Linux文件系统的安全保障---Overlayroot!
[复制链接]
`overlayroot` 是一种使用 OverlayFS 实现的功能,可将根文件系统挂载为只读,并通过一个临时的写层实现对文件系统的修改。这种方法非常适合嵌入式设备或需要保持系统文件完整性和安全性的场景。下文以 RK3568 平台为例,介绍制作 overlayroot 的详细步骤。
1. 制作精简文件系统ramdisk
1.1 环境准备
1. 目标系统:确保系统支持 OverlayFS(内核版本 ≥ 3.18)。
2. 工具和依赖:
1.2 OverlayFS 的基本原理
OverlayFS 将文件系统分为以下两层:
-
Lowerdir:只读的底层文件系统,通常是现有的根文件系统。
-
Upperdir:可写的顶层,存储所有的临时更改。
-
Workdir:OverlayFS 的工作目录,用于支持文件操作。
1.3 制作步骤
1.3.1 创建 OverlayFS 配置结构
首先创建一个工作目录来组织文件系统结构。
将 busybox 和相关依赖文件复制到适当的目录
1.3.2 配置挂载脚本
在ramdisk 的脚本中配置相关的挂载和优化
2. ramdisk.img 镜像打包和解包制作
2.1 打包脚本
创建脚本 pack_ramdisk.sh,将 RAMDisk 内容打包为 ramdisk.img:
2.2 解包脚本
创建脚本 unpack_ramdisk.sh,将 ramdisk.img 解包到工作目录:
通过上面打包解包脚本可以直接修改已经制作好的ramdisk.img镜像
3. 打包到boot.img
3.1 配置项目文件
在项目 defconfig 文件中,添加以下内容:
在 rk356x_bsp/device/rockchip/common/scripts/mk-kernel.sh 文件中添加打包逻辑:
4. Kernel 配置与设备树修改
4.1 设备树配置修改
修改设备树文件 chosen 节点,添加 overlayroot 参数:
4.2 修改内核配置
确保内核启用了 OverlayFS:
5. 测试效果与优化
将更新后的 boot.img 刷写到开发板,重启后执行:
输出类似以下内容:
添加完上面内容后,更新boot.img到开发板,执行df -h命令可以看到rootfs分区挂载为/root-ro变为只读分区,userdata分区挂载为overlayroot保存文件系统修改差异部分。若要重置系统状态,只需清空userdata内容即可。
6. 总结
通过以上步骤,您可以成功为 RK3568 平台配置 overlayroot。这种设置使得系统文件更加安全,同时提供灵活的更新和重置能力,非常适合嵌入式场景。
|