DSM 7.2 Verschlüsselung von einem Volume / freizügiger Schlüsseltresor

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

peterhoffmann

Benutzer
Sehr erfahren
Registriert
17. Dez. 2014
Beiträge
6.057
Reaktionspunkte
1.858
Punkte
254
Hallo,

hat jemand schon Erfahrungen mit dem Verschlüsseln von ganzen Volumes gemacht?

Beim Anwählen der Verschlüsselung vom Volume muss man zwingend den "Schlüsseltresor" auswählen.
Der Schlüsseltresor lässt sich nach dem Verschlüsseln vom Volume auch nicht mehr deaktivieren.

Beim Neustart ist das Volume sofort wieder eingehängt, sprich das System bedient sich beim freizügigen Schlüsseltresor. Das vergebene Passwort wird nirgends abgefragt.

Wo soll da ein Schutz sein, wenn das System den Schlüssel hat, man ihm den Schlüssel auch nicht wegnehmen kann und bei jedem Neustart das Volume sofort eingehängt wird?
 
Wenn man ein verschlüsseltes Volume anlegt, werden die Dateien mit dem Key (mit Salt) hier angelegt:
Code:
/usr/syno/etc/encvol/.../
Die Dateien dort sind:
Code:
/usr/syno/etc/encvol/.../autounlock.wkey
/usr/syno/etc/encvol/.../serial_record       (enthält die SN vom NAS)
/usr/syno/etc/encvol/.../vault_passwd.info
/usr/syno/etc/encvol/.../key_vault/xyz.wkey
/usr/syno/etc/encvol/.../key_vault/xyz_vp.wkey

Dreist wie ich war, habe ich die Dateien mit *.wkey gelöscht und das NAS neugestartet.
Ergebnis war ein wildes Piepen vom NAS und nach dem Einloggen der Hinweis, dass der Zustand vom Volume kritisch ist.
Dann hat man im Speichermanager zwei Möglichkeiten:
  • Eingabe vom Passwort, Volume wird gemountet, wobei dann der "Schlüsseltresor" zwingend repariert wird
    oder
  • Oder *.rkey-Datei hochladen, Volume wird gemountet, wobei dann der Schlüsseltresor nicht repariert wird, aber beim nächsten Neustart es wieder mit dem nicht gemounteten Volume endet
Fazit (für mich):
Ich werde auf die Volumenverschlüsselung verzichten und es wie die ganzen Jahre auch mit der Ordnerverschlüsselung machen.
 
  • Like
Reaktionen: ctrlaltdelete
Du angeblich ist die Ordnerverschlüsselungen genauso löchrig wie die Volumeverschlüsselung - ich kenn mich da zu wenig aus aber da war was mit es wird immer der selbe Seed zum generieren des PW genutzt und damit ist das alles leicht errechenbar - siehe anderer Thread .
 
Bei der Ordnerverschlüsselung nutze ich nicht das (unsichere) System mit "Tresor" (Schlüsselmanager) im DSM, sondern die Entschlüsselung beim Neustart geschieht über ein Script, welches sich das Passwort bzw. einzelne Teile extern zusammensucht und zusammensetzt.

Da gibt es auch einen älteren Thread hier irgendwo im Forum, wo ich das beschrieben habe.
 
Zuletzt bearbeitet:
  • Like
Reaktionen: peterhoffmann
  • Like
Reaktionen: ctrlaltdelete
Ah - spannend - danke euch für den Input.

Damit gelten aber noch die selben Beschränkungen für verschlüsselte Ordner für zb. Zeichenanzahl - oder ist das damit auch gefixt?
 
Interessante Diskussion - der ich aus Gründen eher akademisch folge. Liegt an meiner Motivation:

Volumeverschlüsselung, damit die Daten nach dem Ausfall eines Laufwerks sicher sind und ohne weiteren Aufwand entsorgt werden kann.

Ordnerverschlüsselung, soweit Daten zum Beispiel aus meiner freiberuflichen Tätigkeit geschützt werden müssen.

Ein großer Teil des Datenbestands sind TimeMachine Backups - die verschlüssele ich an der Quelle.

Für weitergehende Maßnahmen sehe ich keinen Grund. Für einen Proof of Concept fehlt mir der Ehrgeiz.

Wer eine Volumenverschlüsselung bei einer bestehenden Installation neu aufsetzen will, sollte es als Chance sehen: Ab und an ein Backup-Restore hält frisch und beweglich 😇
 
  • Like
Reaktionen: Kaktus1911

Additional post fields

 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat