geli vs gbde för kryptering och behövs UPS? (FreeBSD)

Permalänk
Medlem

geli vs gbde för kryptering och behövs UPS? (FreeBSD)

Planerar att bygga en ordentlig filserver nästa vecka. Har bestämt mig för att använda FreeBSD (såklart!). Tänkte köra Vinum för slå ihop flera diskar och köra mirroring. Jag vill även ha transparent kryptering av filsystemet. Så vad är det som gäller geli eller gbde? Om geli vilken alg för kryptering är bästa valet med tanke på säkerhet? (Hastigheten är inte jätte viktig).

Det blir lätt problem med med diskar när strömmen går, inte minst om de är krypterade. Tänkte att man kanske skull införskaffa en UPS som kan stänga ner datorn fint när/om detta inträffar. Men nu är det så att jag skulle ha mirroring, är jag då verkligen i behov av en UPS?

Permalänk

Re: geli vs gbde för kryptering och behövs UPS? (FreeBSD)

Citat:

Ursprungligen inskrivet av Vijjje
Tänkte köra Vinum för slå ihop flera diskar och köra mirroring.

Om du ska köra 6.x/7.x (vilket jag verkligen hoppas att du ska göra) så bör du kolla på gmirror eller graid3. graid5 finns även som en patch, men inte i CVS än. vinum, eller gvinum som det egentligen heter numera, saknar fortfarande mycket funktionalitet efter det att GEOM-ifierades.

Citat:

Ursprungligen inskrivet av Vijjje
Jag vill även ha transparent kryptering av filsystemet. Så vad är det som gäller geli eller gbde?

geli.

Visa signatur

"Linux is good because it keeps people out of real kernels"

Permalänk
Medlem

Satt och hoppades på ett svar från dig Kent-Mustafa :). Skall kolla närmare på det du nämnde, tack.

Varför är det geli som gäller?

Permalänk
Citat:

Ursprungligen inskrivet av Vijjje
Varför är det geli som gäller?

Kort och gott: geli är nyare. gbde är inte på något sätt kass, inte vad jag vet iallafall, men i och med introduktionen av geli i 6.x så hamnade fokus där istället. Dessutom är geli rätt lätt att jobba med.

Visa signatur

"Linux is good because it keeps people out of real kernels"

Permalänk
Medlem

Har personligen kört GBDE i ett längre tag nu (sedan 5.3 om jag minns rätt), väldigt logiskt och lätt att handskas med men det har ett par nackdelar som GELI sägs råda bot på. T.ex. saknar du möjlighet till krypterad root-partition. Du har bara 128-bit AES att välja på och som jag förstår det finns det även ett par designsvagheter. Utöver det har jag upplevt prestandaproblem i samband med rtorrent, små hängningar som varar i mellan 20sec och 2min.

UPS är nästan ett måste hur du än gör, har förlorat flera hundra GB pga strömavbrott. Vet inte om det var specifikt GBDE som var skället till att filsystemet inte gick att rädda men nedanstående text får mig att tro det.

Saxat från Wikipedia:
[...]Using a different key for each write also introduces a significant CPU overhead, as most block ciphers use key-specific precomputations, and makes disk updates non-atomic since the keys are written separately from the data. As a result, data loss can occur on unexpected power drops, even when used with journaling file systems.[...]

Just nu väntar jag bara på att ZFS ska bli stabilt nog för prime time och sen byter även jag upp mig till GELI (framtidsdrömmen om GELI + ZFS + RAIDZ <3 <3).

P.S: Det finns även ett par fel om GBDE i handboken om Encrypting Disk Partitions, du ska absolut inte använda dig av adXsYc, resulterar i massa fel, istället skapa adXsYa med en offset av 16 sektorer, kolla man för mer info.

Lycka till!

Visa signatur

qw q b