Hallo,
wir evaluieren derzeit eine Umstellung auf Proxmox im Enterprise-Bereich. Eine Verschlüsselung sämtlicher sensitiven Daten ist für uns unumgänglich. Ja, cold boot attacks sind uns bekannt, allerdings wollen wir die Hürden weiter erhöhen, im Falle eines physischen Diebstahls der Server.
In unserer Testinstallation sind die OSDs bereits verschlüsselt. Ich habe aber noch nicht herausgefunden, wo die eigentlichen Keys zum Entschlüsseln der OSDs abgelegt werden. Grundsätzlich möchten wir die Keys gerne nach einem Reboot händisch eingeben, damit diese nirgendwo lesbar auf einem physischen Speicher abgelegt werden.
Ablauf eines Neustarts wäre dann wie folgt:
1. Proxmox-Node bootet
2. Manuelle Key-Eingabe zum Entschlüsseln des OSD
3. Ceph OSD steht dem Pool zur Verfügung
BG
wir evaluieren derzeit eine Umstellung auf Proxmox im Enterprise-Bereich. Eine Verschlüsselung sämtlicher sensitiven Daten ist für uns unumgänglich. Ja, cold boot attacks sind uns bekannt, allerdings wollen wir die Hürden weiter erhöhen, im Falle eines physischen Diebstahls der Server.
In unserer Testinstallation sind die OSDs bereits verschlüsselt. Ich habe aber noch nicht herausgefunden, wo die eigentlichen Keys zum Entschlüsseln der OSDs abgelegt werden. Grundsätzlich möchten wir die Keys gerne nach einem Reboot händisch eingeben, damit diese nirgendwo lesbar auf einem physischen Speicher abgelegt werden.
Ablauf eines Neustarts wäre dann wie folgt:
1. Proxmox-Node bootet
2. Manuelle Key-Eingabe zum Entschlüsseln des OSD
3. Ceph OSD steht dem Pool zur Verfügung
BG