Verschlüsseltes RAID nach Installation erstellen

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
SonjaS
Beiträge: 1
Registriert: 21.05.2015 22:44:32

Verschlüsseltes RAID nach Installation erstellen

Beitrag von SonjaS » 21.05.2015 22:48:06

Hallo Leute,

Der Server steht, als nächstes kommen die Datenplatten rein. Nach der Lektüre einiger Artikel ist mir einiges aber noch nicht ganz klar. Vielleicht hat hier ja jemand die Antworten, die ich suche.

Die Systemplatte ist bis auf /boot in einem LVM und mit LUKS verschlüsselt. Das habe ich mit dem Installer gemacht. Die Datenplatten möchte ich in ein RAID 6 in ein großes LV packen und verschlüsseln.

Beim Booten soll nur ein Passwort abgefragt werden, nicht zwei separate für System und Datenplatten.

1) Wie erreiche ich das? Meine Idee ist, das RAID in ein LV zu legen, welches in der verschlüsselten VG liegt. Oder mache ich da einen Denkfehler?

2) Auf welcher Ebene arbeitet dann das RAID? Bleibt die Redundanz bei verschlüsselten Platten erhalten, d.h. wenn eine Platte ausfällt, setze ich eine Neue ein und fahre einen Rebuild genau so wie bei einem nicht-verschlüsselten RAID?

3) Das RAID soll relativ groß werden. M.E. ist ext4 das Dateisystem meiner Wahl. Gibt es Gegenargumente?

4) Ich habe den Satz "Falls noch weitere Schichten zwischen Dateisystem und Festplatte verwendet werden, z.B. bei Verschlüsselung, muss auch bei diesen auf das Alignment geachtet werden." (Quelle) gelesen. Was meint der Autor damit? Da ich eine Verschlüsselungsschicht habe, trifft das ja auf mich zu.

Benutzeravatar
gehrke
Beiträge: 151
Registriert: 02.01.2015 09:15:41

Re: Verschlüsseltes RAID nach Installation erstellen

Beitrag von gehrke » 22.05.2015 13:21:02

Ich habe gute Erfahrungen damit gemacht, zuerst zwei RAIDs (ein kleines für /boot und ein anderes für den Rest aufzubauen. Das erste wird direkt mit einer Partition belegt, das zweite wird mit einem LUKS-Container befüllt, in welchen dann das LVM kommt. Somit ist alles redundant und fast alles verschlüsselt, und Du brauchst nur eine Passphrase.

Zur Veranschaulichung:
http://wiki.linux-club.de/opensuse/Part ... ux-Systems
http://wiki.linux-club.de/opensuse/Fest ... 2B_LUKS%29
http://www.youtube.com/watch?v=PpUrMk3g_og (Angriff auf die Freiheit von Ilija Trojanow / Juli Zeh) - let’s encrypt

Antworten