BSDForen.de  

Zurück   BSDForen.de > FreeBSD > FreeBSD - Allgemein

Antwort
 
Themen-Optionen Thema bewerten Ansicht
Alt 13.10.2012, 11:26   #1
danvari
Registered User
 
Registrierungsdatum: Jun 2012
Beiträge: 40
GELI: Keine Keyfile-Angabe -> ?

Hey !

Kurze Frage:
Da in den manpages nichts zu finden ist, habe ich mich gefragt welches Keyfile genommen wird, wenn ich bei geli kein Keyfile mittels '-K' angebe. Wird eines zufaellig generiert? Wenn ja, warum wird in den meisten Tutorials immer zunaechst ein Keyfile von Hand generiert und spaeter geli uebergeben? Das ist doch dann ueberfluessig?

Viele Gruesse,
Stephan
danvari ist offline   Mit Zitat antworten
Alt 13.10.2012, 12:54   #2
Yamagi
Possessed With Psi Powers
 
Benutzerbild von Yamagi
 
Registrierungsdatum: Apr 2004
Ort: Schleswig-Holstein
Beiträge: 6.556
Yamagi eine Nachricht über ICQ schicken
Es wird gar keines verwendet.
__________________
Eure Tastatur verfügt nicht umsonst über zwei Shift-Tasten! Benutzt sie bitte, denn sonst ist es mir fast unmöglich euere Posts zu entziffern.

Yamagi ist offline   Mit Zitat antworten
Alt 13.10.2012, 20:58   #3
danvari
Registered User
 
Registrierungsdatum: Jun 2012
Beiträge: 40
Wie es wird gar keines verwendet?? Aber ich kann doch die Geli-Partition nur mittels Passphrase entschluesseln. Vielleicht habe ich zu wenig Ahnung von Kryptografie, aber ich dachte immer man hat einen Key zum ver-/entschluesseln und dieser Key wird generiert aus einem public Key (der von mir aus in der Partition gespeichert wird) + Passphrase + Algorithmus (z.B. SHA). Und einen solchen "public Key" habe ich nicht? Wie findet denn jetzt die Verschluesselung statt?

Ist mein System so jetzt ueberhaupt "sicher"?

edit:
ist nicht SHA, sondern PKCS#5

Aber da frage ich mich doch trotzdem: Wenn ich ein Keyfile angebe, dann muss ich vermutlich trotzdem noch ein Passphrase angeben (?) und wenn ja, was ist da sicherer: Passphrase + PKCS oder Keyfile + Passphrase + Algorithmus (auch PKCS?)?

edit 2:
Es geht hierbei um eine Vollverschluesselung des Systems, d.h. der Master-Key wuerde so oder so in ein nicht verschl. /boot kommen und damit zugaenglich sein (will /boot nicht auslagern auf USB-Stick oder so ).

edit 3:
Ich habe in der Mailingliste freebsd-questions glaube ich schon eine Antwort gefunden:

http://freebsd.1045724.n5.nabble.com...td3833578.html

Demnach gehe ich jetzt erst einmal davon aus, dass nur ein Passphrase (+PKCS) genauso stark ist wie Keyfile+Passphrase+..., sofern das Passphrase entsprechend stark ist .

Geändert von danvari (13.10.2012 um 21:39 Uhr).
danvari ist offline   Mit Zitat antworten
Alt 14.10.2012, 16:26   #4
Yamagi
Possessed With Psi Powers
 
Benutzerbild von Yamagi
 
Registrierungsdatum: Apr 2004
Ort: Schleswig-Holstein
Beiträge: 6.556
Yamagi eine Nachricht über ICQ schicken
Und genau so ist es. Der Vorteil von Passwort und Keyfile liegt nicht in der kryptographischen Sicherheit. Die wird - ein vernünftiges Passwort vorausgesetzt - nicht erhöht. Er liegt viel mehr darin, dass ein Angreifer sich zwei Dinge statt nur einem Ding beschaffen muss. Stelle dir als Beispiel mal vor, dass du mit Waterboarding gefoltert wirst und das Passwort verrätst. Wäre das Passwort die einzige Sicherung, hätte der Angreifer gewonnen. Gibt es noch das Keyfile, erlangt der Angreifer keinen Zugriff und schneidet dir als Dank die Eier ab.
__________________
Eure Tastatur verfügt nicht umsonst über zwei Shift-Tasten! Benutzt sie bitte, denn sonst ist es mir fast unmöglich euere Posts zu entziffern.

Yamagi ist offline   Mit Zitat antworten
Alt 14.10.2012, 16:33   #5
Bummibaer
Registered Schwarzbär
 
Benutzerbild von Bummibaer
 
Registrierungsdatum: Jan 2004
Ort: RZ Bärenhöhle Raum Stuttgart grob
Beiträge: 941
Wenn Du die dann noch büssel ärgern willst legst diverse Keyfiles auf die Platte ab und packst das korrekte extern so weg, dass es keiner findet. Dann modifizierst noch büssel den Code und baust en Countbär ein. Nach fünf falsche Versuche in Kombination (Keyfile + Passphrase) startest en Löschvorgang für oi Dataset mit Secure Wipe. Das erhöt die Spannung für die "Angreifer" bärig deutlich. Die hamm dann ganz doll Freude an dem System.

Gruß Bummibär
__________________
- Bärenmitglied des Ordens des Heiligen Huthes _/\_

Running FreeBSD 8.x, FreeBSD 9.x, Bummi-OS 9.1-PRERELEASE
Bummibaer ist offline   Mit Zitat antworten
Alt 14.10.2012, 17:08   #6
Crest
rm -rf /*
 
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
Zitat:
Zitat von Yamagi Beitrag anzeigen
Und genau so ist es. Der Vorteil von Passwort und Keyfile liegt nicht in der kryptographischen Sicherheit. Die wird - ein vernünftiges Passwort vorausgesetzt - nicht erhöht. Er liegt viel mehr darin, dass ein Angreifer sich zwei Dinge statt nur einem Ding beschaffen muss. Stelle dir als Beispiel mal vor, dass du mit Waterboarding gefoltert wirst und das Passwort verrätst. Wäre das Passwort die einzige Sicherung, hätte der Angreifer gewonnen. Gibt es noch das Keyfile, erlangt der Angreifer keinen Zugriff und schneidet dir als Dank die Eier ab.
Das hast du wie immer sehr schön zusammengefasst.
Crest ist offline   Mit Zitat antworten
Alt 14.10.2012, 17:12   #7
Crest
rm -rf /*
 
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
Zitat:
Zitat von Bummibaer Beitrag anzeigen
Wenn Du die dann noch büssel ärgern willst legst diverse Keyfiles auf die Platte ab und packst das korrekte extern so weg, dass es keiner findet. Dann modifizierst noch büssel den Code und baust en Countbär ein. Nach fünf falsche Versuche in Kombination (Keyfile + Passphrase) startest en Löschvorgang für oi Dataset mit Secure Wipe. Das erhöt die Spannung für die "Angreifer" bärig deutlich. Die hamm dann ganz doll Freude an dem System.

Gruß Bummibär
Ein nicht völlig geistig beschränkter Angreifer wird vorher einen Dump ziehen. Deswegen bringt auch bei reinen Softwarelösungen ein Selbstzerstörungsmechanismus so wenig. Kombiniert mit einem brauchbarem Detektor, der Beschleunigungen, Neigungen und Manipulationen am Gehäuse bemerkt und eine Thermitladung zündet sieht das wieder anders aus. Nur seien wir mal ehrlich wer von uns benötigt diese Art des Zugriffsschutz und wieviel wahrscheinlicher ist es ihn selbst aus versehen aus zu lösen?
Crest ist offline   Mit Zitat antworten
Alt 14.10.2012, 17:57   #8
kira12
Registered User
 
Registrierungsdatum: Mar 2009
Ort: Dresden
Beiträge: 679
Zitat:
Zitat von Bummibaer Beitrag anzeigen
Nach fünf falsche Versuche in Kombination (Keyfile + Passphrase) startest en Löschvorgang für oi Dataset mit Secure Wipe.
Gruß Bummibär
ich glaube das es reicht die keyfiles zu "löschen", dann erübrigt sich der rest ;-) Aber die Frage ist natürlich wie wahrscheinlich ist das dieses Szenario wirklich Eintritt oder du selber nicht mehr an die Daten rankommst.

Gruß ré
kira12 ist offline   Mit Zitat antworten
Alt 14.10.2012, 19:16   #9
Sickboy
Müßiggänger
 
Benutzerbild von Sickboy
 
Registrierungsdatum: Nov 2006
Ort: M-V
Beiträge: 193
Zitat:
Zitat von Crest Beitrag anzeigen
Kombiniert mit einem brauchbarem Detektor, der Beschleunigungen, Neigungen und Manipulationen am Gehäuse bemerkt und eine Thermitladung zündet sieht das wieder anders aus.
Viel zu unsicher. Ich habe dafür immer einen Sack Ammoniumnitrat mit Nitromethan neben dem Rechner stehen. Man weiß ja nie.
Sickboy ist offline   Mit Zitat antworten
Alt 14.10.2012, 19:49   #10
Crest
rm -rf /*
 
Registrierungsdatum: Jun 2008
Ort: Bremen
Beiträge: 1.079
Man muss den Angreifer nicht gleich auf den Mond katapultieren. Es reicht den Rechner einzuschmelzen. Es ist schon schwer genug das ohne größere Brandgefahr für die nähere Umgebung zu erreichen. Aus CPU, RAM und HDD lassen sich bei 2000K an genug frischluft Luft keinerlei Schlüsselmaterial oder sonstige Daten mehr extrahieren.
Crest ist offline   Mit Zitat antworten
Antwort


Dieses Thema betrachten zurzeit 1 Personen. (0 registrierte Benutzer und 1 Gäste)
 
Themen-Optionen
Ansicht Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist An.
Smileys sind An
[IMG] Code ist An
HTML-Code ist Aus
Gehe zu

Ähnliche Themen
Thema Erstellt von Forum Antworten Letzter Beitrag
geli init legt Keyfile nicht an spaulding FreeBSD - Anwendungen und Ports 4 14.06.2011 12:56
geli warten lassen auf USB-Stick mit Keyfile raina FreeBSD - Allgemein 7 12.04.2011 20:02
GELI -> Adaptec RAID Controller stürzt ab Morfio FreeBSD - Allgemein 5 24.06.2010 05:58
Migrationspfad Truecrypt -> GELI nert FreeBSD - Allgemein 4 02.03.2010 04:56
Wieso ist geli Image nicht Portable? Wo ist mein fehler? happy FreeBSD - Anwendungen und Ports 10 03.05.2007 22:45


Alle Zeitangaben in WEZ +1. Es ist jetzt 06:31 Uhr.


Powered by vBulletin (Deutsch)
Copyright ©2000 - 2013, Jelsoft Enterprises Ltd.