Ich kann nun bestätigen, dass Filevault in Kombination mit Carbon Copy Cloner für unsere Zwecke sehr gut geeignet ist. Nicht getestet mit Pegasus RAID, habe ich auch nicht vor, halte ich für risky vor allem bei späterem Festplattenwechsel.
Der Ablauf der Verschlüsselung ist immer der gleiche. Auf der Quelle ist hierbei Filevault bereits aktiviert und die Konvertierung der Quelle ist abgewartet worden und erfolgreich abgeschlossen. Zudem hat man Zollsoft wegen der geänderten UDID angerufen und einstellen lassen. Also nochmal: FileVault ändert am Server die UDID Tomedo startet nicht mehr ohne das neue setzen der UDID durch Zollsoft!
- in CCC RecoveryHD am Klon erstellen ohne diese verweigert Filevault die Verschlüsselung. Findet CCC keine Recovery HD verlangt es nach Neuinstallation von OSX.
- Neustart auf dem Klon (gedrückte Alt-Taste beim Boot. Wenn das Laufwerk/Klon nicht nach 2 Minuten erscheint, USB Kabel herausziehen und nach 5 Sekunden wieder einstecken, wieder max 2 Minuten warten). Einige USB Gehäuse booten nicht an jedem Fach wie die IcyBox nur bay 2) . OSX meldet sich, der Schlüsselbund ist ungültig, absolut normal da andere Festplatte, mit Passwort zurücksetzen. Es erfolgen abfragen nach den Passworten der anderen verschlüsselten Laufwerke, die bleiben schön zu. Dropbox, wenn installiert, startet nicht mehr, auch normal, abbrechen und dropbox im Leistenmenu beenden. CCC meldet sich da es erkennt, dass man sich auf einem Klon befindet und deaktiviert alle Backups, das wird bestätigt. Tomedo startet dank der UDID Prüfung nicht und macht endlich auch keine Backups in diesem Zustand, das Servertool beenden, OSX Server beenden. In den Systemsteuerungen Sicherheit Filevault aktivieren.
- Klon startet neu um Filevaultverschlüsselung zu beginnen, wieder mit gedrückter alt Taste sicher gehen, dass der Klon gebootet wird. Wieder Programme die man nicht braucht beenden, Server OSX und Tomedo stoppen. Die Verschlüsselung beginnt und kann in Systemsteuerung/Sicherheit beobachtet werden. USB 2 dauert das Tage, 1GB USB3 etwa 12-18 Stunden.
- Nach Abschluss der Verschlüsselung auf der Quelle neu starten mit gedrückter Alt-Taste beim Boot. OSX verlangt nach dem Passwort des neuen Klons, dieser wird im Schlüsselbund gespeichert.
- CCC hängt den Klon ein und aus wie zuvor und verschlüsselt nun die geschriebenen Daten.
- Mit Tinker Tool Systems (muss gekauft werden) wird der Klon unter system/Volumes von der automatischen Aktivierung ausgeschlossen. Der Klon wird nicht mehr beim Boot der Quelle angezeigt und ist auch bei Neustart in Sicherheit.
- Bootlaufwerk in Systemsteuerung/Startvolume kontrolieren. Am besten immer das Laufwerk auf dem man gerade gebootet hat und lieber mit der Alt-Taste beim boot arbeiten um immer zu wissen wo, auf welchem Klon, man gerade ist.
Nicht vergessen damit System wasserdicht ist:
- Rechtsklick auf Tomedo-Backup Laufwerke und verschlüsseln. Bringt wie gesagt nur was wenn auf der Quelle Filevault läuft, also die Quelle auch verschlüsselt ist.
- Auf Timemachine Verschlüsselung aktivieren wenn Timemachine Backups gemacht werden. Vorsicht, alte Backups werden dann gelöscht und Timemachine beginnt neu mit Backupzeit = 0.
- Clienten und deren Backups mit obiger Methode verschlüsseln
- Entfernte Backups über Internet ebenfalls verschlüsseln. Synology, Lima etc. (nicht getestet)
- Alte Backups in irgendwelchen Schubladen suchen, verschlüsseln/zerstören.
Bitte vorsichtig durchführen auch wenn CCC und Tomedo Sicherheitseinrichtungen haben. Klappt eine Verschlüsselung nicht sind die Daten futsch. Vor Verschlüsselung der Quelle sollte man ein funktionierendes bootbares Backup haben (testen) Ist mir kein einziges mal passiert und ich habe bereits etwa 10 Platten verschlüsselt. Man kann die Verschlüsselung durch einen Neustart sogar pausieren und später weitermachen. Am besten mit ihrem EDV-Fachmann/Techniker. Auf jeden Fall muss jemand den Überblick über die Festplatten behalten. Letzte Warnung: das ganze ist sehr Zeitintensiv und je nach Anzahl der Backups wird der Techniker sehr oft vorbeikommen die Verschlüsselung ist also teuer wenn sie es nicht selbst machen.
Meiner Meinung nach ist dir größte Gefahr beim korrekten einrichten von Carbon Copy cloner. Die Quelle steht IMMER links und niemals rechts. Steht CCC, ist es eigentlich nur noch ein Geduldsspiel.
Der Betreiber ist verantwortlich, ich übenehme keine Verantwortung für ihre Daten!