
Use dropbear over wireguard.
Use dropbear sobre wireguard.
Habilita a rede wireguard durante a inicialização do kernel, antes que as partições criptografadas sejam montadas. Combinado com dropbear, isso pode permitir a inicialização remota TOTALMENTE CRIPTOGRAFADA sem armazenar material de chave ou expor portas na rede remota. Basta existir uma conexão com a Internet que possa alcançar o endpoint do servidor wireguard.
Conexões dropbear normais e resolução de DNS podem ser usadas para encontrar endpoints wireguard. Isso essencialmente permite a criação de um nó totalmente criptografado e gerenciado remotamente, com a capacidade de impedir todo acesso local.
Conhecimento prático de Linux. Compreensão de redes e Wireguard.
A instalação é suportada via make. Baixe, extraia e configure o conteúdo e instale na máquina de destino.
Obtenha o release mais recente e descompacte o tarball.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
O arquivo configs/initramfs contém variáveis baseadas na sua conexão wireguard
funcional. Consulte a
página de manual do wg set
para informações adicionais.
make install
⚠️
A maioria das instalações atualmente não criptografa /boot; portanto, a chave
privada do cliente deve ser considerada não confiável/comprometida. É
altamente recomendável usar uma rede wireguard ponto a ponto separada, com
bloqueio de portas adequado, para o desbloqueio remoto.
Reconstrua o initramfs usando qualquer um destes métodos:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manual build
reboot
Quaisquer erros estáticos interromperão a compilação. Configurações incorretas não serão detectadas. Certifique-se de testar enquanto ainda tem acesso físico à máquina.
O wireguard-initramfs pode ser combinado com dropbear para permitir o
desbloqueio remoto do sistema sem precisar ter controle sobre a rede remota ou
saber qual é o IP público desse sistema. Ele também cria um túnel criptografado
que não exige confiança antes que as conexões SSH sejam tentadas.
Defina o dropbear para usar todas as interfaces de rede para garantir que os desbloqueios remotos funcionem via wireguard primeiro. Depois, restrinja à rede wireguard assim que estiver funcionando:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Se você é um usuário de uma versão anterior, como a datada de 2023-10-21, pode atualizar seus projetos atuais executando:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
A configuração do adaptador está localizada em /etc/wireguard/initramfs.conf
e a configuração do initramfs está localizada em /etc/wireguard/initramfs.
Isso deve manter a estrutura e o conteúdo do seu projeto intactos; no entanto, a validação manual é necessária, pois configurações completas do adaptador wireguard agora são suportadas.
Todos são bem-vindos; envie um pull request ou abra um bug!
Conhece empacotamento Debian? Crie um pacote .deb para isso!