Připojení vzdáleného šifrovaného oddílu

dejfson

Připojení vzdáleného šifrovaného oddílu
« kdy: 01. 10. 2011, 23:20:31 »
Zdravim,

potreboval bych ajtackou radu. Rad bych si doma zridil server, ktery mi bude slouzit jako NAS, a take na streamovani dat (video/mp3).
Rad bych ovsem, aby datova partition byla zasifrovana, idealne luks, se kterym mam jiz dobre zkusenosti.
A ted to hlavni, chtel bych, aby:

1) root nebyl sifrovany, takze kdyz ten server restartuji, neni potreba heslo na to aby se rozjel
2) data partition byla zasifrovana (raid-1), ale nebyla automaticky namontovana az do doby, nez:
2a) jeden z mych domacich pocitacu je spusteny a uzivatel chce cist data z ze zasifrovane partition na serveru
2b) z telefonu nebo tabletu zadam IP adresu serveru a chci se podivat co je na data partition.

Predstavoval bych si to asi tak, ze kdyz si zenuska zapne notebook, a zaloguje se do KDE, pouziji se jeji login/heslo na:

- primontovani lokalniho home partition, ktera je jiz sifrovana (uz mi dobre funguje)
- primontovani data partition ze serveru. na to primontovani se pouzije login/heslo z KDE.



Je tohle vubec mozne?

Premyslel jsem treba o pouziti openAFS. Jenze ten je schopny pouze primountovat adresar na vzdalenem pocitaci. Ovsem jestli se nemylim,
tak data na tom serveru jiz musi byt a) namontovana b) rozsifrovana, takze to neni presne to, co bych chtel.

Taky vim, ze by to asi slo zaridit pri kopirovani ze serveru na lokalni pocitac. Pro scp je mozne pouzit kerberos ticket, pripadne pubkey overovani, ktere je mozne pouzit na namontovani partition. To ovsem neni to co chci. Nechci kopirovat data na lokalni pocitac pred jejich pouziti....

Samozrejme data partition by se automaticky odpojila, kdyz by ji nikdo nepouzil po dobu delsi nez XX minut.....


Za kazdou radu budu povdecen :)

diky
d.
« Poslední změna: 03. 10. 2011, 17:24:17 od Petr Krčmář »


Mordae

Re: automaticky export a mount remote partition
« Odpověď #1 kdy: 02. 10. 2011, 11:43:15 »
Teoreticky je mozne spustit na strane samby skript pri pristupu na share a jeho odpojeni. Koukni na http://oreilly.com/openbook/samba/book/ch06_06.html. Mozna by se dalo pripojit pres SSH zpet na klienta a pozadat ho o zadani klice pomoci nejakeho dialogu. Adresu klienta je mozne zjistit z http://www.samba.org/samba/docs/using_samba/ch06.html#samba2-CHP-6-TABLE-2.

dejfson

Re: Připojení vzdáleného šifrovaného oddílu
« Odpověď #2 kdy: 04. 10. 2011, 21:25:12 »
Vyzkouším.já jsem našel sshfa, který teoreticky s pam  modulem  může za chodu připojit šifrovaný disk za pomoci klíčů. Uvidíme jestli to bude fungovat

trubicoid2

Re: Připojení vzdáleného šifrovaného oddílu
« Odpověď #3 kdy: 05. 10. 2011, 10:50:35 »
ja mam na serveru / na nesifrovanym oddile, po zapnuti teda pocitac nabehne
pak se pripojim pres ssh a rucne dam heslo pro sifrovany /home a pripojim ho
potom je teda porad pripojeny, do dalsiho restartu

nerozumim tomu, proc by si chtel ten sifrovany oddil odpojovat, zvysi se tim bezpecnost?

taky se mi zda, ze na notebooku/destkopu je lepe sifrovat vse, nejen home kvuli treba /tmp

peter

Re: Připojení vzdáleného šifrovaného oddílu
« Odpověď #4 kdy: 05. 10. 2011, 20:41:20 »
A čo tak použiť iSCSI a kryptovanie nehať na klientovi?


Re: Připojení vzdáleného šifrovaného oddílu
« Odpověď #5 kdy: 07. 10. 2011, 13:19:21 »
Trochu OT: řešil jste někdo i výkonnostní dopad šifrování filesystému + scp a spol? Na serveru mám Intel Atom D520, disky nešifrované (zatím) a přenosy přes scp byly zoufale pomalé. Trochu pomohlo snížit kvalitu šifry (už nepamatuju, na co), ale nakonec používám pouze NFS (na Gb LANce).

Nicméně, do budoucna bych to chtěl řešit podobně jako OP - tedy nejprve dořešit automatické vypínání a zapínání serveru dle požadavků, poté i šifrování disku.