Verschl. Ordner mounten

rednag

Well-known member
Guten Abend zusammen,

ich habe auf meiner Synology DS1019+ einen verschl. Ordner.
Den Key will ich nicht auf der Syno speichern, da dies in meinen Augen die Verschüsselung ad absurdum führt.
Gibt es eine Möglichkeit diesen Ordner von einem PC mit einer Verknüpfung oder Script zu entsperren?
Jedesmal nach einem Neustart an DSM anmelden und dort zu machen wird auf Dauer lästig.
 
Solange klar ist, dass der verschlüsselte Ordner nur dann hilft, wenn Dir das Ding physikalisch jemand klaut... "könntest" Du natürlich mit einem anderweitig liegenden Script hingehen (via SSH) und den Ordner entschlüsseln (vermute ich mal einfach). Frage ist dann nur, ob das Passwort dann im Script hinterlegt ist (was auch wieder blöd wäre), oder ob Du es dann jedes mal händisch wieder eingeben möchtest :)

Liegt denn schon etwas wichtiges drin, oder ist das noch zum "rumspielen"?
 
Auch wenn die Einbruchmöglichkeit theoretisch besteht ist es unwahrscheinlich, daß NAS und PC geklaut werden.
Dann hab ich andere Probleme. Die Daten welche in dem Ordner liegen sind zwar nicht unersetzlich, aber es wäre sehr ärgerlich und zeitaufreibend das wieder herzustellen. Dachte so ganz einfach zwei Verknüpfungen; eine zum entsperren, die andere zum sperren. Aber ich merke schon, das dies "nicht einfach so" geht.
 
Mal abgesehen davon, das ich grad kein Script aus dem Ärmel schütteln kann, welches dir speziell für dein Vorhaben hilfreich sein könnte (wobei ich durchaus Scripte hier rumfliegen habe, die es dir ermöglichen, verschlüsselte Ordner einzuhängen und zu trennen) könntest du das Keyfile, um das es hier ja anscheinend geht, an einem anderen, dritten Ort ablegen. Bist du Besitzer eines Routers mit NAS Funktion, wie z.B. einer Fritzbox, könntest du das Keyfile z.B. dort ablegen, vom PC aus darauf zugreifen um damit wiederum den verschlüsselten Ordner auf der DS einzuhängen. Sicherlich kämen hier auch externe Ablageplätze wie eine Cloud oder ein Webserver in Betracht. So müsste ein böser Mensch alle drei Geräte einkassieren, um an deine Daten zu kommen. Bleibt nur die Frage, ob ein Dieb wirklich an deinen Daten interessiert ist, oder nur an der Hardware. Daten lassen sich zwar auch verkaufen, ob das bei einer Privatperson jedoch sehr lukrativ ist, wage ich mal zu bezweifeln. Von daher, immer die Kirche im Dorf lassen.

Frage ist dann nur, ob das Passwort dann im Script hinterlegt ist…
Im Keyfile befindet sich das eigentliche Passwort. Das Keyfile selbst wird durch eine Passphrase geschützt. Du musst im Script demnach die Passphrase im Klartext hinterlegen, worüber dann das Passwort für den verschlüsselten Ordner aus dem Keyfile ausgelesen wird. Man kann darüber streiten, welchen tieferen Sinn das hat, aber so ist das eigentliche Passwort zunächst nicht einsehbar.

Synology verwendet als Passphrase übrigens immer den selben String… man muss ihn nur kennen ;)
Aus diesem Grunde könnte man auch eine eigene Passphrase verwenden. Dann könntest du deinen verschlüsselten Ordner aber nicht mehr über den DSM direkt einhängen und trennen. Da ich das aber für sicherer halte, habe ich durchaus schon eigene Passphrasen verwendet.

Wie gesagt, ich kann heute Abend gerne mal schauen, wo ich solch ein Script rumfliegen habe und es gerne hier posten. An deine Bedürfnisse anpassen müsstest du es dann aber selbst.

Tommes
 
Zuletzt bearbeitet:
könntest du das Keyfile, um das es hier ja anscheinend geht, an einem anderen, dritten Ort ablegen. Bist du Besitzer eines Routers mit NAS Funktion, wie z.B. einer Fritzbox, könntest du das Keyfile z.B. dort ablegen

Ich habe eine Fritz!Box, der Sinn der Ablage erschließt sich mir allerdings nicht. Ob ich das Script vom Rechner oder Fritz!NAS ausführe dürfte doch nicht relevant sein. Es ist in meinem Szenario auch keine Tier 4 - Umgebung. :)

Synology verwendet als Passphrase übrigens immer den selben String
? Jeder der den hardcodierten String hat, kann über Umwegen das PW im Klartext auslesen? Und ich dachte hardcodiertes Zeugs gibts nur bei QNAP...

https://forum.heimnetz.de/threads/qnap-ransomware-deadbolt.377/post-5665

ich kann heute Abend gerne mal schauen, wo ich solch ein Script rumfliegen habe

Keine Eile mein Lieber. Ich hab sowieso noch das mit dem Remote-NAS auf der ToDo...
 
Ich habe eine Fritz!Box, der Sinn der Ablage erschließt sich mir allerdings nicht.
Du sollst auch nicht das Script dort ablegen, sondern das Keyfile. Du führst auf deinem PC das Script aus, das Script sucht auf dem FritzNAS nach dem Keyfile und öffnet damit dann den verschlüsselten Ordner auf deiner DS. So hast du Script, Keyfile und verschlüsselten Ordner voneinander getrennt. Praktisch habe ich das selbst aber noch nie probiert, sondern habe nur mit Keyfiles auf USB-Sticks rumexperimentiert.


Jeder der den hardcodierten String hat, kann über Umwegen das PW im Klartext auslesen?
Jein. Das war bis DSM 6 noch so. Wenn du dort z.B. auf deiner DS einen verschlüsselten Ordner angelegt hast, der beim starten der DS automatisch eingehängt werden soll… dann nutzte der DSM eine Standard-Passphrase um das Keyfile zu öffnen und das Passwort auszulesen, welches ebenfalls auf der DS gespeichert war. Mit DSM 7 und dem Schlüssel-Manager läuft das ein wenig anders, wobei ich zugeben muss, das ich diesbezüglich noch keine eigenen Erfahrungen gemacht habe. Liest man aber beispielsweise mal hier (auf die Schnelle gefunden), dann gibt es immer noch Sicherheitsprobleme. Am besten ist es daher, einen verschlüsselten Ordner manuell mit dem eigenen Passwort einzuhängen, oder ein eigenes Keyfile mit eigener Passphrase und eigenem Passwort zu verwenden. Aber wie gesagt… ich hab mir das genaue Vorgehen unter DSM 7 noch nicht näher angeschaut.

Keine Eile mein Lieber. Ich hab sowieso noch das mit dem Remote-NAS auf der ToDo...
Trifft sich gut… hab heute eh keine Lust mehr. ;)

Tommes
 

Zurzeit aktive Besucher

Keine Mitglieder online.

Letzte Anleitungen

Statistik des Forums

Themen
4.666
Beiträge
47.661
Mitglieder
4.312
Neuestes Mitglied
Harway2007
Zurück
Oben