Verschlüsselung mittels Netzwerkshare

GrooveXT

Commander
🎅Rätsel-Elite ’25
Registriert
Jan. 2007
Beiträge
2.681
Hallo,
ich hoffe ich kann klar machen was ich möchte. Zuerst meine Voraussetzungen. Ich habe hier einen Windows Server stehen, auf dem alle meine Daten gespeichert sind (Fotos, Dokumente, Rechnungen, Multimediafiles usw.). Bisher war der Server mittels Truecrypt vollverschlüsselt, sprich das komplette System war verschlüsselt und bedarf bei einem Bootvorgang der Eingabe des Passworts. Da es sicherlich wieder zu einer Diskussion kommt, warum ich meine privaten Daten verschlüssel, hier meine Begründung (nicht lesen, wenn es euch nicht interessiert)

In unserem Freundeskreis gab es vermehrte Einbrüche, dabei wurden auch PCs mit privaten Daten geklaut. Nicht nur das die Armen sich jetzt in ihren 4 Wänden unsicher fühlen, sie wissen auch nicht was vielleicht noch alles mit ihren Daten passiert. Ein paar Fotos sind schon im Netz aufgetaucht... Und natürlich sind Passwörter und Kontodaten (wissentlich oder unwissentlich) auf den Geräten gespeichert. Ich möchte diese Ungewissheit vermeiden und deswegen unumstößlich: Alle Daten müssen verschlüsselt werden. Es muss jetzt nicht NSA tauglich sein, aber so, dass ein Amateur nicht nur einfach die Platte in den nächsten Rechner stecken muss.


Soweit so gut. Das Problem ist, dass der Server mir (im 24/7 Betrieb) die Haare vom Kopf frisst und er eigentlich gar nicht die ganze Zeit laufen muss. Jedoch steht das Dingen im Keller, was das manuelle Ein- und Ausschalten doch etwas erschwert. Jetzt würde ich gerne Wake-On-Lan nutzen. Allerdings benötige ich ja dann beim Bootvorgang weiterhin ein Passwort, was ja wiederum meine physische Anwesenheit vor dem Gerät bedingt und damit nutzlos wäre.

Kommen wir zu meiner Frage:
Ich habe sowieso noch einen Raspberry Pi hier rumfliegen, der ein paar kleinere Servertätigkeiten übernimmt. Meine Idee wäre es, das der Server beim Booten auf den Pi zugreift und sich dort quasi das Passwort holt. Der Pi ist schön klein und kann dank Wlan irgendwo in der Wohnung versteckt werden bzw. kann ich den ja per SSH entsperren.
Hat jemand eine Idee ob und wenn ja wie das gehen könnte?
Und was ist wenn wir die Systempartition weglassen und stattdessen nur die Datenplatten verschlüsseln? Wichtig ist nur, dass sie nachdem Bootvorgang automatisch eingehängt werden und die Keyfiles/Passwörter nicht auf dem gleichen System befinden.
 
Ich wüßte jetzt nicht, wie das bei Truecrypt funktionieren sollte, da der Bootloader doch recht arm bestückt ist.

Schaue dir mal Diskcryptor an. Dort gibt es die Möglichkeit, den Bootloader als PXE Image abzulegen. Ich habe das aber nie probiert. Könntest Du also mal in einer VM oder lokal testen.
 
Automtisches einhängen wirst du nirgends haben. Sonst können das Dritte ja genau so machen. Du kannst mit einem batchscript beispielsweise das Einhängen automatisieren, aber dafür muss das PW hinterlegt sein.

Alternative wäre: Den Rapserry stellst du irgendwo hin, machtst eine Freigabe und hinterlegest dort ein Keyfile für deine verschlüsselten Volumen. Dann sagt du beim Windows Server Start, dass er eine Batch aufrufen soll. In der Batch ist dann einmal das Passwort im Klartext hinterlegt, aber zugleich wird auch das Keyfile mitbenutzt. Wenn Einbrecher nun natürlich den Raspery und den Server klauen, können sie sich Zugriff verschaffen.

Einzige andere Möglichkeit wäre, dass du einen KVMSwich an den Server anschließt, sodass du über LAN auch Eingaben am Rechner machen kannst (in diesem Fall beim Systemstart das PW eingeben).
 
Wenn du nen Linux-Server verwenderst ist das ganze relativ einfach, da kannst du nur die home-Partition des Users verschlüsseln. Da dient dann das Passwort beim Login glz. zum entschlüsseln der Nutzerdaten. An die kommst du von außerhalb z.b. mittels sshfs ran.
PC mittels WoL an -> warten, dann mit Passwort des Users mounten.
 
Zuletzt bearbeitet:
Zurück
Oben