ForumVerschlüsselte Daten auf einem NFS-Server
Ulf B. – Sonntag, 19. März 2006 14:56 Uhr

Hallo Zusammen,

nachdem es mit dem Datenschutz in Deutschland immer schlechter wird, und auch zunehmend Viren und Trojaner unterwegs sind, werden auch die Daten im lokalen Netzwerk immer unsicherer. Bisher habe ich mein /home immer über einen NFS-Server gemountet, so daß ich auch wenn mal ein Rechner Streikt ohne weiteres von einem anderen auf meine Daten zugreifen kann. Dieses möchte ich beibehalten, die Daten sollten aber zum einen Verschlüsselt übertragen und zum anderen Verschlüsselt auf dem Server abgelegt werden.

Nun stellt sich für mich die Frage wie man z.B. auf dem Client ein Verschlüsseltes Loopback Verzeichnis auf ein gemountetes NFS-Luafwerk erstellt? Geht das überhaupt, oder gibt es bessere Lösungen?

Ciao
Ulf

1 Antwort
Florian E.J. Fruth – Sonntag, 19. März 2006 16:47 Uhr

Hi,

also das mit loop-Device (bzw. device-mapper+crypto loop) sollte mit [1] gehen. Allerdings ist wohl [2] etwas einfacher um den Traffic zu verschlüsseln ;) Wenn du zusätzlich die Daten auf dem Server verschlüsseln willst kannst du dort crypto-loop lokal einsetzen. Desweiteren kannst du auch nfs über ssh tunneln (allerdings gestalltet sich da sshfs etwas einfacher).

Ich denke es gibt auch noch andere Möglichkeiten die mir im Moment nicht einfallen…

fejf

[1] http://aoetools.sourceforge.net/
[2] http://fuse.sourceforge.net/sshfs.html

Ulf B. – Sonntag, 19. März 2006 18:09 Uhr

Hi fejf,

erstmal Danke für die schnelle Antwort. Aber so richtig stellt mich das noch nicht zu Frieden. Für SSHFS ist mein 166MHz Server sicher überfordert, zudem müßte er ja dann noch die Verschlüsselung der Daten auf die Partition machen (also zwei Verschlüsselungen). Eher noch könnten die AoE-Tools in frage kommen, damit muß ich mich noch auseinandersetzten.

Meine Recherchen haben mich mittlerweile schon etwas weiter gebracht. Deshalb werde ich mich noch mal mit CFS Beschäftigen, welches wenn ich es richtig verstehe [1], [2] + [3], auch über NFS Installiert werden kann. Es gibt zudem eine Variante die sich TCFS nennt, die ich mir auch noch ansehen möchte. Außerdem werde ich mir die Sicherheitsfeatures von NFSv4 mal ansehen.

Weiß jemand mehr zu CFS, TCFS und NFSv4-Cryptofunktionen? Kennt jemand gute Artikel zu diesen Dateisystemen?

Im idealfall soll später jeder Linux Benutzer mit seinem Passwort und einem Dateisystem-Schlüssel (der z.B. von einem USB-Stick oder einer Chip-Karte stammt) nur auf seine Daten zugreifen können, auf alle anderen kann er nur zugreifen wenn er deren Passwort kennt. Alternativ ginge zunächst auch ein einheitlicher Schlüssel für alle Benutzer.

PS: Weitere Details zu diesem Thema werde ich zukünftig hier posten, falls sich noch jemand anderes für dieses Thema interessiert.

Ciao
Ulf

[1] http://www.linux-ag.de/linux/LHB/node151.html
[2] http://ftp.roko.goe.net/dokumentationen/linuxhandbuch/docs/lhb/node770.html
[3] http://www.freiburg.linux.de/projekte/vortraege/crypto_fs/crypto_fs.html#SECTION000330000000000000000