Starten Sie das verschlüsselte System remote ohne Kennwortabfrage neu

8

Gibt es Standardlösungen für den Remote-Neustart eines verschlüsselten Systems, ohne dass beim nächsten Start ein Kennwort erforderlich ist?

Das fragliche System ist ein mit LUKS-Root-Partition verschlüsseltes Ubuntu und eine unverschlüsselte Boot-Partition.

Die einzige Möglichkeit, die ich mir vorstellen kann, besteht darin, einen zufällig generierten zweiten Schlüssel hinzuzufügen, der auf einer Datei basiert, die auf der Startpartition ruht, und ihn beim Systemstart mit einem Startskript zu entfernen.

Würde der obige Ansatz funktionieren? Oder gibt es eine Standardoption, die keinen manuellen Ansatz erfordert?

Die einzige Sicherheitsimplikation, die ich mir vorstellen kann, ist, dass das System den Start vor dem Start der ersten Dienste fehlschlägt.

Elmar Weber
quelle

Antworten:

2

Sie können ein initrd mit einem minimalen sshd einrichten (Dropbear fällt mir ein), eine Verbindung herstellen und das Kennwort manuell eingeben. Oder Sie könnten in Mandos schauen . Denken Sie daran, dass wenn jemand physischen Zugriff auf Ihren Server hat und den Startcode ersetzen kann, ohne dass Sie es merken, Sie das Spiel beenden, egal was passiert

miniBill
quelle
Ich mag die SSH-Lösung, obwohl das wahrscheinlich viel Basteln erfordert. Mandos ist keine Option für mein Setup, da ich nur eine Maschine zu Hause habe. Allerdings bin ich die meiste Zeit nicht zu Hause und Updates usw. (dh ich vermassle Dinge =) erfordern auch zu diesen Zeiten einen Neustart.
Elmar Weber
Ah, schau hier und füge ssh zu meinen Anfragen hinzu. Ich erhalte
Elmar Weber
Das erklärt auch freundlicherweise die beiden wichtigsten möglichen Angriffe. Wenn man sich die Kommentare ansieht, sieht es so aus, als ob Ubuntu seit 10.04 standardmäßig so etwas macht?
MiniBill
Ja, Ubuntu 11 + 12 hat die meisten Dinge integriert. Ich habe es nur erfolgreich mit den folgenden Anweisungen versucht: thomas-krenn.com/de/wiki/… Sie sind auf Deutsch, sollten aber mit Google Translate oder etw verständlich sein. so wie das. Die in den Skripten beschriebenen Probleme und Fehler gelten auch für die neueste (12) Ubuntu-Version.
Elmar Weber