Laptop einrichten mit verschlüsseltem LVM und ecryptf

Alles rund um sicherheitsrelevante Fragen und Probleme.
Antworten
Benutzeravatar
feldmaus
Beiträge: 1297
Registriert: 14.06.2005 23:13:22
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Deutschland

Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von feldmaus » 18.12.2023 20:47:47

Guten abend,

bin gerade dabei den Laptop meines Bruder neu einzurichten. Ich wollte auf jeden Fall die Festplatte verschlüsseln. D.h. LVM bietet sich da an als verschlüsselte Grundlage.

Nur brauche ich dann noch das ecryptfs verschlüsselte /home/Benutzer Verzeichnis?

Im Falle das der Beutzer automatisch abgemeldet wird, wird doch auch das HOME-Verzeichnis verschlüsselt mit ecryptfs.

Oder sollte man das aus Performance Gründen lassen.

Grüße

rhHeini
Beiträge: 2312
Registriert: 20.04.2006 20:44:10

Re: Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von rhHeini » 18.12.2023 20:52:32

Klassisch:
- /boot unverschlüsselt auf eigener Partition
- luks-Container für LVM darin / und swap
- eigene Partition für /home, auch luks-verschlüsselt

Bei heutigen CPUs keine Performance-Probleme. Hab das schon mit einem AM2? 940e-CPU vor rund 15 Jahren auf meinem Fileserver mit SCSI-Platten laufen gehabt.

schwedenmann
Beiträge: 5529
Registriert: 30.12.2004 15:31:07
Wohnort: Wegberg

Re: Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von schwedenmann » 19.12.2023 07:21:04

Hallo


Oder / + /home als physikalisches verschlüseltes (sprich 1 Partition) device und dann 2 LVM`s mit / und /home darin. macht nur 1 PW für luks.


mfg
schwedenmann

Benutzeravatar
jph
Beiträge: 1049
Registriert: 06.12.2015 15:06:07
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Greven/Westf.

Re: Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von jph » 19.12.2023 09:10:22

Nutze einfach die Voreinstellung des Installers: „geführte Partitionierung“ und dann „verschlüsseltes LVM“, siehe auch https://www.debian.org/releases/bookwor ... -partition.

Dies wird eine unverschlüsselte /boot-Partition erzeugen und ein verschlüsseltes LVM mit / und Swap darin. Optional kannst du ein zusätzliches LV für /home anlegen, davon hast du allerdings nur in genau definierten Anwendungsfällen etwas, weshalb das für einen Laptop, der nur zum Surfen etc. verwendet werden soll, überflüssige Komplexität ist. Das das ganze LVM verschlüsselt ist, ist eine zusätzliche Verschlüsselung des Home-Verzeichnisses nicht erforderlich.

Beim Booten des Rechners wirst du zur Eingabe des Verschlüsselungspasswortes aufgefordert. Über die Performance musst du dir keine Gedanken machen; ich fahre dieses Setup seit den Zeiten meines seligen ThinkPad X30 mit Pentium-III-Prozessor, schon der hat sich seinerzeit nicht groß drum gekümmert.

Benutzeravatar
hikaru
Moderator
Beiträge: 13594
Registriert: 09.04.2008 12:48:59

Re: Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von hikaru » 19.12.2023 10:41:52

jph hat geschrieben: ↑ zum Beitrag ↑
19.12.2023 09:10:22
Beim Booten des Rechners wirst du zur Eingabe des Verschlüsselungspasswortes aufgefordert. Über die Performance musst du dir keine Gedanken machen; ich fahre dieses Setup seit den Zeiten meines seligen ThinkPad X30 mit Pentium-III-Prozessor, schon der hat sich seinerzeit nicht groß drum gekümmert.
Ich habe ein Notebook mit Core2Duo-CPU und luks-verschlüsselten /home- und Daten-Partitionen (ohne lvm). Das ist also schneller als dein X30, aber auch weit entfernt von modern. Es hat noch kein AES-NI, muss also die Ver-/Entschlüsselung in Software auf der CPU machen.
Vergleichstests haben ergeben, dass Serpent hier schneller ist als AES, weshalb ich auf diesem Notebook Ersteres nutze.

Die durch die Ver-/Entschlüsselung erzeugte CPU-Auslastung bremst den Durchsatz der Datenträger bereits aus. Bei sporadischen Zugriffen ist das noch nicht spürbar, aber wenn ich größere Datenmengen hin- und herschaufle (z.B. VM-Images von einer internen HDD auf die Andere), dann merke ich einen Unterschied gegenüber vorher, als die Dateisysteme noch nicht verschlüsselt waren.
Und auch der Bootprozess wird durch die Entschlüsselung merklich verlangsamt.

Benutzeravatar
feldmaus
Beiträge: 1297
Registriert: 14.06.2005 23:13:22
Lizenz eigener Beiträge: GNU General Public License
Wohnort: Deutschland

Re: Laptop einrichten mit verschlüsseltem LVM und ecryptf

Beitrag von feldmaus » 19.12.2023 10:58:09

Vielen lieben Dank Euch. Ich lasse es einfach so. :D

Sorgen müsste man haben. 8O :lol:

Wünsche Allen schöne und angenehme Tage :THX:

Antworten