
Use dropbear over wireguard.
Usa dropbear sobre wireguard.
Habilita la red wireguard durante el arranque del kernel, antes de que se monten las particiones cifradas. Combinado con dropbear esto puede habilitar el arranque remoto TOTALMENTE CIFRADO sin almacenar material de claves ni exponer puertos en la red remota. Solo necesita existir una conexión a Internet que pueda alcanzar el endpoint del servidor wireguard.
Se pueden usar conexiones dropbear normales y resolución DNS para encontrar endpoints wireguard. Esto esencialmente permite la creación de un nodo totalmente cifrado administrado de forma remota, con la capacidad de impedir todo acceso local.
Conocimiento práctico de Linux. Comprensión de redes y Wireguard.
La instalación es compatible con make. Descarga, extrae y configura el contenido, e instala en la máquina de destino.
Obtén la última versión y descomprime el tarball.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
El archivo configs/initramfs contiene variables basadas en tu conexión wireguard que funciona. Consulta la página man de wg set para obtener información adicional.
make install
⚠️
La mayoría de las instalaciones no cifran actualmente /boot; por lo tanto, la clave privada del cliente debe considerarse no confiable/comprometida. Se recomienda encarecidamente utilizar una red wireguard punto a punto separada con un bloqueo de puertos adecuado para el desbloqueo remoto.
Reconstruye el initramfs para usarlo mediante cualquiera de estos métodos:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manual build
reboot
Cualquier error estático abortará la compilación. Las configuraciones incorrectas no se detectarán. Asegúrate de probar mientras aún tengas acceso físico a la máquina.
wireguard-initramfs se puede combinar con dropbear para permitir el desbloqueo remoto del sistema sin necesidad de controlar la red remota ni conocer la IP pública de ese sistema. También crea un túnel cifrado sin confianza antes de que se intenten las conexiones SSH.
Configura dropbear para que use todas las interfaces de red para garantizar que los desbloqueos remotos funcionen primero a través de wireguard. Luego restringe a la red wireguard una vez que funcione:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Si eres un usuario que usa una versión anterior, como la del 21-10-2023, puedes actualizar tus proyectos actuales ejecutando:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
La configuración del adaptador se encuentra en /etc/wireguard/initramfs.conf y la configuración de initramfs se encuentra en /etc/wireguard/initramfs.
Esto debería mantener intactos la estructura y el contenido de tu proyecto; sin embargo, se requiere una validación manual, ya que ahora se admiten configuraciones completas del adaptador wireguard.
Todas son bienvenidas. ¡Envía un pull request o abre un error!
¿Sabes cómo empaquetar para Debian? ¡Crea un paquete .deb para esto!