View previous topic :: View next topic |
Author |
Message |
sambatasse Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
Joined: 12 Mar 2004 Posts: 395 Location: bei Berlin
|
Posted: Fri Feb 03, 2006 11:48 pm Post subject: [DUP] maildir verschlüsseln |
|
|
Hallo
ich nutze Courier-imap mit Postfix usw alles fein.
Gibt es irgendeine Möglichkeit oder Ansatz denn Inhalt der maildir Verzeichnisses zu Schützen durch zb Verschlüsselung ?
Das mann über einen Mailclient per Imap Zugreifen kann aber nicht etwa der Root die Dateien einsehen kann.
Danke |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Haldir Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
Joined: 27 Sep 2002 Posts: 546
|
Posted: Sat Feb 04, 2006 2:00 am Post subject: |
|
|
Nein, es gibt da keinen Weg, wo Root nicht an die Daten kommen könnte.
Ein möglicher Weg es einigermaßen sicher zu machen, wäre Clientseitige Verschlüsselung (z.b. Imap empfängt plaintext Email in Inbox und plugin/script verschlüsselt die Emails dann in eine Ablagebox).
Damit wären zumindest deine Archiv emails "sicher".
Das ganze würde aber auch root nicht daran hindern alle Emails mitzuloggen, ich kenn ausm Stand auch keine fertige Lösung dafür.
Root kann so oder so immer alle Emails lesen, die plaintext durchs System laufen und das werden alle deine E-Mails tun, für vertrauliche Korrespondenz versuchs mit GnuPG, dafür müssen aber die Sender der Email die Email schon verschlüsseln, dann könnte Root sie auch nicht lesen. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
sambatasse Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
Joined: 12 Mar 2004 Posts: 395 Location: bei Berlin
|
Posted: Sat Feb 04, 2006 10:15 am Post subject: |
|
|
Das habe ich mir schon fast gedacht.
Dann muss ich halt einen andren Weg finden die eMail vom Chef zu archiviren.
Danke |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
l3u Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/535570295dff893c1fda6.png)
Joined: 26 Jan 2005 Posts: 2616 Location: Konradsreuth (Germany)
|
Posted: Sat Feb 04, 2006 12:23 pm Post subject: |
|
|
Du könntest das Verzeichnis, wo die Mails liegen, mit EncFS verschlüsseln. Dann kann auch root sie nicht einsehen. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Haldir Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
Joined: 27 Sep 2002 Posts: 546
|
Posted: Sat Feb 04, 2006 2:16 pm Post subject: |
|
|
Dann auch der Maildaemon nicht libby und wenn der Maildaemon mit den entsprechenden Rechten läuft kann auch root die Rechte kriegen.... |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
l3u Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/535570295dff893c1fda6.png)
Joined: 26 Jan 2005 Posts: 2616 Location: Konradsreuth (Germany)
|
Posted: Sat Feb 04, 2006 2:32 pm Post subject: |
|
|
Dann laß den User selber die Mails abholen |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xces Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/gallery/Monkey Island/Monkey_Island_-_Monkey.gif)
Joined: 11 Oct 2002 Posts: 515
|
Posted: Sat Feb 04, 2006 5:48 pm Post subject: |
|
|
Libby wrote: | Dann laß den User selber die Mails abholen |
-vv bitte...
Wenn du die Mails in einem verschlüsselten Container speicherst (z. B. ganze Partition mit loopAES oder dm-crypt verschlüsselt, oder durch die Nutzung von EncFS, TrueCrypt etc.), muss das Dateisystem lesbar eingehängt sein, damit der POP3-/IMAP-Daemon darauf zugreifen kann. Und wenn das Dateisystem eingehängt ist, kann auch root darauf zugreifen. So einfach ist das. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
think4urs11 Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/8534934054bad29b51e5fa.jpg)
Joined: 25 Jun 2003 Posts: 6659 Location: above the cloud
|
Posted: Sat Feb 04, 2006 6:04 pm Post subject: |
|
|
Die ganze Diskussion ist sowieso kein technisches sondern eher ein soziales Problem.
Entweder vertraue ich als Chef/Mitarbeiter meinem Administrator des Mailservers das er seinen Pflichten nachkommt - und dazu gehört auch und gerade das er nicht schnüffelt - oder eben nicht.
Schnüffelt er greift das Arbeitsrecht und dann gibts massiven Ärger (für ihn), allerdings auch für die Firma denn die muß sich einen neuen vertrauenswürdigeren Admin suchen.
Spätestens an dem Punkt an dem die (nicht via z.B. PGP verschlüsselte) Mail den Server verläßt oder von außen ankommt kann der Admin diese jederzeit mitlesen und sich sein privates Archiv anlegen. Daher kann man sich bei ansonsten vernünftigem Umfeld (beschränkter physischer Zugang zum Server, abgestuftes Berechtigungskonzept u.ä.) eine Verschlüsselung des Serververzeichnisses auch sparen.
Und Ende-Ende Verschlüsselung von Mails mag zwar in der Theorie funktionieren aber wie viele Firmen setzen das wirklich ein. Und wenn sie es tun - sind die zu dem System in meiner Firma kompatibel? Bei Privatleuten sieht es nicht viel besser aus...
und dieser Thread gehört ins Diskussionsforum _________________ Nothing is secure / Security is always a trade-off with usability / Do not assume anything / Trust no-one, nothing / Paranoia is your friend / Think for yourself |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
slick Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/155298905545589d9986ab5.gif)
Joined: 20 Apr 2003 Posts: 3495
|
Posted: Sat Feb 04, 2006 7:12 pm Post subject: |
|
|
Think4UrS11 wrote: | [...]und dieser Thread gehört ins Diskussionsforum |
Sehe ich (noch) nicht so. Erstmal wars eine normale Frage aus dem Bereich technischer Support. Erst wenn sich das jetzt zur Diskussion um soziale Probleme entwickelt gehört es dahin. |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
l3u Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/535570295dff893c1fda6.png)
Joined: 26 Jan 2005 Posts: 2616 Location: Konradsreuth (Germany)
|
Posted: Sat Feb 04, 2006 8:18 pm Post subject: |
|
|
Wenn aber der User selber die Mails abholt, dann kann er ja wohl vorher nen EncFS-Container einhängen, oder? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xces Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/gallery/Monkey Island/Monkey_Island_-_Monkey.gif)
Joined: 11 Oct 2002 Posts: 515
|
Posted: Mon Feb 06, 2006 12:23 am Post subject: |
|
|
Libby wrote: | Wenn aber der User selber die Mails abholt, dann kann er ja wohl vorher nen EncFS-Container einhängen, oder? |
Und genau in dem Moment kann root gemütlich die Mails kopieren. Die Mühe kannst du dir dann sparen... |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
slick Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/155298905545589d9986ab5.gif)
Joined: 20 Apr 2003 Posts: 3495
|
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|