需在安装时启用全盘加密机制:一、图形界面勾选“全盘加密”,自动配置LUKS+LVM;二、手动预配置LUKS+LVM加密结构;三、启用出厂备份并同步加密;四、安装后用“文件保护箱”补充加密;五、部署VeraCrypt加密容器。

如果您在安装麒麟操作系统时希望确保硬盘上所有数据均处于强加密保护之下,则需在安装过程中启用全盘加密机制。以下是实现该目标的具体操作路径:
一、安装界面中启用“全盘加密”选项
该方式依托麒麟OS安装程序内置的图形化加密引导模块,自动配置LUKS封装与LVM逻辑卷结构,在不依赖命令行的前提下完成系统级全盘加密。
1、启动安装介质后,进入磁盘分区步骤,选择“全盘安装”模式。
2、在目标磁盘选择界面,勾选“全盘加密”复选框。
3、输入并二次确认不少于8位的高强度加密密码,该密码将在每次开机时由initramfs调用cryptsetup提示输入。
4、确认“格式化整个磁盘”选项已启用,点击“开始安装”。
5、安装程序将自动创建/boot独立未加密分区,并对root、swap、home等逻辑卷应用LUKS加密,同时写入crypttab与fstab配置项。
二、手动预配置LUKS+LVM加密结构
适用于需要精确控制加密参数、密钥派生函数或分区布局的高级用户,通过终端在安装前构建加密底层环境。
1、使用fdisk或parted在目标磁盘创建单一分区(如/dev/sda1),类型设为Linux LVM(代码8e)。
2、执行命令:cryptsetup luksFormat --cipher aes-xts-plain64 --key-size 512 --hash sha256 /dev/sda1,按提示输入并验证密码。
3、运行cryptsetup open /dev/sda1 cryptvg解封设备,生成映射路径/dev/mapper/cryptvg。
4、依次执行pvcreate /dev/mapper/cryptvg、vgcreate vg0 /dev/mapper/cryptvg、lvcreate -L 20G -n root vg0等命令划分逻辑卷。
5、对各逻辑卷格式化:mkfs.ext4 /dev/vg0/root、mkswap /dev/vg0/swap、mkfs.ext4 /dev/vg0/home。
三、启用出厂备份并同步加密
该方式结合麒麟OS特有的“出厂备份”功能,在加密全盘的同时保留可回滚的原始系统镜像,增强灾难恢复能力。
1、在全盘安装界面,勾选“出厂备份”选项。
2、系统将自动创建名为backup的独立分区,并在其中保存压缩镜像。
3、勾选“全盘加密”后,backup分区同样被纳入LUKS加密范围,访问需输入相同主密码。
4、确认目标盘符无误,点击“下一步”进入自动分区预览界面。
5、检查分区列表中是否显示/boot为独立未加密ext4分区,其余挂载点(/、/home)对应设备路径含luks-标识。
四、系统安装后用“文件保护箱”补充加密
文件保护箱是银河麒麟桌面操作系统V10 SP1及后续版本原生集成的安全组件,采用国密算法对指定文件夹进行容器级加密,可作为全盘加密的补充手段,覆盖临时文件、文档缓存等未被LUKS覆盖的敏感数据。
1、点击屏幕左下角「开始菜单」,在搜索栏输入“文件保护箱”并打开应用。
2、首次启动时需输入当前系统用户密码完成身份认证。
3、点击右上角「新建保护箱」按钮,选择「文件夹保护」模式。
4、在弹出窗口中浏览并选中目标文件夹路径,勾选「启用加密」选项。
5、设置独立保护箱密码,并选择是否生成密钥文件(建议勾选并保存至U盘等离线介质)。
6、确认后系统将创建虚拟挂载点,原文件夹被隐藏,仅可通过文件保护箱界面访问其内容。
五、部署VeraCrypt加密容器
VeraCrypt为跨平台开源磁盘加密工具,支持创建可移植加密卷,适用于需在麒麟OS与其他系统间交换高敏数据的场景,其加密容器独立于系统分区,不依赖LUKS内核模块。
1、从官方源或可信仓库安装VeraCrypt:sudo apt install veracrypt。
2、启动VeraCrypt,点击“创建卷”进入向导。
3、选择“加密非系统分区/存储设备”,点击“下一步”。
4、选择目标设备(如/dev/sdb1)或文件容器,设定容器大小及文件系统类型。
5、选择加密算法与哈希算法(推荐AES-Twofish-Serpent串联加密及SHA-512)。
6、输入并确认高强度密码,完成密钥文件配置(可选)。
7、格式化完成后,返回主界面,选中该卷并点击“加载”,输入密码挂载为可读写路径。


















