#!/coding/blatt
Sammelsurium mit Schwerpunkten Linux & IT-Sicherheit

Schlagwort: IT-Sicherheit

OpenWrt: Logs via syslog im RFC5424-Format an Grafana Alloy und Loki senden

Um die Logs meines OpenWrt-Routers auszuwerten, sende ich die Log-Einträge mittels syslog an Grafana Alloy. Alloy verarbeitet diese und sendet sie weiter an Grafana Loki, um sie dann mittels Grafana auszuwerten. Standardmäßig sendet OpenWrt die Log-Einträge anscheinend aber nur im RFC3164-Format. Für die Verarbeitung mit Alloy wollte ich diese aber im RFC5424-Format haben. Um das zu erreichen, kann man bspw. syslog-ng verwenden. Für OpenWrt gibt es ein entsprechendes Paket im offiziellen OpenWrt-Repository. Da ich auf meinem Homelab-Server aber syslog-ng sowieso bereits laufen habe, wollte ich es nicht unnötig auf meinem OpenWrt-Router installieren. Deshalb sende ich nun einfach die OpenWrt RFC3164-Log-Einträge an syslog-ng meines Homelab-Servers, der sie dann im RFC5424-Format an Alloy weiterreicht. Was ich dafür tun musste, erfahrt ihr in folgendem Beitrag

Weiterlesen

OpenCloud: Authelia als OIDC-Provider für SSO einrichten

In meinem Homelab nutze ich OpenCloud als Dateimanagementlösung zum einfachen Verwalten und Synchronisieren meiner Dateien zwischen meinen verschiedenen Endgeräten als auch zum Teilen mit meiner Familie. Da ich ich mehrere Services selber hoste und mich nicht bei jedem Service separat anmelden möchte, nutze ich Authelia als Single-Sign-On (SSO)-Lösung. OpenCloud unterstützt diesbzgl. die Authentifizierung mittels eines externen OpenID Connect Identity Provider (IDP). Leider ist die Dokumentation zu diesem Thema derzeit noch recht spärlich und definitiv ausbaufähig. Mit ein wenig "Trial and Error" und durchforsten von GitHub-Issues habe ich nun aber eine funktionierende Konfiguration gefunden, so dass die Authentifizierung mittels Authelia für alle Plattformen (Web, Desktop, Android und iOS) funktioniert.

Weiterlesen

Arch Linux: LUKS-voll-verschlüsseltes System beim Booten per SSH entsperren (mittels systemd und Dropbear)

Nachdem ich meinen Homelab-Server auf Arch Linux umgestellt habe, wollte ich wie zuvor bei Debian mein mit LVM on LUKS voll-verschlüsseltes System per SSH entsperren können. Erste Anlaufstelle war für mich wie immer das Arch-Linux-Wiki. Die im Wiki vorgestellten Lösungen verwenden jedoch zum gegenwärtigen Zeitpunkt alle min. ein Paket aus dem Arch User Repository (AUR). Aus Sicherheitsgründen versuche ich, wenn möglich, AUR-Pakete zu vermeiden. Nach etwas Recherche habe ich dann eine Lösung mithilfe des Pakets mkinitcpio-systemd-tool in Verbindung mit dem SSH-Server Dropbear gefunden. Welche Schritte diesbzgl. zum Einrichten nötig sind, findet ihr im folgenden Beitrag.

Weiterlesen

Tails: Live-USB-Stick mit eigenen Secure-Boot-Keys booten

Ab und an nutze ich Tails und boote es von einem USB-Stick. Mein Rechner läuft jedoch mit aktiviertem UEFI Secure Boot in Verbindung mit eigenen Schlüsseln bzw. Keys. Aus diesem Grund führt mein System die von Tails bereitgestellte EFI-Bootdatei nicht aus, da diese nicht mit meinem DB-Key signiert ist. Anstatt nun aber die Sicherheitskette aufzubrechen und einfach temporär Secure Boot zu deaktivieren, signiere ich einfach die entsprechende EFI-Bootdatei. Das ganze lässt sich relativ leicht bewerkstelligen.

Weiterlesen

systemd-sbsign: Alternative zu sbsign (sbsigntools)

Bisher habe ich zum Signieren von EFI-Dateien bzw. Unified Kernel Images (UKIs) immer sbsign (im Paket sbsigntools enthalten) eingesetzt. Mittlerweile bietet systemd seit Version 257 mit systemd-sbsign aber auch eine gleichwertige Alternative. Da ich selbst sowieso systemd-ukify zum Erstellen von Unified Kernel Images verwende, nutze ich nun systemd-sbsign zum Signieren der UKIs mit meinem eigenen UEFI-Secure-Boot-Schlüssel.

Weiterlesen