
Use dropbear over wireguard.
dropbear를 wireguard 상에서 사용합니다.
커널 부팅 중, 암호화된 파티션이 마운트되기 전에 wireguard 네트워킹을 활성화합니다. 이것을 dropbear와 결합하면 키 자료를 저장하거나 원격 네트워크에 포트를 노출하지 않고도 완전히 암호화된 원격 부팅을 활성화할 수 있습니다. 인터넷 연결은 wireguard 서버 엔드포인트에 도달할 수 있는 연결만 있으면 됩니다.
일반적인 dropbear 연결과 DNS 확인을 사용하여 wireguard 엔드포인트를 찾을 수 있습니다. 이를 통해 본질적으로 모든 로컬 접근을 차단할 수 있는 완전히 암호화된 원격 관리 노드를 생성할 수 있습니다.
Linux에 대한 실무 지식. 네트워킹 및 Wireguard에 대한 이해.
설치는 make를 통해 지원됩니다. 내용을 다운로드하고, 추출하고, 구성한 다음 대상 머신에 설치합니다.
최신 릴리스를 내려받아 압축을 푸세요.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
configs/initramfs 파일에는 작동 중인 wireguard 연결을 기반으로 하는 변수가
포함되어 있습니다. 자세한 내용은
wg set man page을(를) 참조하여
추가 정보를 확인하십시오.
make install
⚠️
대부분의 설치에서는 현재 /boot를 암호화하지 않으므로 클라이언트
개인 키는 신뢰할 수 없음/손상됨으로 간주해야 합니다.
원격 잠금 해제에는 적절한 포트 차단이 포함된 별도의 point-to-point wireguard 네트워크를
사용하는 것이 좋습니다.
다음 방법 중 하나를 사용하여 initramfs를 재구축하세요:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manual build
reboot
정적 오류가 있으면 빌드가 중단됩니다. 잘못된 구성은 감지되지 않습니다. 물리적 접근이 가능한 동안 반드시 테스트하세요.
wireguard-initramfs는 dropbear와 결합하여 원격 네트워크를 제어할 필요 없이, 또는
해당 시스템의 공인 IP를 알 필요 없이 원격 시스템 잠금 해제를 활성화할 수 있습니다.
또한 SSH 연결이 시도되기 전에 암호화된
무신뢰 터널을 생성합니다.
dropbear가 모든 네트워크 인터페이스를 사용하도록 설정하여 원격 잠금 해제가 wireguard를 통해 먼저 작동하도록 하세요. 작동하면 wireguard 네트워크로만 제한하세요:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
2023-10-21 날짜의 이전 릴리스를 사용 중이라면 다음 명령으로 현재 프로젝트를 업데이트할 수 있습니다:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
어댑터 구성은 /etc/wireguard/initramfs.conf에 있으며
initramfs 구성은 /etc/wireguard/initramfs에 있습니다.
프로젝트 구조와 내용은 그대로 유지됩니다. 그러나 이제 전체 wireguard 어댑터 구성을 지원하므로 수동 검증이 필요합니다.
모두 환영합니다. 풀 리퀘스트를 제출하거나 버그를 신고해 주세요!
debian 패키징을 아시나요? 이 프로젝트를 위한 .deb 패키지를 만들어 보세요!