verschlüsseltes System in unverschlüsseltes System umwandeln

Du kommst mit der Installation nicht voran oder willst noch was nachfragen? Schau auch in den "Tipps und Tricks"-Bereich.
Antworten
fee701
Beiträge: 95
Registriert: 21.07.2008 22:28:19

verschlüsseltes System in unverschlüsseltes System umwandeln

Beitrag von fee701 » 12.08.2015 22:29:30

Ich habe in diesem Jahr mein Debian neu aufgesetzt und wollte es diesmal mit verschlüsselten Partitionen haben. Dies erscheint mir jetzt aber für Mitnutzer zu kompliziert und deswegen suche ich nach einem kurzen Weg, wie ich einen Teil der verschlüsselten Daten (Basissystem und Benutzerkonten der anderen Nutzer) unverschlüsselt lasse und nur mein eigenes Benutzerkonto verschlüsselt lasse. Gibt es einen kurzen Weg oder muss ich den Rechner von Grundauf neu aufsetzen?
Derzeit habe ich zwei LUKS Partitionen, die eine wird bei der Dateiwurzel eingehängt, die andere bei home. Als Ziel sollte es vielleicht eher so aussehen, dass nur noch ein verschlüsselter Container da ist, der unter meinem Benutzernamen eingehängt wird. Würde dann überhaupt der Bootvorgang ohne Passwortabfrage laufen und erst bei meiner Anmeldung die Abfrage erfolgen?
---
Debian GNU/Linux 11, Gnome 3.38.5

Benutzeravatar
Rawbit
Beiträge: 722
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von Rawbit » 12.08.2015 23:06:49

Hi,

Du kannst mit cryptsetup/luks auch container anlegen, die Du bei Bedarf einhängen kannst, eben mit
einer Passphrase.
Weiter kannst Du eine crypt-Partition für einen user anlegen und unter /home/user mounten ...

Aber was spricht gegen ein fast vollverschlüsseltes System, das nur beim Booten eine Passphrase verlangt ?
Eine Verschlüsslung ist ja nur eine Sicherung, wenn der Rechner off ist.

Gruß

Rawbit

fee701
Beiträge: 95
Registriert: 21.07.2008 22:28:19

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von fee701 » 13.08.2015 19:16:45

Na, ich hab leicht paranoid, wie empfohlen, mir ein ziemlich langes Passwort ausgedacht. Ich selbst habe es mir inzwischen gemerkt aber den anderen will ich es nicht zumuten. Alternative wäre natürlich das Passwort zu verkürzen, aber ganz glücklich wäre ich damit nicht.
Ich dachte so an einen Lösungsvorschlag, wie, die Daten aus dem entschlüsselten Container irgendwo sichern, im boot-Verzeichnis an irgendeiner Stelle einstellen, dass beim hochfahren nichts entschlüsselt werden braucht, sondern die gesicherten Daten die Quelle sind und dann - frag mich nicht wie - bei der Anmeldung des Benutzer bei mir die Passwortabfrage kommt.
---
Debian GNU/Linux 11, Gnome 3.38.5

Benutzeravatar
spiralnebelverdreher
Beiträge: 1298
Registriert: 23.12.2005 22:29:03
Lizenz eigener Beiträge: GNU Free Documentation License
Wohnort: Frankfurt am Main

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von spiralnebelverdreher » 13.08.2015 19:58:02

fee701 hat geschrieben:Na, ich hab leicht paranoid, wie empfohlen, mir ein ziemlich langes Passwort ausgedacht. Ich selbst habe es mir inzwischen gemerkt aber den anderen will ich es nicht zumuten. Alternative wäre natürlich das Passwort zu verkürzen, aber ganz glücklich wäre ich damit nicht.
Du kanns bei LUKS mehrere (bis zu acht) Passwörter parallel verwenden und einen weiteren User sein eigenes ausdenken lassen. Es ist natürlich klar, dass das schwächste Passwort die Untergrenze für den Aufwand einer Brute-Force-Attacke setzt.
Die Alternative, nur Teile des Systems zu verschlüsseln ist aber für paranoide Naturen auch nicht angenehm, da dur nie sicher bist ob nicht Fragmente deiner Dateien als Überbleibsel von temporären Dateien wiederherstellbar sind.

Benutzeravatar
Rawbit
Beiträge: 722
Registriert: 24.12.2004 13:17:21
Lizenz eigener Beiträge: GNU Free Documentation License
Kontaktdaten:

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von Rawbit » 13.08.2015 20:21:53

Hi,

sorry aber einen Tod musst Du sterben - entweder verschlüsseln oder nicht.
Eine weitere Möglichkeit ist die Entschlüsslung via USB-Stick, den der User als Schlüssel hat.
Einfacher gehts nimmer glaube ich.


Gruss

Rawbit

wanne
Moderator
Beiträge: 7610
Registriert: 24.05.2010 12:39:42

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von wanne » 14.08.2015 07:41:26

Verschlüsslung wieder los zu werden ist nicht ganz einfach. (geht aber) Du kannst aber einfach das leere passwort hinzufügen, dann genügt ein einfaches Enter, oder das passwort in plaintext auf /boot oder einem USB-Stick speichern. Hat beides den Nachteil, das man an eventuelle gelöschte daten dann dran kommt.

Sonst: daten von /dev/mpper/crypto_sdx auf eine unverschlüsselte Partition kopieren, fstab anpassen, grub und initrd neubauen.

Wenn du sagst was dir am meisten passt, kann ich ausführlicher beschreiben, wie das geht.
rot: Moderator wanne spricht, default: User wanne spricht.

fee701
Beiträge: 95
Registriert: 21.07.2008 22:28:19

Re: verschlüsseltes System in unverschlüsseltes System umwan

Beitrag von fee701 » 15.08.2015 21:43:05

Danke für Eure Antworten schon erst mal. Das das nicht so einfach wird, hab ich geahnt... Die Frage ist für mich nun, wie kompliziert das neu basteln von grub und initrd ist. Also einfache Dateien editieren bekomme ich wohl hin. Wenns darüber hinaus geht, wird's schwierig. Also Programmierkennnisse gegen null und Hexadezimal und so wird mir, glaub ich, zu kompliziert. Also wenn Du meinst, wanne, das geht ohne, dann würd ich schon mal alle Daten entschlüsselt sichern und mich dann bei Dir melden.
---
Debian GNU/Linux 11, Gnome 3.38.5

Antworten