Schlüssel auf USB-Stick auslagern und automount on startup verweden

Status
Für weitere Antworten geschlossen.

schaefi

Benutzer
Mitglied seit
26. Dez 2014
Beiträge
20
Punkte für Reaktionen
0
Punkte
1
Hallo zusammen,

gerne möchte ich einen Encrypted Shared Folder erstellen und der Schlüssel der Verschlüsselung auf einen USB-Stick auslagern.

Dies soll folgendermassen funktionieren:

1. Beim Einrichten des Encrypted Shared Folders solle der Schlüssel (encyption keys) auf einen USB-Stick geschrieben werden.

2. Beim Restart/Reboot der DS soll der USB-Stick mit dem Schlüssel in die DS eingesteckt werden.
Der Encypted Shared Folder soll mit der Option "mount automatically on startup" hochgefahren werden.
Dabei sollen der Schlüssel vom USB-Stick gelesen werden.

3. Beim Betrieb der DS soll der USB-Stick mit dem Schlüssel abgezogen und an einem sicheren Ort gelagert werden.
Der Schlüssel soll dann im Memory gehalten werden, sodass der Schlüssel bei einem erneuten Reboot,
bei einem Reset der DS oder bei einem Festplattendiebstahl nicht zur Verfügung stehen.


Ziel der Lösung ist es:

1. Bei Diebstahl der Platten oder des NAS ein Zugriff auf die Daten zu verunmöglichen

2. Bei Reboot/Ausfall/DisasterRecovery ein Lösung zu haben, welche es auch einem technischen Laien bzw. einem
Nicht-Admin ermöglicht die DS mit allen Foldern wieder sauber hochzufahren ohne einloggen zu müssen.


In diversen Foren und Beiträgen hab ich diese Anforderung schon gesehen. Leider habe ich bis dato noch keine gute Lösung gefunden.
Ich hoffe jemand kann mir dazu einen Tipp geben oder hat sogar schon Ähnliches implementiert.
 

Merthos

Benutzer
Mitglied seit
01. Mai 2010
Beiträge
2.709
Punkte für Reaktionen
2
Punkte
84
Hier hatte ich mal eine Variante beschrieben, die zwar nicht exakt Deinem Wunsch entspricht, aber prinzipiell das gleiche bewirkt. Wenn der Mount bestehen bleiben soll, dann die zweite Hälfte weglassen.
 

schaefi

Benutzer
Mitglied seit
26. Dez 2014
Beiträge
20
Punkte für Reaktionen
0
Punkte
1
Hier hatte ich mal eine Variante beschrieben, die zwar nicht exakt Deinem Wunsch entspricht, aber prinzipiell das gleiche bewirkt. Wenn der Mount bestehen bleiben soll, dann die zweite Hälfte weglassen.

Hallo Merhos,

vielen Dank für den Hinweis. Das Skript hat auch schon einige wesentliche Bausteine.
Es stellt sich aber noch folgende Frage für meinen Anwendungsfall:

Wird der Schlüssel beim Restart ins Memory gelesen und im Betrieb - beim Zugriff auf den Shared Folder - werden die Files mit dem Schlüssel aus dem Menory ver-/entschlüsselt?
Oder wird im Betrieb, d.h. bei Zugriff auf die Files der Schlüssel aus dem File jedesmal erneut ausgelesen?

Der zweite Fall wäre für mich nicht gut...
 

Merthos

Benutzer
Mitglied seit
01. Mai 2010
Beiträge
2.709
Punkte für Reaktionen
2
Punkte
84
PW/Schlüssel wird nur zum Mounten gebraucht.
 

schaefi

Benutzer
Mitglied seit
26. Dez 2014
Beiträge
20
Punkte für Reaktionen
0
Punkte
1
PW/Schlüssel wird nur zum Mounten gebraucht.

Sehr gut. Ich habe allerdings noch eine Anschlussfrage:

Gerne würde ich die Option "automatically mount at startup" verwenden.
Dazu müsste vor dem mounten des Encypted Shared Folder allerdings foldendes passieren:
1. Mounten des USB-Sticks
2. Ausführen eines Skripts, dass einen symbolic Link in /usr/syno/etc/.encrypt erstellt, der auf die Datei mit den Schlüssel im USB-Stick zeigt

Wie kann ich bewerkstelligen, dass das Mounten des USB-Sticks und das Ausführen des Skripts vor dem Mounten des Encrypted Shared Folders ausgeführt wird?

Vielen Dank für die Unterstützung!
 

Merthos

Benutzer
Mitglied seit
01. Mai 2010
Beiträge
2.709
Punkte für Reaktionen
2
Punkte
84
Ich würde das nicht machen, zu fehleranfällig.

Wenn Du es unbedingt machen willst, müsstest Du Dich mal durch die Startskripte hangeln. Über die Nummer im Namen wird die Reihenfolge bestimmt. Und Du musst Dir was für den Fehlerfall (Stick nicht dran) überlegen, keine Ahnung wie die DS da reagiert.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat