DSM 6.x und darunter SSH: Hardware-beschleunigte Chiffren

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
Tag zusammen,

meine DS114 zeigt unter Systemsteuerung / Terminal & SNMP / Terminal die Option "Nur Hardware-beschleunigte Chiffren verwenden" an. Die DS114 kann doch gar keine Hardware-Verschlüsselung?
Meine DS415+ übrigens hat diese Option nicht. :confused:

Wie hängt's zusammen?

Gruß Hafer
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
... Die DS114 kann doch gar keine Hardware-Verschlüsselung?
Na, dann schau mal hier... ;)
Bei der 415+ ist das übrigens ein in die CPU integriertes AES-NI-Modul, welches eine Befehlssatzerweiterung explizit für AES nutzt - da ist dann nicht mehr viel auszuwählen.
By the way: Hardwareverschlüsselung ist durchaus nicht ganz unkritisch zu sehen - wie jüngst in Hamburg diskutiert wurde. Viel leichter auszuhebeln, ohne Möglichkeiten, das zu erkennen...
 
Zuletzt bearbeitet:

goetz

Super-Moderator
Teammitglied
Sehr erfahren
Mitglied seit
18. Mrz 2009
Beiträge
14.171
Punkte für Reaktionen
418
Punkte
393
Hallo,
aus dem Datenblatt des ARMADA 370:
"Network security engine with various encryption algorithm support"

Gruß Götz
 

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
Also bei beiden Geräten unter Datensicherung & Replikation / Datensicherung / Aufgabeneinstellungen die Option "SSH-Übertragungsverschlüsselung aktivieren" auswählen und bei beiden Geräten wird die Hardware-Verschlüsselung genutzt? Großartig :)

Gilt das auch für selbst gestrickte rsync-Skripte?

Dank' und Gruß
Hafer
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.946
Punkte für Reaktionen
2.412
Punkte
829
Die Datensicherung nutzt selbst rsync. Das gilt dann auch für eigene rsync-Skripte.
 

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
By the way: Hardwareverschlüsselung ist durchaus nicht ganz unkritisch zu sehen - wie jüngst in Hamburg diskutiert wurde. Viel leichter auszuhebeln, ohne Möglichkeiten, das zu erkennen...

Beziehst du dich hierauf? Das spricht doch hoffentlich nicht gegen die Hardware Verschlüsselung bei SSH Verbindungen?

Gruß hafer
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
Die Datensicherung nutzt selbst rsync. Das gilt dann auch für eigene rsync-Skripte.
Dann verstehe ich nicht, dass es zwei Einstellungen bei der DS114 braucht (einmal bei "Terminal & SNMP", einmal bei "Datensicherung & Replikation").

Gruß Hafer
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Na, wenn das mal nicht etwas zu kurzsichtig ist... anyway, wir driften ab.
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.946
Punkte für Reaktionen
2.412
Punkte
829
Ich finde sowohl den Hinweis auf die Schwächen der Hardware-Verschlüsselung als auch die Warnung vor der Simplifizierung der Geheimdienstaktivitäten sehr wichtig an dieser Stelle und durchaus on-topic. Man könnte das jetzt noch auf die (erneut) klammheimliche Einführung von Trusted Computing durch Intel ausdehnen, aber das führt wirklich zu weit.
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Na gut, dann stimme ich mal ein... :)
Ja, es geht hier vorrangig nicht um Geheimdienstaktivitäten. Ja, die gibt es, und man sollte sich nicht vormachen, man sei ja kein Ziel. Gar nicht unbedingt an den Daten des Einzelnen ist man interessiert, vielmehr an kompletter Erfassung von Datenströmen und den Zugriffsmöglichkeiten auf einzelne Systeme.
Es geht letztlich darum, dass von zahlreichen Stellen - und dazu zählen auch einige private Firmen - ein hohes Interesse an der verdeckten Schwächung von Verschlüsselung besteht. Wenn der gemeine Bürger glaubt, sein Onlinebanking sei sicher, wenn's "da oben im Browser grün leuchtet", dann ist das ein paradiesischer Zustand für diese Bestrebungen. Und dann geht's nicht mehr nur um die Frage von dem bedenkenlosen Gebrauch von RC4 u.ä.
Hardware in der Kryptographie ist ein sehr eleganter Weg - positiv im Sinne, dass man einen Schlüssel sehr gut aufbewahren kann, negativ aber dann, wenn man Implementierungen geschickt nutzt, um Verschlüsselungen zu schwächen. Der gezielte Schwächung des Software-Zufallsgenerators vom NIST ließ sich entdecken, weil die Quellcodes nachzurechnen waren - anders sieht es bei Hardwaremodulen aus. Eine Zertifizierung findet nur durch bekannte Prüfalgorithmen statt, die bspw. bei weitem keine Manipulation der Dimensionalität erkennen kann. Hersteller sind hier ziemlich unkontrollierbar durch unabhängige Instanzen - ideal für eigene und staatlichen Interessen.

Der eine oder andere wird solche Berichterstattung als übertrieben abtun, eventuell sogar als Verschwörungstheorien. Aber das ist zu kurz gedacht - wie man aus dem letzten Jahr gelernt haben sollte. Und die Bedeutung von Informationen in unserer Welt ist nicht zu überschätzen - Information ist Macht und Kontrolle, bis hinab in den gewöhnlichen Alltag eines Menschen hinein.
 

Hafer

Benutzer
Mitglied seit
03. Okt 2014
Beiträge
855
Punkte für Reaktionen
12
Punkte
38
@Frogman
Ich glaube, ich mache mir da nichts vor. Natürlich bin ich Ziel von Geheimdiensten, mindestens als "Beifang". Meine Formulierung "dass zu meinen Schutzzielen nicht gehört, die Geheimdienste auszusperren" sagt aber zweierlei, nämlich
  • dass ich mich nicht gegen Geheimdienste schütze. Das mag in @Frogmans Augen kurzsichtig sein, ich betrachte es als Abwägung einer Privatperson zwischen Aufwand und Erfolgswahrscheinlichkeit. Nennt es meinetwegen auch Resignation.
  • dass ich durchaus Schutzziele habe, d.h. mich nicht gegen gar nichts schütze.
@dil88
Ich hoffe, du stimmt mit mir überein, dass ich damit nichts simplifiziert habe :eek:

Und jetzt gehe ich mal den Unterschied mit und ohne Hardware-Verschlüsselung messen ...

Gruß Hafer
 

Frogman

Benutzer
Mitglied seit
01. Sep 2012
Beiträge
17.485
Punkte für Reaktionen
8
Punkte
414
Wer da am anderen Ende bzw. in der Leitung hängt, ist zweitrangig - Schutz ist nicht ein Schutz gegen Jemanden, sondern Schutz ist die prinzipielle Bewahrung der eigenen Privatsphäre!
Wenn z.B. Google auf Basis der Erkenntnisse angefangen hat, seine Kommunikation (auch hausintern zwischen Rechenzentren) besser abzusichern, dann ist das kein Akt von Menschenfreundlichkeit, sondern dient dem eigenen wirtschaftlichen Nutzen, der aus der monopolistischen Verknüpfung von Informationen generiert werden kann. Hier wird vielfach nur eine Show geliefert...
Letztlich - wenn zugrunde liegende Verschlüsselung nicht greift - geht's nicht um Geheimdienste, sondern um Deine Identität.
So manch einer wird sich irgendwann vielleicht fragen, warum er bspw. keinen Kredit mehr bekommt oder seine Versicherungsprämie deutlich ansteigt - bis er dann merkt, dass es vielleicht mit seinem letzten Arztbesuch zu tun haben könnte und den Resultaten, die so toll verschlüsselt auf dem Telematik-Server eines privaten Unternehmens liegen... (die Gesundheitskarte läßt grüßen, die ist übrigens bisher in keinster Weise validiert).
 

dil88

Benutzer
Sehr erfahren
Mitglied seit
03. Sep 2012
Beiträge
30.946
Punkte für Reaktionen
2.412
Punkte
829
@Hafer: Ich wusste schon beim Schreiben, dass Dir meine Formulierung nicht gerecht wird. Mir ist in dem Moment keine bessere eingefallen, aber Du hast sie jetzt geliefert. Ich glaube, dass Resignation nicht in unser aller Interesse ist und auch nicht angemessen, denn es gibt gute Möglichkeiten, die niemanden überfordern. Allerdings stimme ich dem zu, was ich implizit bei Dir mitlese: Man sollte realistisch sein und sich hinsichtlich der Möglichkeiten der Geheimdienste keiner Illusionen hingeben. Und natürlich sind andere Gefahren relevanter, aber deswegen sollte man die Geheimdienstaktivitäten beim eigenen Handeln nicht ignorieren.
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat