Verschlüsseltes Dateisystem für Server

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
Benutzeravatar
Gandalf_the_Grey
Beiträge: 64
Registriert: 04.11.2003 00:49:07
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Verschlüsseltes Dateisystem für Server

Beitrag von Gandalf_the_Grey » 28.02.2006 18:42:58

Hallo zusammen,

ich habe daran gedacht mit diesem Howto das Dateisystem auf meinem Heimserver zu verschlüsseln:

http://wiki.debianforum.de/WikiMigratio ... ration/%29

Leider habe ich ein Problem.

Ich habe das ganze ausprobiert und das ganze funktioniert scheinbar super!

Einziges Problem das ich habe ist folgendes:

Es wird bei start des Servers nach einem Passwort für /tmp und /home gefragt.

Da der Server aber später auf dem Dachboden stehen soll, und da ich keine Serielle Konsole besitze bringt mir das recht wenig.

Bei /tmp könnte ich das zwar genauso wie bei der SWAP Partition machen, aber was ich mit der /home und /data Partition machen soll weiß ich nicht.

Wie kriege ich das hin, das nicht während des Bootvorgangs nach dem Passwort gefragt wird?

Ich dachte z.B. daran, das die /home und /data Partition mit dem einloggen auf der Konsole (z.B. via SSH) automatisch entschlüsselt wird.

Die Kür wäre natürlich das nur die User Verzeichnisse auf dem Server entschlüsselt werden. (Also jedes Userhome Verzeichniss seperat verschlüsselt wird)

Gibt es da eine Lösung? Wenn ja, wie müsste ich da grob vorgehen?
Gruß René
"Every Feature is a bug, unless it can be disabled."
"Never try to argue with an idiot, he will lower you to his level and beat you with experience"

charno
Beiträge: 636
Registriert: 28.06.2004 20:24:34

Beitrag von charno » 28.02.2006 19:17:57

Hi,

ne spontane idee (hab leider keine zeit um das zu überprüfen):

/home und /data nicht automatisch mounten, danach per ssh als root einloggen und die beiden von hand mounten?

MfG
Christof
"Wer sich nicht bewegt, spürt seine Fesseln nicht." - Rosa Luxemburg

Benutzeravatar
Gandalf_the_Grey
Beiträge: 64
Registriert: 04.11.2003 00:49:07
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von Gandalf_the_Grey » 28.02.2006 20:51:34

Das war auch mein erster Gedanke. Funktioniert leider nicht. Er fragt trotzdem beim Bootvorgang nach dem Passwort. Noch jemand eine Idee?
Gruß René
"Every Feature is a bug, unless it can be disabled."
"Never try to argue with an idiot, he will lower you to his level and beat you with experience"

Benutzeravatar
durztbrother
Beiträge: 235
Registriert: 27.01.2003 23:23:48
Wohnort: Hamburg

Beitrag von durztbrother » 28.02.2006 21:00:52

HI,

stehen die gecrypteten Partitionen noch in der

Code: Alles auswählen

/etc/fstab
?

Gruss
Patrick

Benutzeravatar
Gandalf_the_Grey
Beiträge: 64
Registriert: 04.11.2003 00:49:07
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von Gandalf_the_Grey » 01.03.2006 06:43:53

durztbrother hat geschrieben:HI,

stehen die gecrypteten Partitionen noch in der

Code: Alles auswählen

/etc/fstab
?

Gruss
Patrick
Ja aber durch eine # vor dem Zeilenanfang auskommentiert!
Gruß René
"Every Feature is a bug, unless it can be disabled."
"Never try to argue with an idiot, he will lower you to his level and beat you with experience"

Benutzeravatar
mistersixt
Beiträge: 6601
Registriert: 24.09.2003 14:33:25
Lizenz eigener Beiträge: GNU Free Documentation License

Beitrag von mistersixt » 01.03.2006 07:54:31

Ich bin vor kurzem auf eine Seite gestossen, wo das Password/der Key auf einem USB-Stick zur Verfügung gestellt wurde. Vielleicht ist so eine Lösung was für Dich ! Müsstest Du mal googlen.

Gruss, mistersixt.
--
System: Debian Bookworm, 6.11.x.-x-amd64, ext4, AMD Ryzen 7 3700X, 8 x 3.8 Ghz., Radeon RX 5700 XT, 32 GB Ram, XFCE

Benutzeravatar
Gandalf_the_Grey
Beiträge: 64
Registriert: 04.11.2003 00:49:07
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von Gandalf_the_Grey » 01.03.2006 08:21:02

mistersixt hat geschrieben:Ich bin vor kurzem auf eine Seite gestossen, wo das Password/der Key auf einem USB-Stick zur Verfügung gestellt wurde. Vielleicht ist so eine Lösung was für Dich ! Müsstest Du mal googlen.

Gruss, mistersixt.
Ist bei einem Server keine wirkliche Lösung. Das ganze darf keinen physikalischen Kontakt zur Maschine vorraussetzen. Es muss doch eine Möglichkeit geben, das entschlüsseln via SSH vorzunehmen.
Gruß René
"Every Feature is a bug, unless it can be disabled."
"Never try to argue with an idiot, he will lower you to his level and beat you with experience"

DeletedUserReAsG

Beitrag von DeletedUserReAsG » 01.03.2006 08:31:20

Hmm...
Einfachste Lösung wäre, beim Installieren zunächst nur eine Partition zu benutzen und diese auf / zu hängen. Veränderliche Daten, die verschlüsselt werden sollten, befinden sich typischerweise in /var und /home. /home ist dabei kein Problem, solange keiner eingelogged ist, kann man die verschlüsselte Partition einfach "drübermounten". Bei /var sieht es etwas schwieriger aus, weil schon beim Booten diverse pids usw. dort abgelegt werden. Wenn man nun einfach eine Partition nachträglich einhängen würde, wären diese Daten nicht mehr erreichbar.

Sinnvoll ist es deshalb, die Verzeichnisstruktur von vorneherein entsprechend zu planen: Die dort liegenden, sicherungswürdigen Daten in ein separates Unterverzeichnis legen und die entsprechenden Dienste (etwa mysqld, httpd, smptd/pop3d) nach dem Booten und Einhängen der Partition manuell starten.

cu

Benutzeravatar
Gandalf_the_Grey
Beiträge: 64
Registriert: 04.11.2003 00:49:07
Lizenz eigener Beiträge: MIT Lizenz
Kontaktdaten:

Beitrag von Gandalf_the_Grey » 02.03.2006 12:09:25

Hat den niemand eine Antwort auf die Frage, wie man die Passwortabfrage beim booten verhindern kann? Ich vermute das die Platten während des Bootvorgangs bereits entschlüsselt werden und anschließend (sofern in der /etc/fstab gelistet) eingehängt werden.

Gemountet werden die Platten /data und /home NICHT automatisch. Was schonmal das Problem zur hälfte löst.

Aber ich will eben auch die Passwortabfrage verhindern (keine Ahnung was bereits während des Bootvorgangs passiert).

Kennt sich hier niemand mit Crypto FS und dm_crypt aus?
Gruß René
"Every Feature is a bug, unless it can be disabled."
"Never try to argue with an idiot, he will lower you to his level and beat you with experience"

Benutzeravatar
durztbrother
Beiträge: 235
Registriert: 27.01.2003 23:23:48
Wohnort: Hamburg

Beitrag von durztbrother » 02.03.2006 13:03:34

schau mal bitte in

Code: Alles auswählen

/etc/crypttab
und kommentiere dort noch eventuelle einträge ala

home /ftp/hda5 aus

dann kommt auch keine Abfrage von der Passphrase beim booten.

Tschö
Patrick

Benutzeravatar
durztbrother
Beiträge: 235
Registriert: 27.01.2003 23:23:48
Wohnort: Hamburg

Beitrag von durztbrother » 05.03.2006 17:05:48

Gandalf_the_Grey hat geschrieben:Aber ich will eben auch die Passwortabfrage verhindern (keine Ahnung was bereits während des Bootvorgangs passiert).
und hast Du mal die Einträge aus /etc/crypttab auskommentiert und mal gebootet?

Ciao
Patrick

Antworten