Sie sind nicht angemeldet.

Lieber Besucher, herzlich willkommen bei: GentooForum.de. Falls dies Ihr erster Besuch auf dieser Seite ist, lesen Sie sich bitte die Hilfe durch. Dort wird Ihnen die Bedienung dieser Seite näher erläutert. Darüber hinaus sollten Sie sich registrieren, um alle Funktionen dieser Seite nutzen zu können. Benutzen Sie das Registrierungsformular, um sich zu registrieren oder informieren Sie sich ausführlich über den Registrierungsvorgang. Falls Sie sich bereits zu einem früheren Zeitpunkt registriert haben, können Sie sich hier anmelden.

1

17.03.2015, 12:00

2-Faktor Authentifizierung mittels LUKS

Hallo zusammen,

neulich habe ich mir ein neues Spielzeug (naja, eigentlich ist es ein gebrauchtes Lenovo T400) zugelegt, Gentoo soll auf diesem zum Einsatz kommen.
Meiner Paranoia willen, richtete ich dort eine entsprechende Festplattenverschlüsslung mittels LUKS ein (konkret habe ich /boot ausgelagert, der Rest liegt als LVM in einem verschlüsselten LUKS-Container).

Zwar weiß ich, dass ein Passwort, ab einer gewissen Zeichenlänge bei Verwendung von LUKS in einigen Kreisen als relativ "sicher" gilt, aber gegen Hardware-Keylogger relativ machtlos ist.
Also würde ich gerne eine 2-Faktor Autherntifizierung realisieren (wo also sowohl die Eingabe eines Passworts, als auch das Vorhandensein einer Key-File erforderlich ist).

Als "Möglichkeit" hat mir die Suchmaschine meiner Wahl tatsächlich ein relativ gutes Howto ausgespuckt. Leider realisiert der Autor den relevanten Teil mittels einiger Skripte aus einem eigenen Overlay, welche gegen Ende EFI-spezifischen Code erzeugen (was das T400 nicht drauf hat).
Der Autor verwendet hier eine erzeugte Key-File zur entschlüsslung des LUKS-Containers. Die Key-File selbst ist mittels GPG mit einem Passwort gesichert.

Momentan scheitere ich leider daran, GPG irgendwie brauchbar in mein initrd (oder Grub?) einzubauen. Ich habe es mit genkernel versucht (da die /etc/genkernel.conf ja die Option GPG="yes" anbietet). Leider finde ich dazu keine näheren Beschreibungen, wie man die Option nutzt.

Weiß Jemand, wie sowas funktioniert (so dass quasi beim booten die Keyfile zunächst von gpg entschlüsselt wird und dann an cryptsetup weitergereicht wird)?
"No pain remains no feelings"
(Ronan Harris)

2

17.03.2015, 14:26

Sorry hab zwar jetzt keine Antwort auf deine Frage sonder eine Bitte den Link zum Howto zu Posten, wäre echt super nett da ich auch leicht paranoisch bin.
Danke schon mal im Vorfeld
(Bis jetzt bin ich nicht weitergekommen als bis hier .. :wacko: cryptsetup fragen )


Lg
schatti
''''''''''''''''''''''''''''''''''''''''''''''''
Gentoo-Linux
der G-Punkt eines Pc´s

''''''''''''''''''''''''''''''''''''''''''''''''

3

19.03.2015, 10:14

Ah 'tschuldige, dachte das hätte ich als Link mit reingesetzt.
http://wiki.gentoo.org/wiki/Sakaki%27s_EFI_Install_Guide
"No pain remains no feelings"
(Ronan Harris)

4

19.03.2015, 16:31

Ach kein Thema .... da ich mehr oder weniger das gleiche Vorhabe dachte ich, ich frag mal nach bezüglich Link :)

Danke außerdem fürs rein stellen :)
''''''''''''''''''''''''''''''''''''''''''''''''
Gentoo-Linux
der G-Punkt eines Pc´s

''''''''''''''''''''''''''''''''''''''''''''''''