ubuntuusers.de

ecryptfs

Dieser Artikel wurde für die folgenden Ubuntu-Versionen getestet:

ecryptfs.png

Das Paket ecryptfs-utils bietet eine sehr einfache Möglichkeit, entweder einen einzelnen Ordner (in der Regel ~/Private) innerhalb eines "unverschlüsselten" Homeverzeichnisses oder das gesamte Homeverzeichnis (/home/BENUTZERNAME/) eines Benutzers zu verschlüsseln. Die Ent- bzw. Verschlüsselung geschieht dabei automatisch beim An-/Abmelden des Benutzers.

Arbeitsweise

Die bei ecryptfs-utils verwendete Verschlüsselung belässt die verschlüsselten Daten auf dem jeweiligen Datenträger und ent- bzw. verschlüsselt jede Datei zeitnah, sobald man auf diese zugreift:

Es wird nur das, was im Dateimanager angezeigt wird, auch entschlüsselt. In gleicher Weise wird jede Veränderung zeitnah auf den Datenträger in verschlüsselter Form zurück übertragen. Das bedeutet, dass bei einem "Crash" auch nur maximal die gerade in Bearbeitung befindliche Datei beschädigt wird (oder auch nur Teile davon – je nachdem, wie die automatische Sicherung eingestellt ist).

Die (als Standard) eingesetzte Passphrase ist ein 128-bit-AES-Schlüssel, der in der Datei ~/.ecryptfs/wrapped-passphrase abgelegt wird. Diese Passphrase wiederum wird mit dem Anmelde-Passwort verschlüsselt ("salted") und ist somit vor einem einfachen Zugriff geschützt. Für den Datenzugriff durch die Kernel-Routinen wird die entschlüsselte Passphrase im RAM-Bereich an geeigneter Stelle und Form nach dem Einloggen abgelegt und beim Ausloggen unbrauchbar unkenntlich überschrieben.

Detaillierte Informationen zu ecryptfs-utils befinden sich in drei Unterartikeln. Die in diesen Artikeln verwendeten Begriffe sind wie folgt definiert:

  • "Benutzername" - Es ist die jeweils verwendete Bezeichnung des Benutzers einzusetzen, wie dieser zur Anmeldung verwendet wird.

  • "Login-Passwort" - Es ist die Zeichenfolge zu verwenden, mit der sich der Benutzer autorisiert/anmeldet.

  • "Passphrase" - Eine Zeichenfolge, die benutzt wird, die Daten auf dem Datenträger zu verschlüsseln.

Achtung!

Daten im "verschlüsselten" Bereich sind, sobald der jeweilige Benutzer sich angemeldet hat, auch prinzipiell von anderen Nutzern oder Anwendungen lesbar. Falls dies nicht gewünscht ist, sind die Rechte entsprechend zu setzen.

Soll das bestehende Login-Passwort eines Benutzers gewechselt werden, so ist es zwingend erforderlich, zeitnah auch die Datei ~/.ecryptfs/wrapped-passphrase anzupassen. Siehe dazu Passwort ändern.

ecryptfs/Einrichten/preferences.png

Datenstruktur

Falls es mal Probleme gibt, dann werden in dem separaten Artikel die Datenrettung beschrieben sowie weitere Hinweise zur Datenstruktur aufgezeigt.

Intern

Diese Revision wurde am 8. Juli 2015 14:37 von frustschieber erstellt.
Die folgenden Schlagworte wurden dem Artikel zugewiesen: Sicherheit, Verschlüsselung