| ||||||||||||||||
|
| ||||||||||||||||
|
|
Datensicherung mit verschlüsselten DVDsÜber dieses DokumentWer kennt es nicht das leidige Thema der Datensicherung? Immer mehr Daten müssen gegen einen Ausfall der Festplatte gesichert werden. CD- und DVD-Brenner sind heute gut bezahlbar und gerade wiederbeschreibare Medien bieten sich für eine regelmässige Sicherung an. Einziger Haken: schreibt man den Inhalt seiner Festplatte - wohlmöglich mit allen privaten Dateien wie e-Mails, Briefen und so weiter - ohne weiteres auf eine CD oder DVD, kann sie jeder lesen, der pysikalischen Zugriff auf das Medium bekommt. Schutzmechanismen, die die Daten im normalen Betrieb sichern, wie Benutzerverwaltung und dazugehörige Passwörter, greifen hier nicht mehr. Das bedeutet, dass das Backup genau so sicher ist, wie der Ort, an dem es aufbewahrt wird. Für Linuxbenutzer kann das keine akzeptable Lösung sein, darum stellt dieses Dokument eine Möglichkeit vor, CDs oder DVDs zu verschlüsseln und somit gegen den Zugriff Fremder zu schützen. VorbereitungMomentan ist je nach Distribution noch etwas Handarbeit nötig, um das System auf die Verschlüsselung vorzubereiten. Es gibt prinzipiell mehrere Verfahren, verschlüsselte Dateisysteme unter Linux anzulegen. In diesem HOWTO wird dazu loop-AES verwendet. Das hat folgende Gründe:
Die folgende Passage lehnt sich an das "Encrypted Root Filesystem HOWTO" an. Möglicherweise sind diese Schritte nicht bei allen Distributionen nötig! In jedem Fall muss aber loop-AES sowohl vom Kernel, als auch von den Programmen losetup, mount und umount (Teil von util-linux) unterstützt werden.
Als letztes benötigen wir noch das Tool aespipe, zu finden unter http://loop-aes.sourceforge.net/aespipe/. Dieses wird wie üblich entpackt, kompiliert und installiert. Es dient dazu, beliebigen Input einzulesen und verschlüsselt wieder auszugeben. Das hat den Vorteil, dass die Länge des Inputs vorher nicht bekannt sein muss! Image erstellenSind diese Vorbereitungen getroffen, stehen uns alle notwendigen Mittel zur Verfügung. Angenommen, die zu sichernden Dateien liegen im Verzeichnis /backup. Dann erstellt folgender Befehl ein verschlüsseltes CD-Image von diesem Verzeichnis und speichert es als backup.iso im aktuellen Verzeichnis ab: mkisofs -r /backup | /usr/local/bin/aespipe -e AES128 -T >backup.iso Hierbei wird das AES Verfahren mit einer Schlüssellänge von 128 Bit verwendet. aespipe fragt nach einem Passwort, dass mindestens 20 Zeichen lang sein muss. Die Länge des Images wird nicht geprüft! Man sollte also selbst darauf achten, dass die Kapazität des Mediums nicht überschritten wird (DVD: 4.377 GB). TrockenübungBevor wir das Image brennen, machen wir noch einen Test. Ein CD-Image lässt sich problemlos über das loopback-device mounten, das gilt natürlich auch für unser verschlüsseltes Image: mount -t iso9660 backup.iso /mnt/cdrom -o loop=/dev/loop0,encryption=AES128 Der Parameter encryption=AES128 stellt dabei sicher, dass das Image entschlüsselt wird. Wird das richtige Passwort eingegeben, sollte der Inhalt des Image jetzt unter /mnt/cdrom zu finden sein. War dieser Test erfolgreich, hängen wir das Image wieder aus und können es nun endlich auf sein Medium brennen. umount /mnt/cdrom Image brennenDas Image kann wie jedes andere auf ein entsprechendes Medium gebannt werden. Bei einer CD-R oder einer DVD-R/RW ist cdrecord das Standardprogramm. cdrecord -v dev=/dev/brenner backup.iso Bei DVD+R/RW Rohlingen empfiehlt sich das Programm growisofs aus dem dvd+rw-tools Packet. Dieses Programm ist eigentlich ein Frontend zu mkisofs, wird aber auch zum Brennen von Images benutzt. In neueren Versionen werden auch DVD-R/RW unterstützt. growisofs -Z /dev/brenner=backup.iso Backup mountenWill man sein Backup nun lesen, muss man es mittels des loopback-device einhängen. Entweder man mountet es direkt mit mount: mount -t iso9660 /dev/cdrom /mnt/cdrom -o loop=/dev/loop0,encryption=AES128 Oder man fügt in der Datei /etc/fstab einen Eintrag wie den folgenden ein: /dev/cdrom /mnt/cryptoCD iso9660 noauto,ro,user,loop=/dev/loop0,encryption=AES128 0 0 Jetzt reicht ein einfaches mount /mnt/cryptoCD, um eine verschlüsselte CD zu mounten.
Zusammenfassung
Kai Wurm, Dezember 2003 | ||||||||||||||