![]() |
|
|
|||||||
| Portal | Wiki | IRC-Chat | Registrieren | Benutzerliste | Suchen | Heutige Beiträge | Alle Foren als gelesen markieren |
![]() |
|
|
Themen-Optionen | Thema bewerten | Ansicht |
|
|
#1 |
|
Registered User
Registrierungsdatum: Jun 2012
Beiträge: 40
|
GELI: Keine Keyfile-Angabe -> ?
Hey
!Kurze Frage: Da in den manpages nichts zu finden ist, habe ich mich gefragt welches Keyfile genommen wird, wenn ich bei geli kein Keyfile mittels '-K' angebe. Wird eines zufaellig generiert? Wenn ja, warum wird in den meisten Tutorials immer zunaechst ein Keyfile von Hand generiert und spaeter geli uebergeben? Das ist doch dann ueberfluessig? Viele Gruesse, Stephan |
|
|
|
|
|
#2 |
|
Possessed With Psi Powers
|
Es wird gar keines verwendet.
__________________
Eure Tastatur verfügt nicht umsonst über zwei Shift-Tasten! Benutzt sie bitte, denn sonst ist es mir fast unmöglich euere Posts zu entziffern. Homepage: http://www.yamagi.org | Yamagi Quake II: http://www.yamagi.org/quake2
|
|
|
|
|
|
#3 |
|
Registered User
Registrierungsdatum: Jun 2012
Beiträge: 40
|
Wie es wird gar keines verwendet?? Aber ich kann doch die Geli-Partition nur mittels Passphrase entschluesseln. Vielleicht habe ich zu wenig Ahnung von Kryptografie, aber ich dachte immer man hat einen Key zum ver-/entschluesseln und dieser Key wird generiert aus einem public Key (der von mir aus in der Partition gespeichert wird) + Passphrase + Algorithmus (z.B. SHA). Und einen solchen "public Key" habe ich nicht? Wie findet denn jetzt die Verschluesselung statt?
Ist mein System so jetzt ueberhaupt "sicher"? edit: ist nicht SHA, sondern PKCS#5 ![]() Aber da frage ich mich doch trotzdem: Wenn ich ein Keyfile angebe, dann muss ich vermutlich trotzdem noch ein Passphrase angeben (?) und wenn ja, was ist da sicherer: Passphrase + PKCS oder Keyfile + Passphrase + Algorithmus (auch PKCS?)? edit 2: Es geht hierbei um eine Vollverschluesselung des Systems, d.h. der Master-Key wuerde so oder so in ein nicht verschl. /boot kommen und damit zugaenglich sein (will /boot nicht auslagern auf USB-Stick oder so ).edit 3: Ich habe in der Mailingliste freebsd-questions glaube ich schon eine Antwort gefunden: http://freebsd.1045724.n5.nabble.com...td3833578.html Demnach gehe ich jetzt erst einmal davon aus, dass nur ein Passphrase (+PKCS) genauso stark ist wie Keyfile+Passphrase+..., sofern das Passphrase entsprechend stark ist .Geändert von danvari (13.10.2012 um 21:39 Uhr). |
|
|
|
|
|
#4 |
|
Possessed With Psi Powers
|
Und genau so ist es. Der Vorteil von Passwort und Keyfile liegt nicht in der kryptographischen Sicherheit. Die wird - ein vernünftiges Passwort vorausgesetzt - nicht erhöht. Er liegt viel mehr darin, dass ein Angreifer sich zwei Dinge statt nur einem Ding beschaffen muss. Stelle dir als Beispiel mal vor, dass du mit Waterboarding gefoltert wirst und das Passwort verrätst. Wäre das Passwort die einzige Sicherung, hätte der Angreifer gewonnen. Gibt es noch das Keyfile, erlangt der Angreifer keinen Zugriff und schneidet dir als Dank die Eier ab.
__________________
Eure Tastatur verfügt nicht umsonst über zwei Shift-Tasten! Benutzt sie bitte, denn sonst ist es mir fast unmöglich euere Posts zu entziffern. Homepage: http://www.yamagi.org | Yamagi Quake II: http://www.yamagi.org/quake2
|
|
|
|
|
|
#5 |
|
Registered Schwarzbär
Registrierungsdatum: Jan 2004
Ort: RZ Bärenhöhle Raum Stuttgart grob
Beiträge: 941
|
Wenn Du die dann noch büssel ärgern willst legst diverse Keyfiles auf die Platte ab und packst das korrekte extern so weg, dass es keiner findet. Dann modifizierst noch büssel den Code und baust en Countbär ein. Nach fünf falsche Versuche in Kombination (Keyfile + Passphrase) startest en Löschvorgang für oi Dataset mit Secure Wipe. Das erhöt die Spannung für die "Angreifer" bärig deutlich. Die hamm dann ganz doll Freude an dem System.
Gruß Bummibär
__________________
- Bärenmitglied des Ordens des Heiligen Huthes _/\_ Running FreeBSD 8.x, FreeBSD 9.x, Bummi-OS 9.1-PRERELEASE |
|
|
|
|
|
#6 | |
|
rm -rf /*
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
|
Zitat:
|
|
|
|
|
|
|
#7 | |
|
rm -rf /*
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
|
Zitat:
|
|
|
|
|
|
|
#8 | |
|
Registered User
Registrierungsdatum: Mar 2009
Ort: Dresden
Beiträge: 679
|
Zitat:
Gruß ré |
|
|
|
|
|
|
#9 | |
|
Müßiggänger
Registrierungsdatum: Nov 2006
Ort: M-V
Beiträge: 193
|
Zitat:
![]()
__________________
»Arbeit macht das Leben süß, so süß wie Maschinenöl.« – TSS |
|
|
|
|
|
|
#10 |
|
rm -rf /*
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
|
Man muss den Angreifer nicht gleich auf den Mond katapultieren. Es reicht den Rechner einzuschmelzen. Es ist schon schwer genug das ohne größere Brandgefahr für die nähere Umgebung zu erreichen. Aus CPU, RAM und HDD lassen sich bei 2000K an genug frischluft Luft keinerlei Schlüsselmaterial oder sonstige Daten mehr extrahieren.
|
|
|
|
![]() |
| Dieses Thema betrachten zurzeit 1 Personen. (0 registrierte Benutzer und 1 Gäste) | |
| Themen-Optionen | |
| Ansicht | Thema bewerten |
|
|
Ähnliche Themen
|
||||
| Thema | Erstellt von | Forum | Antworten | Letzter Beitrag |
| geli init legt Keyfile nicht an | spaulding | FreeBSD - Anwendungen und Ports | 4 | 14.06.2011 12:56 |
| geli warten lassen auf USB-Stick mit Keyfile | raina | FreeBSD - Allgemein | 7 | 12.04.2011 20:02 |
| GELI -> Adaptec RAID Controller stürzt ab | Morfio | FreeBSD - Allgemein | 5 | 24.06.2010 05:58 |
| Migrationspfad Truecrypt -> GELI | nert | FreeBSD - Allgemein | 4 | 02.03.2010 04:56 |
| Wieso ist geli Image nicht Portable? Wo ist mein fehler? | happy | FreeBSD - Anwendungen und Ports | 10 | 03.05.2007 22:45 |