
Qubes OS上で新しいWindows qubeを迅速に、簡単に、そして安全に起動する
新しい Windows キューブを迅速・簡単・安全に立ち上げる
Qvm-Create-Windows-Qube は、新しい Windows キューブ を Qubes Windows Tools (QWT) ドライバと共に自動で迅速かつ便利にインストールするためのツールです。Windows 7、8.1、10 に加え、Windows Server 2008 R2、2012 R2、2016、2019 を正式にサポートしています。
このプロジェクトは、正確性、セキュリティ、およびプロセス全体を通じて Windows を信頼できないゲスト OS として扱うことを重視しています。インストールは 100% エアギャップで行われ、完成した Windows キューブにはプライバシー向上のためのオプションの Whonix 統合 が含まれています。これらの目標を、可能な限り少ないコード行で達成し、シンプルさとミニマリズムを確保することが鍵です。
また、Firefox、Office 365、Notepad++、Visual Studio などのパッケージを Chocolatey を使って自動インストールする機能も備えており、新しい環境ですぐに作業を開始できます。
Hacker News で紹介されました! | Hacker News のトップページトップ10にランクインし、Show HN で第1位を獲得しました。
install.sh を Dom0 にコピーします。
qvm-run -p --filter-escape-chars --no-color-output <スクリプトが配置されているキューブの名前> "cat '/home/user/Downloads/install.sh'" > install.shinstall.sh のコードを確認し、完全性を確認します。
qvm-run は出力先がファイルの場合、デフォルトでフィルタリングを無効にします。chmod +x install.sh && ./install.sh を実行します。
TemplateVM(デフォルトでは fedora-XX)にパッケージがインストールされることに注意してください。/usr/bin/qvm-create-windows-qube のコードを確認します。Qvm-Create-Windows-Qube をアップデートするには、まず Dom0 で以下のコマンドを実行して windows-mgmt VM とメインプログラムを削除します。
qvm-remove -f windows-mgmt && sudo rm /usr/bin/qvm-create-windows-qube
最後に、上記のインストール手順に従って再インストールします。
これにより、すでにダウンロードされた Windows ISO も削除されることに注意してください。Microsoft が Windows ISO を更新した場合(その場合は再ダウンロードする必要があります)、これは望ましい場合があります。ただし、いずれかの Windows ISO の再ダウンロードを避けたい場合は、windows-mgmt VM 内の /home/user/qvm-create-windows-qube/windows/isos に移動し、その内容を別の(できれば使い捨ての)キューブにコピーしてください。再インストールが完了したら、それらの ISO を上記のディレクトリの windows-mgmt に戻します。
Usage: qvm-create-windows-qube [options] -i -a -h, --help -c, --count Number of Windows qubes with given basename desired -t, --template Make this qube a TemplateVM instead of a StandaloneVM -n, --netvm NetVM for Windows to use -s, --seamless Enable seamless mode persistently across reboots -o, --optimize Optimize Windows by disabling unnecessary functionality for a qube -y, --spyless Configure Windows telemetry settings to respect privacy -w, --whonix Apply Whonix recommended settings for a Windows-Whonix-Workstation -p, --packages Comma-separated list of packages to pre-install (see available packages at: https://chocolatey.org/packages) -P, --pool LVM storage pool to install Windows on (https://www.qubes-os.org/doc/secondary-storage/) -i, --iso Windows media to automatically install and setup -a, --answer-file Settings for Windows installation
### Windows ISOのダウンロード
Mido (`mido.sh`) は、[Rufus](https://github.com/pbatard/rufus) の [Fido](https://github.com/pbatard/Fido) に触発された、セキュアなMicrosoft Windowsダウンローダー(Unix向け)です。これは、Microsoftが[ゲート付きダウンロードWebインターフェース](https://www.microsoft.com/en-us/software-download/windows10ISO)の背後に置いている一部のWindows ISOのダウンロードプロセスを自動化できます。Midoは堅牢で、公式のMicrosoftサーバーからQvm-Create-Windows-Qubeで使用するWindows ISOを安全にダウンロードします。`windows-mgmt`内の`/home/user/qvm-create-windows-qube/windows/isos/mido.sh`にあります。
`windows-mgmt`はネットワークからエアギャップされています。つまり、ダウンロードを安全に実行するには、`mido.sh`スクリプトを別の(ディスポーザブル)キューブにコピーし、新しくダウンロードしたISOを`windows-mgmt`に転送して`/home/user/qvm-create-windows-qube/windows/isos`ディレクトリに配置する必要があります。あるいは、`windows-mgmt`に一時的にネットワークアクセスを許可することもできますが、セキュリティ上の理由から推奨されません。
生成されたWindows ISOは、後で使用するために`/home/user/qvm-create-windows-qube/windows/out`にキャッシュされます。Midoで更新されたISOをダウンロードした場合は、前述のキャッシュディレクトリから同じISOを必ず削除してください。これにより、更新されたISOからキャッシュが再生成されます。
上級者向け:Qvm-Create-Windows-Qubeは、任意のWindows ISOで動作する一般的なISO処理アプローチを採用しています。独自のWindows ISOを使用したい場合は、おそらく最も近い一致する応答ファイル(具体的には`/IMAGE/NAME`キー)をわずかに調整するだけで動作するようになります。ISO内の`install.wim`を`wiminfo`コマンド(Fedoraでは`wimlib-utils`、Debianでは`wimtools`としてパッケージ化)またはWindows内ではWindows ADKを使用して解析することで、ISOの有効な`/IMAGE/NAME`値を取得できます。
### Windows VMの作成
**重要:** 以下の[Qubes Windows Toolsの既知の問題](https://github.com/ElliotKillick/qvm-create-windows-qube#qubes-windows-tools-known-issues)セクションを必ずお読みください。小さな上流の問題があります。
#### Windows 10
*[ビデオデモ](https://www.youtube.com/watch?v=cCi2MOUwS_Q)*
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64.iso -a win10x64-pro.xml work-win10`
`qvm-create-windows-qube -n sys-firewall -oyp steam -i win10x64.iso -a win10x64-pro.xml game-console`
#### Windows Server 2019
`qvm-create-windows-qube -n sys-firewall -oy -i win2019-eval.iso -a win2019-datacenter-eval.xml fs-win2019`
#### Windows 10 Enterprise LTSC
- より安定し、ミニマイズされ、セキュアでプライベートなWindows 10のバージョンで、Microsoftが公式に提供しています
- このWindows 10のバージョンは、Windowsのセキュリティとプライバシーにおいて最高を必要とするユーザーに推奨されます
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml work-win10`
`qvm-create-windows-qube -n sys-whonix -oyw -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml anon-win10`
#### Windows 7
- Windows 7はMicrosoftによって[サポートされなくなった](https://github.com/ElliotKillick/qvm-create-windows-qube#advisories)ため推奨されません。ただし、シームレスウィンドウ統合や動的リサイズが必要な場合、Qubes Windows ToolsのQubes GUIドライバーがサポートする唯一のデスクトップOSです。
*[ビデオデモ](https://www.youtube.com/watch?v=duUM1VLrXIQ)*
`qvm-create-windows-qube -n sys-firewall -soyp firefox,notepadplusplus,office365proplus -i win7x64-ultimate.iso -a win7x64-ultimate.xml work-win7`
## セキュリティ
Qvm-Create-Windows-Qubeは、[Qubes](https://www.qubes-os.org)が求める「合理的に安全」なものです。