核心红线:所有档案整理操作必须在VirtualBox搭建的隔离虚拟机内完成,宿主机全程断网,仅用USB传输数据,禁止任何网络连接。
工具清单(全部免费开源,直接下载):
下载完成后直接运行exe,默认点击「下一步」,完成后启动程序。
点击「新建」,按以下参数填写:
点击「创建」完成虚拟机初始化。
选中刚创建的虚拟机,点击「设置」→「存储」→「控制器: IDE」→「空」,点击右侧光盘图标→「选择虚拟光驱文件」,选中下载的Ubuntu iso镜像,点击确定。
启动虚拟机,按图形化提示操作:
安装完成后重启,登录系统,点击右上角网络图标,确认已断开网络,验证隔离环境生效。
打开虚拟机终端(Ctrl+Alt+T),输入以下命令创建只读目录结构:
``` mkdir -p ~/raw ~/processed chmod 444 ~/raw raw目录设为只读,防止误修改 chmod 700 ~/processed processed目录仅当前用户可读写 ```通过USB导入原始档案:
``` 挂载U盘(先在宿主机把档案解压到U盘,插入虚拟机后执行) sudo mkdir /media/usb lsblk 确认U盘设备名,通常为/dev/sdb1 sudo mount /dev/sdb1 /media/usb 复制所有原始档案到只读目录 cp -r /media/usb/ ~/raw/ ```
校验原始档案完整性:
``` cd ~/raw sha256sum > raw_files.sha256 chmod 400 raw_files.sha256 校验文件设为只读,防止篡改 ```输入以下命令生成GPG密钥:
``` gpg2 --gen-key ```按提示依次输入:
密钥生成后,导出公钥和私钥:
``` gpg2 --export -a "Archival Security Key" > ~/processed/public_key.asc gpg2 --export-secret-keys -a "Archival Security Key" > ~/processed/secret_key.asc chmod 600 ~/processed/secret_key.asc 私钥设为仅本人可读 ```进入raw目录,批量加密所有非校验文件:
``` cd ~/raw 排除校验文件,加密所有原始档案 ls | grep -v raw_files.sha256 | xargs -I {} gpg2 --encrypt --recipient "Archival Security Key" {} 删除未加密的原始文件,仅保留加密版本 rm !(.gpg) 移动加密文件到processed目录 mv .gpg ~/processed/ ```验证加密文件的完整性:
``` cd ~/processed sha256sum .gpg > processed_files.sha256 sha256sum -c processed_files.sha256 所有文件需显示OK ```若显示失败,重新执行加密命令,不要导出损坏的文件。
插入加密U盘(宿主机先格式化U盘为NTFS/FAT32),在虚拟机终端挂载:
``` sudo mkdir /media/usb2 lsblk 确认U盘设备名 sudo mount /dev/sdb1 /media/usb2 复制所有加密文件到U盘 cp -r ~/processed/ /media/usb2/ ```卸载U盘,物理拔出,完成导出,虚拟机保持断网,关机或休眠后下次使用。
若U盘丢失、虚拟机异常,立即在隔离虚拟机终端执行以下命令彻底销毁所有数据:
``` shred -u ~/raw/ ~/processed/ 删除虚拟机快照,防止快照泄露 ```