[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: crypto-filesystem nach Debian-Art mit temporaerem weiteren crypto-fs?



On Tue, 10 Apr 2007 09:06:48 +0200, Stefan Pampel
<polyformal@gmail.com> wrote:
>im Zuge der Einrichtung eines Laptops habe ich mich auch mit der
>Thematik beschäftigt.
>
>Die Frage war 'crypt over lvm' oder 'lvm over
>crypt'. Mit dem Installer kann man beides einrichten (manuelle
>Partitionierung). Ich hatte mich für die Variante der Verschlüsselung
>einzelner LV entschlossen (crypt over lvm [?] ;).

Das werde ich vermutlich auch tun.

>Natürlich muss man beim Booten für jede Partition das Passwort
>eingeben, auch wenn diese übereinstimmen sollten. Im Moment kann ich
>damit leben, da ich derzeit nur zwei Partitionen verschlüsselt habe,
>jedoch an der Authentifizierung via GPG-Key auf USB arbeite [1] und
>dann auch die anderen Partitionen zur Debatte stehen verschlüsselt zu
>werden.

Das geht mindestens bei der "LVM over crypt"-Variante auch einfacher,
indem man den Luks-Passphrase in einem Keyscript kapselt und dieses
Keyscript in der /etc/crypttab einträgt. Beim nächsten Bau der initrd
wird dann das Keyscript in die initrd übernommen und das System kann
somit ohne Interaktion booten.

Wenn man nun auf ein /boot auf der Platte verzichtet und statt dessen
Kernel und initrd mit ISOLINUX auf einen USB-Stick packt, hat man
sozuasgen einen "Zündschlüssel" für das System, ohne das das System
gar nichts tut (oder ein unauffälliges Windows bootet).

>Mit der Variante crypt am untersten Ende zu fahren steht mir es offen
>auf der VG eine unverschlüsseltes LV anzulegen (aus welchen Grund
>auch immer), oder separat Zugriff auf Partitionen zu vergeben,
>wasauchimmer.

Richtig. Schade, dass der Default etwas eher unflexibleres ist. In den
nächsten Tagen muss ich dann mal ausforschen, inwieweit crypt-über-LVM
von den Tools (insbesondere von den initrds) so gut und einfach
unterstützt wird wie LVM-über-Crypt.

Grüße
Marc

-- 
-------------------------------------- !! No courtesy copies, please !! -----
Marc Haber         |   " Questions are the         | Mailadresse im Header
Mannheim, Germany  |     Beginning of Wisdom "     | http://www.zugschlus.de/
Nordisch by Nature | Lt. Worf, TNG "Rightful Heir" | Fon: *49 621 72739834



Reply to: