ubuntuusers.de

LUKS; root-Partition mit Schlüssel auf USB-Stick

Status: Gelöst | Ubuntu-Version: Ubuntu 8.04 (Hardy Heron)
Antworten |

monateng

Avatar von monateng

Anmeldungsdatum:
19. April 2007

Beiträge: 1055

Wohnort: Wellerode

Hi,

leider komme ich an dieser Stelle schon seit Tagen nicht weiter. Mein Ubuntu 8.04.2 LTS welches eine mit Keyfile verschlüsselte Root-Partition bekommen soll, kann nicht wie hier (http://blog.martin-graesslin.com/blog/?p=94) im HowTo beschrieben auf den USB-Stick zugreifen. Leider fliegen die Fehlermeldungen beim Bootvorgang an mir nur so vorbei. Ich kann diese also nicht in Ruhe lesen.

Zur Lösung des Problems:

Der USB-Stick wird zwar vom BIOS erkannt. Darüber Booten kann ich leider nicht. Es handelt sich um ein AMI-BIOS 08/27/2004. Das Board ist von MSI KT6V. Die Root-Partition und auch die anderen Partitionen [/home und SWAP] sollen via LUKS gesichert werden. Die Partitionen /home und / sollen dabei mit einem Keyfile geschützt werden. Am besten wäre es wenn dieses Keyfile auf einem USB-Stick liegen könnte. Kann aber auch via ssh, FTP oder SMB in das System gemountet werden. Leider werden die Netzwerkzugriffe erst nach der Initialisierung des Root-Systems initialisiert.

Wer hat also eine machbare Idee die dann auch auf einem solchen alten System funktioniert?

Red_Radish

Anmeldungsdatum:
7. September 2007

Beiträge: 770

monateng schrieb:

Der USB-Stick wird zwar vom BIOS erkannt. Darüber Booten kann ich leider nicht.

Das hat mit dem Bios nichts zu tun, von deinem Stick wird bei der Anleitung nicht gebootet, dort liegt lediglich der Schlüssel. Wenn du im normalen Betrieb darauf zugreifen kannst, dann auch während des Booten.

lösche diese Zeile

sleep 5

ersetze sie durch so etwas # Zugriffspfade und vielleicht slumber anpassen

slumber=150
while [ $slumber -gt 0 ] && [ ! -e "/dev/disk/by-uuid/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" ]; do
      /bin/sleep 0.1
      slumber=$(( $slumber - 1 ))
done

vielleicht dauert es bei dir einfach länger als 5 Sekunden, bis der USB-Stick bereit ist,..

ein weiteres Problem könnte sein, dass nicht alle nötigen Module zur Verfügung stehen. einfach "sudo lsmod" eintippen, nachdem du im regulären Betrieb den Stick erfolgreich gemountet hast.

Alle Module, die etwas mit dem Zugriff auf deinen Stick, dem Dateisystem darauf, etc. zu tun haben könnte, fügst du in diese Datei ein ( google nach dem Modul-Namen, um es herauszufinden,...):

/etc/initramfs-tools/modules

siehe auch meine Anleitung hier: http://forum.ubuntuusers.de/post/1419153/

monateng

(Themenstarter)
Avatar von monateng

Anmeldungsdatum:
19. April 2007

Beiträge: 1055

Wohnort: Wellerode

Red Radish schrieb:

ersetze sie durch so etwas # Zugriffspfade und vielleicht slumber anpassen

slumber=150
while [ $slumber -gt 0 ] && [ ! -e "/dev/disk/by-uuid/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" ]; do
      /bin/sleep 0.1
      slumber=$(( $slumber - 1 ))
done

Danke Red Radish,

was bewirkt der Wert hinter slumber und was ist slumber. Ist es vergleichbar mit sleep bzw. welchen unterschied haben beide zueinander?

Red_Radish

Anmeldungsdatum:
7. September 2007

Beiträge: 770

monateng schrieb:

Red Radish schrieb:

ersetze sie durch so etwas # Zugriffspfade und vielleicht slumber anpassen

slumber=150
while [ $slumber -gt 0 ] && [ ! -e "/dev/disk/by-uuid/xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx" ]; do
      /bin/sleep 0.1
      slumber=$(( $slumber - 1 ))
done

Danke Red Radish,

was bewirkt der Wert hinter slumber und was ist slumber. Ist es vergleichbar mit sleep bzw. welchen unterschied haben beide zueinander?

Es dauert beim Boot eben eine zeitlang, bis Festplatten und Co ansprechbar sind. Die Anleitung hat pauschal 5 Sekunden gewartet in der Hoffnung, dass die Festplatte dann bereit ist. Das kann zu viel sein, oder zu wenig; je nach Hardware,...

Meine Version wartet immer nur 0.1 Sekunde und schaut dann, ob die Festplatte endlich bereit ist. Mit slumber stellst du ein, wie oft 0.1 Sekunden gewartet werden soll. ( Einfache Schleife, slumber wird jeweils um eins dekriminiert )

monateng

(Themenstarter)
Avatar von monateng

Anmeldungsdatum:
19. April 2007

Beiträge: 1055

Wohnort: Wellerode

Hi Red Radish,

ich möchte keine PW-Eingabe beim starten des Systems tätigen müssen. Wie kann ich deine Anleitung am besten auf meine Bedürfnisse anpassen?

[Aufbau]

 - kein usplash
 - kein GnuPG
 - ext2 anstelle von VFAT
 - shutdown wenn kein USB-Stick zu mounten

[HDD]

 - Root-Partition
 - Home-Partition
 - SWAP mit Random-PW

[Keyscript]

#!/bin/sh

STICK=/dev/disk/by-id/UUID-DER-USB-PARTITION
FSTYPE=ext2
slumber=150
modprobe usb-storage 1>&2
modprobe scsi_mod 1>&2
sleep 5
mkdir /mystick 1>2&
while [ $slumber -gt 0 ] && [ ! -e "$STICK" ]; do
      /bin/sleep 0.1
      slumber=$(( $slumber - 1 ))
done
if ! mount -t $FSTYPE -r $STICK /mystick ; then
   echo ''
   exit 1
fi

cat /mystick/backupserver01/root.key

umount /mystick 1>2&

[crypttab]

root	 /dev/sda1	 none	 luks,retry=1,cipher=twofish-cbc-essiv:sha256,keyscript=/boot/keyscript.sh

[HOOK-Script]

Wird ja nicht benötigt, oder?

!! Wichtig !!

1.) update-initramfs -u ALL
2.) Reboot

monateng

(Themenstarter)
Avatar von monateng

Anmeldungsdatum:
19. April 2007

Beiträge: 1055

Wohnort: Wellerode

Hi,

auf der Suche nach einem Fehler bzw. nach dem Angleichen des Scriptes von Red Radish bin ich auf folgende Anleitung gestoßen: root-Partition mit Schlüssel auf USB-Stickhttp://www.andreas-janssen.de/cryptodisk.html#a11 oder http://wejn.org/how-to-make-passwordless-cryptsetup.html

Wenn man eine Datei als Schlüssel für die Root-Partition verwenden möchtehttp://www.andreas-janssen.de/cryptodisk.html#a9

Bis dato habe ich immer noch das Problem, dass ich die Root-Partition nicht ohne PW-Eingabe entschlüsselt bekomme. Das 'Special Defice /dev/mapper/root' ist beim Bootvorgang laut Meldung nicht verfügbar. Wo kann ich einen Fehler begangen haben? Wie kann ich dieses Prüfen?

Weitere interessante Links zu diesem Thema:

23C3: Sie haben das Recht zu schweigen = http://video.google.de/videoplay?docid=-1550832407257277331

Gezielte Attacke gegen LUKS-System = http://forum.ubuntuusers.de/topic/gezielte-attacke-gegen-luks-system/

Antworten |