[Date Prev][Date Next] [Thread Prev][Thread Next] [Date Index] [Thread Index]

Re: Empfehlungen für verschlüsseltes Dual-Boot-System



Sebastian Krause schrieb:
Memnon Anon <gegendosenfleisch@gmail.com> wrote:
Ich hab das letztens auf meinem Laptop gemacht. Das ging soweit ganz unkompliziert nach folgender Anleitung

              http://commandline.org.uk/linux/encrypt-for-xmas/

Die Seite ist gerade kaputt und zudem gehen einige dieser Links ins
Leere.

Home und Swap werden verschlüsselt.

Wenn es einem um wirkliche Sicherheit und Komfort im System geht,
sehe ich bei diesem Ansatz ein paar Probleme.

- Sensible Daten können auch in /tmp landen oder man kann durch /var
  ein paar Rückschlüsse ziehen, wie das System benutzt
  wurde. Ersteres könnte man z.B. dadurch lösen, für /tmp ein tmpfs
  zu verwenden.
- Wie du schon angedeutet hast, ist die Verschlüsselung des Swap
  natürlich extrem wichtig. Viele Anleitungen benutzen für Swap
  dabei einen bei jedem Start zufällig erstellten Schlüssel. Das ist
  zwar sehr Sicher, man verbaut sich dabei allerdings die
  Möglichkeit, Suspend-to-Disk zu verwenden.

Bei einer Neuinstallation von Debian würde ich daher eine andere
Vorgehensweise empfehlen, die komplett vom Debian-Installer
unterstützt wird:

Man legt nur zwei Partitionen für Debian an. Die erste braucht nur
knapp 100 MB groß zu sein und wird für /boot verwendet. Die zweite
wird mit LUKS verschlüsselt.
Hm, sind LUKS und DM-Crypt das selbe ?

Habe bisher mit DM-Crypt wie folgt gearbeitet :

Meine erste Festplatte (eingerichtet als logisches Laufwerk auf einen IBM ServRaid3HD mit 6*9GB Platten Raid 5EE) 1.57 GB wird DM-Crypt zugestellt

Meine zweite Festplatte (auch auf ServRaid) 75 MB wird ein ext2 und /boot

Meine dritte Festplatte (ditto) ca 34 GB wir ebenfalls DM-Crypt zugeordnet

Dann werden die DM-Crypt device eingerichtet, das 1.57 GB wird nun swap und die ca 34 GB werden / Funktioniert 1A, ichmuß noch mal sehen das ich den Schlüssel in eine Kernel-Container mit MD5 unterbringe und zum Starten lediglich ein USB-Stick mit MD5 Fingerprint eingesteckt werden muß.

Gruß Dirk Finkeldey




Reply to: