DSM 7.2 Verschlüsselung von einem Volume / freizügiger Schlüsseltresor

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.555
Punkte für Reaktionen
1.394
Punkte
234
Hallo,

hat jemand schon Erfahrungen mit dem Verschlüsseln von ganzen Volumes gemacht?

Beim Anwählen der Verschlüsselung vom Volume muss man zwingend den "Schlüsseltresor" auswählen.
Der Schlüsseltresor lässt sich nach dem Verschlüsseln vom Volume auch nicht mehr deaktivieren.

Beim Neustart ist das Volume sofort wieder eingehängt, sprich das System bedient sich beim freizügigen Schlüsseltresor. Das vergebene Passwort wird nirgends abgefragt.

Wo soll da ein Schutz sein, wenn das System den Schlüssel hat, man ihm den Schlüssel auch nicht wegnehmen kann und bei jedem Neustart das Volume sofort eingehängt wird?
 

Kaktus1911

Benutzer
Mitglied seit
16. Nov 2022
Beiträge
91
Punkte für Reaktionen
20
Punkte
58
  • Like
Reaktionen: peterhoffmann

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.555
Punkte für Reaktionen
1.394
Punkte
234
Wenn man ein verschlüsseltes Volume anlegt, werden die Dateien mit dem Key (mit Salt) hier angelegt:
Code:
/usr/syno/etc/encvol/.../
Die Dateien dort sind:
Code:
/usr/syno/etc/encvol/.../autounlock.wkey
/usr/syno/etc/encvol/.../serial_record       (enthält die SN vom NAS)
/usr/syno/etc/encvol/.../vault_passwd.info
/usr/syno/etc/encvol/.../key_vault/xyz.wkey
/usr/syno/etc/encvol/.../key_vault/xyz_vp.wkey

Dreist wie ich war, habe ich die Dateien mit *.wkey gelöscht und das NAS neugestartet.
Ergebnis war ein wildes Piepen vom NAS und nach dem Einloggen der Hinweis, dass der Zustand vom Volume kritisch ist.
Dann hat man im Speichermanager zwei Möglichkeiten:
  • Eingabe vom Passwort, Volume wird gemountet, wobei dann der "Schlüsseltresor" zwingend repariert wird
    oder
  • Oder *.rkey-Datei hochladen, Volume wird gemountet, wobei dann der Schlüsseltresor nicht repariert wird, aber beim nächsten Neustart es wieder mit dem nicht gemounteten Volume endet
Fazit (für mich):
Ich werde auf die Volumenverschlüsselung verzichten und es wie die ganzen Jahre auch mit der Ordnerverschlüsselung machen.
 
  • Like
Reaktionen: ctrlaltdelete

Kaktus1911

Benutzer
Mitglied seit
16. Nov 2022
Beiträge
91
Punkte für Reaktionen
20
Punkte
58
Du angeblich ist die Ordnerverschlüsselungen genauso löchrig wie die Volumeverschlüsselung - ich kenn mich da zu wenig aus aber da war was mit es wird immer der selbe Seed zum generieren des PW genutzt und damit ist das alles leicht errechenbar - siehe anderer Thread .
 

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.555
Punkte für Reaktionen
1.394
Punkte
234
Bei der Ordnerverschlüsselung nutze ich nicht das (unsichere) System mit "Tresor" (Schlüsselmanager) im DSM, sondern die Entschlüsselung beim Neustart geschieht über ein Script, welches sich das Passwort bzw. einzelne Teile extern zusammensucht und zusammensetzt.

Da gibt es auch einen älteren Thread hier irgendwo im Forum, wo ich das beschrieben habe.
 
Zuletzt bearbeitet:

ctrlaltdelete

Benutzer
Sehr erfahren
Maintainer
Mitglied seit
30. Dez 2012
Beiträge
10.120
Punkte für Reaktionen
3.653
Punkte
414
  • Like
Reaktionen: peterhoffmann

peterhoffmann

Benutzer
Sehr erfahren
Mitglied seit
17. Dez 2014
Beiträge
5.555
Punkte für Reaktionen
1.394
Punkte
234
  • Like
Reaktionen: ctrlaltdelete

Kaktus1911

Benutzer
Mitglied seit
16. Nov 2022
Beiträge
91
Punkte für Reaktionen
20
Punkte
58
Ah - spannend - danke euch für den Input.

Damit gelten aber noch die selben Beschränkungen für verschlüsselte Ordner für zb. Zeichenanzahl - oder ist das damit auch gefixt?
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat