Dienstag, 18. August 2009Monolith oder nicht?Trackbacks
Trackback-URL für diesen Eintrag
Keine Trackbacks
Kommentare
Ansicht der Kommentare:
(Linear | Verschachtelt)
Wenn man ALLE Partitionen (bis auf Boot) verschlüsseln will (und beim Booten ne Passwortabfrage (auch per SSH) haben will) dann braucht man glaub ich schonmal ne initrd
Bei der Verschlüsselung das Passwort über SSH einzugeben hab ich auch überlegt, aber dann kann man es sich eh sparen,zumindest bei ungewollten Reboot. Weil man kann niemals nicht feststellen ob die initrd nicht kompromitiert wurde, womit man sich das dann auch sparen kann.
Mal davon abgesehen, dass man bei verschlüsselung der Root-Partition eh immer eine Initrd benötigt.
Guter Einwand! Was könnte man denn dagegen machen?
Einen Hash der initrd beim booten rechnen und vergleichen? Andere Ideen?
Und wie willst du den Hash zum Vergleich gegen Manipulation schützen? Wer mal eben die initrd manipuliert, der kann dann doch auch gleich den Hash so mitmanipulieren, dass es wieder passt...
Ich merke mir den richtigen Hash vorher.
Wenn jmd was umbaut ist der Hash nit mehr dasselbe, das ist ja der Sinn eines Hash-Wertes.
Und wie berechnest du den Hash? Richtig, mit Werkzeugen aus der initrd, was anderes ist ja noch gar nicht vorhanden. Man braeuchte schon mindestens die Werkzeuge auf einem eigenen, verschluesselten Volumen, bei dem es unkritisch ist, wenn die Passphrase bekannt wird.
Hmm, ein Zwischenschritt über eine andere verschlüsselte Partition oder Image Datei...
Das muss ich mir mal durch den Kopf gehen lassen.
Das Laden der nötigen Module übernimmt bei modernen Distributionen udev innerhalb der initramfs. In der Praxis booten die Standard-Kernel der großen Distributionen auch dann noch das System sauber, wenn sich die Hardware drunter ändert, vorausgesetzt natürlich die Hardware ist nicht so neu, dass sie noch nicht unterstützt wird. Eine geänderte Netzwerk-Karte oder ein neuer SCSI Controller sind kein Problem.
Ich fahre gut mit den Debian-Kerneln, gerade weil ich "viele Systeme" betreuen muss habe ich besseres zu tun, als meine Zeit mit dem Bauen von Kerneln zu verbringen. |
IPv4 vs. IPv6Du bist hier via
![]() SucheÖkostromKalenderKommentareSa, 26.05.2012 00:19
Naja die meisten Kunden sind h
alt keine Experten, wenn in me
inem Fenster eine Werbetafel e
röffnet werden würde, da [...]
Fr, 25.05.2012 23:17
http://blog.fefe.de/?ts=b14989
2a
Besser?
Zitat: "Micro
soft erwirkt Einfuhrstopp für
Android-Geräte von Motor [...]
Fr, 25.05.2012 19:46
Arbeit anderer 1:1 kopieren !=
dem was die Patenttrolle mome
ntan veranstalten.
Fr, 25.05.2012 18:54
Naja ne AGB ist ja auch schnel
l geschrieben, aber kaum wird
sie kopiert ist das geschrei g
roß
Do, 24.05.2012 21:20
Ich finde es nicht verwerflich
euch danach zu fragen.
Ihr h
abt halt einen super support!
Ich finde die Frage nic [...]
Do, 24.05.2012 20:37
Ich wuerde da weniger auf eine
n "Gesellen" im Browser tippen
, sondern eher auf ein gehackt
es Script auf seiner Web [...]
Do, 24.05.2012 19:14
Och,
ich empfinde das noch al
s relativ neutral. Und so frag
t er halt einfach nach bei dir
.
Do, 24.05.2012 17:34
Da halte ich mit Wellensittich
und "Hansi" dagegen
LinksKategorienImpressum & Werbung |