
Use dropbear over wireguard.
Dropbear über Wireguard nutzen.
Ermöglicht Wireguard-Netzwerkbetrieb während des Kernel-Bootvorgangs, bevor verschlüsselte Partitionen gemountet werden. In Kombination mit dropbear kann dies einen VOLLSTÄNDIG VERSCHLÜSSELTEN Remote-Boot ermöglichen, ohne Schlüsselmaterial zu speichern oder Ports im entfernten Netzwerk zu öffnen. Es muss lediglich eine Internetverbindung bestehen, die den Wireguard-Server-Endpoint erreichen kann.
Normale Dropbear-Verbindungen und DNS-Auflösung können verwendet werden, um Wireguard- Endpoints zu finden. Dies ermöglicht im Wesentlichen die Erstellung eines vollständig verschlüsselten, remote verwalteten Knotens mit der Möglichkeit, jeglichen lokalen Zugriff zu verhindern.
Grundlegende Linux-Kenntnisse. Verständnis von Netzwerk und Wireguard.
Die Installation wird über make unterstützt. Inhalte herunterladen, entpacken und konfigurieren und auf dem Zielrechner installieren.
Die neueste Version holen und das Tarball entpacken.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
Die Datei configs/initramfs enthält Variablen, die auf deiner funktionierenden Wireguard-
Verbindung basieren. Weitere Informationen findest du in der
wg set Manpage.
make install
⚠️
Die meisten Installationen verschlüsseln /boot derzeit nicht; daher sollte der Client-
Private-Key als nicht vertrauenswürdig/kompromittiert betrachtet werden. Es wird
dringend empfohlen, ein separates Point-to-Point-Wireguard-Netzwerk mit ordnungsgemäßer
Portblockierung für das Remote-Unlock zu verwenden.
Das Initramfs mit einer der folgenden Methoden neu erstellen:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manueller Build
reboot
Statische Fehler brechen den Build ab. Fehlkonfigurationen werden nicht erkannt. Teste unbedingt, solange du noch physischen Zugriff auf die Maschine hast.
wireguard-initramfs kann mit Dropbear kombiniert werden, um das Remote-Entsperren des
Systems zu ermöglichen, ohne die Kontrolle über das entfernte Netzwerk zu benötigen oder
die öffentliche IP des Systems zu kennen. Es erstellt außerdem einen verschlüsselten
No-Trust-Tunnel, bevor SSH-Verbindungen versucht werden.
Setze Dropbear so, dass alle Netzwerkschnittstellen verwendet werden, um sicherzustellen, dass Remote-Unlocks zunächst über Wireguard funktionieren. Beschränke es anschließend auf das Wireguard-Netzwerk, sobald es funktioniert:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Wenn du eine frühere Version verwendest, z. B. die vom 2023-10-21, kannst du deine aktuellen Projekte aktualisieren, indem du Folgendes ausführst:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
Die Adapter-Konfiguration befindet sich in /etc/wireguard/initramfs.conf und die
Initramfs-Konfiguration in /etc/wireguard/initramfs.
Dadurch sollten deine Projektstruktur und Inhalte erhalten bleiben; eine manuelle Validierung ist jedoch erforderlich, da vollständige Wireguard-Adapter-Konfigurationen jetzt unterstützt werden.
Alle sind willkommen, bitte reiche einen Pull-Request ein oder melde einen Fehler!
Kannst du Debian-Pakete bauen? Erstelle ein .deb-Paket dafür!