
Используйте dropbear поверх wireguard.
Использование dropbear через wireguard.
Обеспечивает работу сети wireguard во время загрузки ядра, до монтирования зашифрованных разделов. В сочетании с dropbear это позволяет ПОЛНОСТЬЮ ЗАШИФРОВАННУЮ удалённую загрузку без хранения ключевого материала или открытия портов в удалённой сети. Достаточно наличия подключения к Интернету, которое может достичь конечной точки сервера wireguard.
Обычные подключения dropbear и разрешение DNS могут использоваться для поиска конечных точек wireguard. По сути, это позволяет создать полностью зашифрованный удалённо управляемый узел с возможностью предотвращения любого локального доступа.
Практические знания Linux. Понимание сетей и Wireguard.
Установка поддерживается через make. Скачайте, распакуйте и настройте содержимое, затем установите на целевой машине.
Возьмите последний релиз и распакуйте архив.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
Файл configs/initramfs содержит переменные, основанные на вашем рабочем соединении wireguard. Дополнительную информацию см. в man-странице wg set.
make install
⚠️
В большинстве установок /boot в настоящее время не шифруется; поэтому закрытый ключ клиента следует считать недоверенным/скомпрометированным. Настоятельно рекомендуется использовать отдельную сеть wireguard типа «точка-точка» с надлежащей блокировкой портов для удалённой разблокировки.
Пересоберите initramfs любым из этих способов:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Ручная сборка
reboot
Любые статические ошибки прервут сборку. Ошибки конфигурации не будут обнаружены. Обязательно протестируйте, пока у вас ещё есть физический доступ к машине.
wireguard-initramfs можно комбинировать с dropbear для удалённой разблокировки системы без необходимости контролировать удалённую сеть или знать публичный IP этой системы. Он также создаёт зашифрованный тоннель без доверия до того, как будут установлены SSH-подключения.
Настройте dropbear на использование всех сетевых интерфейсов, чтобы удалённая разблокировка сначала работала через wireguard. Затем ограничьте его сетью wireguard, когда всё заработает:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Если вы используете предыдущий релиз, например, от 2023-10-21, вы можете обновить свои текущие проекты, выполнив:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
Конфигурация адаптера находится в /etc/wireguard/initramfs.conf, а конфигурация initramfs — в /etc/wireguard/initramfs.
Это должно сохранить структуру и содержимое вашего проекта; однако требуется ручная проверка, поскольку теперь поддерживаются полные конфигурации адаптеров wireguard.
Все приветствуются: отправляйте pull request или открывайте баг!
Разбираетесь в Debian-пакетах? Создайте .deb-пакет для этого!