加密。如果发现C盘已被加密,但计算机没有配备TPM(可信平台模块)设备,BitLocker就无法自动解锁加密的磁盘。此时,系统会进入下一步:检查是否插入了USB设备。
2. USB设备的扫描与密钥匹配
如果检测到USB设备,BitLocker会遍历U盘中的所有文件,寻找一个特定的文件——.bek文件(BitLocker外部密钥文件)。这个文件包含了与当前加密磁盘关联的密钥信息。BitLocker会验证.bek文件是否与当前磁盘的标识符匹配。如果匹配成功,系统就会使用该密钥尝试解锁加密的磁盘。
3. 自动解锁的实现
一旦.bek文件验证通过,BitLocker就会自动解密磁盘,并继续启动操作系统。从用户的角度来看,整个过程是“无感”的:只需插入一个包含.bek文件的U盘,系统就会自动完成解密并进入桌面,无需手动输入密码。
4. USB密钥的直观体验
这种机制让USB设备充当了一把“物理钥匙”。用户只需在启动计算机前插入U盘(此时可以称之为USB Key),BitLocker就会自动完成解密操作。这种方式不仅方便,还增强了安全性,因为解锁密钥存储在一个独立的物理设备中,而不是直接存储在计算机上。
5. 适用场景与优势
- 无TPM设备的计算机:对于没有TPM芯片的旧款计算机,USB密钥提供了一种便捷的解锁方式。
- 简化操作:用户无需记住复杂的密码,只需保管好U盘即可。
- 增强安全性:USB密钥的物理特性使得攻击者难以通过远程手段获取解锁密钥。
如何创建USB密钥?
- 启用BitLocker时,选择“使用USB密钥解锁”选项。
- 插入U盘,BitLocker会生成一个
.bek文件并保存到U盘中。 - 妥善保管U盘,确保其安全性。
另一种方法(更推荐的):
- 启动BitLocker,选择设置密码。
- 之后,插入U盘,打开管理员权限的PowerShell,输入:
manage-bde -protectors -add C: -StartupKey X:这个的意思是将c盘的BitLocker密钥写入到X:驱动器的根目录里面。这里X应该是一个U盘。 - 好了,下次开机之前,插上U盘,就能自动解锁了。
- 生成的是U盘根目录下的一个隐藏文件,后缀是
.bek,一般文件名是驱动器的uuid。这个东西复制到其他U盘的根目录,那么这个U盘也就是key了。
2025年1月19日
