Unterschiede
Hier werden die Unterschiede zwischen zwei Versionen angezeigt.
Beide Seiten der vorigen RevisionVorhergehende ÜberarbeitungNächste Überarbeitung | Vorhergehende Überarbeitung | ||
de:services:storage_services:backup:tsm:anleitungen:tls [2022/03/31 09:47] – [TLS für die Serverkommunikation] bnachtw | de:services:storage_services:backup:tsm:anleitungen:tls [2022/05/27 09:39] (aktuell) – [Client-Side-Verschlüsselung einrichten] bnachtw | ||
---|---|---|---|
Zeile 1: | Zeile 1: | ||
+ | ====== Verschlüsselung und TSM====== | ||
+ | <WRAP center round tip 90%> | ||
+ | Mit der Umsetzung des Prinzips " | ||
+ | * die Kontroll-Sessions (z.B. Knotennamen + Password, Dateilisten) werden TLS-verschlüsselt (siehe auch die WICHTIG-Box) | ||
+ | * die Übertragung der eigentlichen Backupdaten erfolgt weiterhin unverschlüsselt. | ||
+ | |||
+ | Letztendlich werden damit die Vorteile aus Transport- und Client-Verschlüsselung kombiniert und wir bleiben daher bei der bisherigen Empfehlung, die Datenverschlüsselung anstelle der SSL/ | ||
+ | * Die Daten sind auf dem **gesamten** Weg vom Client bis zum Band verschlüsselt | ||
+ | * seitens der GWDG besteht **keine** Möglichkeit, | ||
+ | * Es gibt keine zusätzliche Rechenlast auf dem TSM-Server. | ||
+ | |||
+ | Allerdings gibt es auch ein paar Nachteile: | ||
+ | * Der Schlüssel liegt beim Nutzer, geht dieser verloren, kann seitens der GWDG keine Hilfestellung gegeben werden. | ||
+ | * Die Kompression der verschlüsselten Daten durch die Bandlaufwerke ist um ca. 10% weniger effektiv, es werden etwas mehr Bänder benötigt. | ||
+ | * DeDuplikation ist für verschlüsselte Daten kaum effektiv nutzbar -- diese Technik kommt aber bei der GWDG (bisher) nicht zum Einsatz. | ||
+ | |||
+ | Umgekehrt verhielte es sich bei der ausschließlichen Nutzung von SSL/TLS als Transportverschlüsselung. | ||
+ | |||
+ | Vorteile: | ||
+ | * Unverschlüsselte Daten können auch seitens der GWDG **auf expliziten Auftrag des Nutzers** restored werden. | ||
+ | * Kompression und DeDuplikation arbeiten besser. | ||
+ | |||
+ | Nachteile: | ||
+ | * Die Daten liegen unverschlüsselt und damit //nur// durch die üblichen IT-Sicherheitsmaßnahmen der GWDG geschützt auf den SP-Servern. | ||
+ | * Teilweise erhebliche Rechenlast für die Ver- bzw. Entschlüsselung der Daten. | ||
+ | </ | ||
+ | <WRAP center round important 90%> | ||
+ | Leider gab es mit den TSM-Servern bis Version 8.1.4 Probleme mit dem Einspielen der Zertiftkate. Daher gibt es seit Version 8.1.5 //TOFU//, also // | ||
+ | |||
+ | Die ganze Wahrheit ist aber, dass es zum einen trotzdem nicht immer funktioniert und es zum zweiten auch Konstellationen mit mehreren Knoten/ | ||
+ | |||
+ | Wir haben daher die Zertifikate aller GWDG-TSM-Server in unserem GitLab veröffentlicht. Außerdem liegen dort Anleitungen zum Prüfen der bereits installierten Zertifikate und zum manuellen Installieren und Löschen von TSM-Zertifikaten. | ||
+ | |||
+ | [[https:// | ||
+ | </ | ||
+ | ===== Transportverschlüsselung einrichten ===== | ||
+ | Wie zuvor geschrieben, | ||
+ | Sollte dies nicht der Fall sein, müssen Sie manuell installiert werden. Die Anleitungen für Linux und Windows befinden sich im GWDG-GitLab bei den Zertifikaten: | ||
+ | ===== Client-Side-Verschlüsselung einrichten ===== | ||
+ | Die Verschlüsselung im Client wird über entsprechende Einträge in der '' | ||
+ | * '' | ||
+ | * '' | ||
+ | * '' | ||
+ | <WRAP center round info 90%> | ||
+ | Beispiel für Linux in der '' | ||
+ | < | ||
+ | * irgendwelche sonstige Optionen | ||
+ | VIRTUALMOUNTPOINT /etc | ||
+ | INCLUDE.ENCRYPT /* | ||
+ | INCLUDE.ENCRYPT /etc/* | ||
+ | INCLUDE.ENCRYPT /home/* | ||
+ | * irgendwelche weiteren Optionen | ||
+ | </ | ||
+ | </ | ||
+ | <WRAP center round info 90%> | ||
+ | Beispiel für Windows in der '' | ||
+ | < | ||
+ | * irgendwelche sonstige Optionen | ||
+ | INCLUDE.ENCRYPT C:\* | ||
+ | INCLUDE.ENCRYPT D:\* | ||
+ | INCLUDE.ENCRYPT \\192.168.0.1\irgend-ein-netzlaufwerk-das-gesichert-wird\* | ||
+ | * irgendwelche weiteren Optionen | ||
+ | </ | ||
+ | </ | ||
+ | |||
+ | |||
+ | |||
+ | |||
+ | |||