Am Android Tablet oder Telefon mit LineageOS für Privatsphäre sorgen. (Teil 2)

LineageOS, ein alternatives Android Betriebssystem für Tablet und Telefon!

LineageOS ist ein Betriebssystem für Smartphones und Tabletcomputer. Es ist eine Modifizierung des von Google entwickelten freien Betriebssystems Android und der Nachfolger des eingestellten Custom-ROMs CyanogenMod. LineageOS ist Freie Software und wird von einer Gemeinschaft Freiwilliger entwickelt, die das Betriebssystem gratis zum Herunterladen bereitstellen. Mehr Infos auf der Wikipedia Seite (https://de.wikipedia.org/wiki/LineageOS)

Vorraussetzung ist ein Geräte welches offiziell unterstützt wird (https://wiki.lineageos.org/devices/) oder ein Custom Rom, z.B. von https://forum.xda-developers.com/ existiert.

WICHTIG: Mit diesem Vorgang verlieren Sie Ihre Garantie, können Ihr Gerät zerstören und niemand wird Ihnen helfen. Ich beschreibe hier den Vorgang meiner Umstellung und ermutige Sie in keinem Fall den Vorgang an Ihrem Gerät durchzuführen. Wenn Sie es machen, dann sind Sie auf sich alleine gestellt und für den Fall dass Sie das Gerät zerstören sind einzig und alleine Sie selbst verantwortlich. Niemand und schon gar nicht ich, hafte für Dinge die Sie mit Ihrem Gerät tun!

Teil 2

Basierend auf dem ersten Tests von LineageOS auf einem Samsung SM-T585 Tablet (https://kmj.at/2018-09-12-android-lineageos-samsung-sm-t585-privacy/) wurde nun noch ein Samsung A5 2017 (SM-A520F) Mobiltelefon für einen Test angeschafft. Mit ca. 250 € ein Schnäppchen und dann noch IP68 wasserdicht und gegen Staub geschützt.

Abgesehen von dem Problem, dass die Auslieferung des Telefons, entgegen der Angabe von Android 7, bereits mit Android 8 erfolgte, war die Installation ein Kinderspiel. Ein wirkliches Problem war das Downgrade des Telefons von Android 8 auf Android 7 um die SIM Karte zu erkennen.

Kurzinfo, da vermutlich für wenige User interessant: Da ich kein Windows verwende, kam Odin nicht in Frage und es wurde auf die Heimdall Flash Software zurückgegriffen. Diese war bereits zum Flashen vom TWRP am Linux Notebook installiert. Zusätzlich wurde nun noch das Heimdall-Frontend Package installiert, welches Heimdall ROMs erzeugen kann. Danach von z.B. sammobile.com das Android 7 Stock ROM laden und in einem Verzeichnis extrahieren. Über das Heimdall-Frontend alle Dateien zuweisen und dann ein Heimdall-ROM erzeugen. Wenn alles erledigt ist, geht das Flashen ziemlich einfach. Handy in den Download Mode booten, das ROM laden und mit Start flashen. Danach das TWRP neu flashen, in den Recovery Mode booten und der Anweisung aus dem LineageOS.org Wiki zur Installation auf diesem, voll supporteten Gerät, folgen.

Basierend auf der Todo von Teil 1 wurde nun noch folgendes installiert

  • Keepass2Android mit WebDAV Unterstützung
  • Traccar und Traccar Manager als Ersatz für Owntracks (läuft ohne Google Libraries)
  • K9 Mailer mit PGP Unterstützung Openkeychain
  • xBrowserSync Bookmark Syncer (gegen meinen eigenen Server)
  • FreeOPT als Client für 2FA Authentifizierung
  • OwnCloud Client für den Zugriff auf meine eigene Cloud, inkl. Voll automatischen Foto Upload und sync zwischen den Geräten
  • LinPhone SIP CLient als Nebenstelle für meinen Asterisk Server

Wichtige Hinweise

  • VERY IMPORTANT: Whenever you finish using adb, always remember to disable USB Debugging and restore Root Access to Apps only. While Android 4.2+ ROMs now prompt you to authorize an RSA key fingerprint before allowing a debugging connection (thus mitigating adb exploit tools that bypass screen lock and can install root apps), you still risk additional vulnerability surface by leaving debugging enabled.

Bilder

 

 

 

Für mich ist es eine ziemlich perfekte Lösung, da die Privatsphäre nun wieder gesichert ist und alle Funktionen einwandfrei funktionieren. In dieser Form ist Android auch für Firmen mit smarten Mitarbeitern verwendbar.

Selbst gehostetes Open Source GPS Tracking für viele GPS Tracker, sowie Android und IOS

Professionelles GPS Tracking für Privat und Business ohne Lizenzkosten und ohne Daten an Dritte zu senden!

Nachdem mein Android Tablet nun mit LineageOS von Bloatware und Software der Datensilo-Betreiber befreit ist (https://kmj.at/2018-09-12-android-lineageos-samsung-sm-t585-privacy/) blieb als offener Punkt einen Ersatz für Owntracks zu finden. Leider ist die Android Version von Owntracks mit einer Abhängigkeit von der Google Play Library versehen und damit am Tablet nicht mehr funktionsfähig. Die Frage, diese Library zu installieren stellte sich, nach dem Aufwand zur Erreichung von mehr Privatsphäre natürlich nicht.

Nach längerer Suche blieb ich bei der Traccar GPS Tracking Lösung hängen.

Die Punkte die sich gut gelesen haben:

  • Open Souce, inkl. Der Clients für IOS und Android
  • Server ist in Java geschrieben und läuft damit unter FreeBSD und Linux
  • Vollständiges Berechtigungssystem, damit auch für Firmen verwendbar
  • Client für extrem viele GPS Tracker
  • Client für Android und IOS
  • Datenbank MySQL unterstützt

Damit sollte eine vollständige, auf eigenen Systemen installierte, Open Source Lösung installierbar sein, ohne Daten an Dritte zu senden.

Die Server Installation

Aktuell läuft eine, die in meinem IoT Buch (https://www.amazon.com/dp/B01N21U0AA) beschriebene MQTT Lösung, welche die Positionen mit Owntracks Recorder sammelt und anzeigt. Zusätzlich ist es möglich, im auch dahinter liegenden Home Assistant, Events für Aktionen auszulösen. Home Assistant ist eine selbst gehostete, intelligente Open Source Home Automation Plattform, mit der es möglich ist, ohne Daten an Dritte zu senden, das Zuhause dementsprechend zu steuern.

Die beiden MQTT Server werden für andere IoT Datenübertragungen weiter laufen, der Owntracks Recorder wird aber abgeschaltet. Zusätzlich muss eine andere Einbindung der Tracker in den Home Assistant erfolgen.

Als Betriebssystem für den Server habe ich mich, wie in den meisten Fällen im Serverbereich, für FreeBSD entschieden. FreeBSD hat seit den 90ern, beginnend bei FreeBSD 2.11 meine Präferenz. Aktuell befinden wir uns bei der Version 11.2. Alternativ, insbesondere in Fällen, wo Sonderlösungen notwendig sind, wird auf Debian Linux gesetzt.

Das Projekt bietet im Dokumentationsbereich auch eine Anleitung für FreeBSD an:

Der Server wird auf der ProxMox Virtualisierungsplattform, welche meine frühere Installation abgelöst hat, eingerichtet. Die Installation des FreeBSD LAMP Servers ist nicht Inhalt dieses Blog Eintrages. Bei mir läuft FreeBSD 11.2 mit einer IP Adresse und MySQL auf einer Standard Installation, welche die CTS GMBH (https://cts-solutions.at) in gleicher Form seit vielen Jahren für Kunden installiert.

Die Installation des Servers wird nach Anleitung durchgeführt und verläuft komplett unproblematisch. Die Freigabe nach außen erfolgt über einen Reversed-Proxy. Anleitungen für die Proxy Settings für Anfänger finden sich in der Dokumentation. Für die jeweiligen Tracker gibt es eigene Ports. Der Server selbst bindet auf das Port 8082 und man sollte den Daemon auf die IP 127.0.0.1 beschränken. Damit ist der Dienst von außen nur über den Proxy erreichbar.

Tip beim rc.d Script auf das root Directory achten!

Tip in der traccar.xml das Binding mit

127.0.0.1

auf den Localhost stellen. Damit ist das Port 8082 nur am Host selbst und via Reversed Proxy erreichbar. Die Tracker-Ports sind weiterhin auf allen Interfaces erreichbar. Ich habe diese aber in der Firewall disabled und es werden nur die jeweils benötigten Ports erlaubt.

Tip Die mobilen Clients connecten per Default zum Port 5055.

Tip Im rc.d Script

stop_cmd=“kill cat ${pidfile}

einfügen.

Links zum Apache Setup:

https://www.traccar.org/secure-connection/

Nachdem wir auch ein SSL Zertifikat am Reversed-Proxy Server installiert haben, können wir das erste Login durchführen. Verwenden Sie nie einen Zugriff ohne https-Verschlüsselung. Etwas unschön ist, dass einige Scripts von Cloudflare nachgeladen werden und damit ein Tracking durch Cloudflare erlauben. Ein Patch für lokales Laden der Scripts muss unbedingt her.

Das Default Login ist admin/admin.

Sofort stellen wir in den Server Einstellungen die Karte auf OpenStreetMaps und disablen die Registrierung.

Danach ändern wir über Benutzerkonto sofort das admin Passwort und tragen eine E-Mail Adresse ein. Eine neuerliche Anmeldung erfolgt nun mit der E-Mail Adresse und dem neuen Passwort.

Nun wird es Zeit den ersten Benutzer anzulegen. Testweise lege ich einen Benutzer an, welcher dann selbst weitere User und Geräte einrichten kann. Eine Art Sub-Manager für z.B. eine Abteilung.

Wie in der Dokumentation beschrieben, wird man mit einem User Limit -1 (ohne Begrenzung), bzw. einem Limit größer 0, zum Manager. Andernfalls ist mal ein normaler Benutzer.

Um ein erstes Gerät aktiv zu haben installieren wir auf dem LineageOS Tablet (https://kmj.at/2018-09-12-android-lineageos-samsung-sm-t585-privacy/) den Traccar Client aus dem F-Droid Store und stellen die Server URL auf den eingerichteten Hostnamen und das Port 5055. Alle anderen Einstellungen bleiben gleich und dann aktivieren wir den Dienst über den Schieberegler.

Tip Am LineageOS oder anderen sicheren Installationen das Öffnen des Ports 5055 in der Firewall nicht vergessen.

Als Problem hat sich das Android/LineageOS Tablet erwiesen, welches im ersten Schritt keine Updates sendet. Ein Test mit einer Installation unter IOS mit einem Iphone funktionierte sofort.

Nach dem Login mit dem ersten Manager User fügen wir die Geräte hinzu. Die Device ID dafür sieht man im Client. Andernfalls im Log File nach „unknown device“ suchen. Die Anzeige erfolgt einwandfrei und wenn man im eigenen Benutzerkonto seine GPS Koordinaten und den Zoom Faktor 10 einstellt, kann man sich das Zoomen immer einsparen. Mit den Geofences kann man verschiedene Bereiche einrichten und auch Events auslösen.

Bevor wir uns dem Problem mit dem Android/LineageOS Tablet kümmern, richten wir die Notifications noch ein. Dazu verwenden wir die Einträge aus der Dokumentation im Punkt Notifications und passen alle Parameter für unseren Server an. Damit ist ein globaler Parameter für die Benachrichtigung gesetzt und wir können eine Testbenachrichtigung senden.

Dazu gehen wir einfach über das Menü auf das Benutzerkonto und klicken in der unteren Leiste auf das E-Mail Symbol. Danach sollte im Posteingang das Mail erscheinen. Andernfalls muss das Traccar Log, bzw. das Log des SMTP Servers geprüft werden.

Tip traccar.xml Mustereinträge für den Versand über localhost:

<entry key='mail.smtp.host'>127.0.0.1</entry>
<entry key='mail.smtp.port'>25</entry>
<entry key='mail.smtp.ssl.enable'>false</entry>
<entry key='mail.smtp.from'>noreply@traccar.yourdomain.tld</entry>
<entry key='mail.smtp.auth'>false</entry>

Der Test funktionierte problemlos und wir können einen Schritt weiter gehen.

Am Android Tablet wurde einerseits die AFWAll+ Firewall für Traccar geöffnet und eine Ausnahme in der Batterieoptimierung eingerichtet. Andernfalls würde der Client das Update beenden, wenn Android der Meinung ist, es wird zu viel Strom verbraucht.

Leider löst das unser Übertragungsproblem noch nicht und nach einer Unterhaltung mit dem Entwickler über Github bleibt aktuell offen, warum der Client den Standort nicht übermittelt.

Als Apps bietet sich der Traccar Manager noch an. Links zu den aktuellen Versionen finden sich auf der Traccar.org Webseite im Downloadbereich.

Nach ein paar weiteren Tests funktioniert der Android Client nun auch sauber. Die GPS Status App ist eine große Hilfe und das Problem war eher Gerätespezifisch.

Nun kommt das System in den Testbetrieb und man wird sehen, ob die Owntracks Lösung damit ablösbar ist. Insbesondere die Einbindung in den Home Assistant wird spannend.

Fortsetzung folgt

Am Android Tablet oder Telefon mit LineageOS für Privatsphäre sorgen.

LineageOS, ein alternatives Android Betriebssystem für Tablet und Telefon!

LineageOS ist ein Betriebssystem für Smartphones und Tabletcomputer. Es ist eine Modifizierung des von Google entwickelten freien Betriebssystems Android und der Nachfolger des eingestellten Custom-ROMs CyanogenMod. LineageOS ist Freie Software und wird von einer Gemeinschaft Freiwilliger entwickelt, die das Betriebssystem gratis zum Herunterladen bereitstellen. Mehr Infos auf der Wikipedia Seite (https://de.wikipedia.org/wiki/LineageOS)

Vorraussetzung ist ein Geräte welches offiziell unterstützt wird (https://wiki.lineageos.org/devices/) oder ein Custom Rom, z.B. von https://forum.xda-developers.com/ existiert.

WICHTIG: Mit diesem Vorgang verlieren Sie Ihre Garantie, können Ihr Gerät zerstören und niemand wird Ihnen helfen. Ich beschreibe hier den Vorgang meiner Umstellung und ermutige Sie in keinem Fall den Vorgang an Ihrem Gerät durchzuführen. Wenn Sie es machen, dann sind Sie auf sich alleine gestellt und für den Fall dass Sie das Gerät zerstören sind einzig und alleine Sie selbst verantwortlich. Niemand und schon gar nicht ich, hafte für Dinge die Sie mit Ihrem Gerät tun!

Die Problemstellung

Nicht wirklich glücklich mit Apples IOS Geräten auf denen einiges an notwendiger Software, z.B. Tor, nicht funktioniert, oder von Apple verboten wurde machte ich mich schon länger auf die Suche nach einer Alternative. Die Voraussetzungen waren klar und unverrückbar:

  • Es darf zur Inbetriebnahme keine Registrierung beim Hersteller erfolgen müssen. Es ist gelinde gesagt eine Frechheit, dass die Hersteller eine Inbetriebnahme des Geräte ohne Registrierung untersagen. Der erste Schritt zum Datensammeln muss bereits unterbunden werden

  • Es muss eine Firewall, ala IPTables, PF, IPFW oder ähnliches, installierbar sein. Der gesamte Traffic des Gerätes muss so kontrollierbar sein, dass Datensammler keine Verbindung aufbauen können.

  • Ein Open Source VPN Client ist Pflicht, bevorzugt OpenVPN.

  • Zusätzlich benötigt wird ein vernünftiger RDP Client um auf den Linux XRDP Terminal Server via RDP zugreifen zu können. Im Business Bereich ist damit auch der Zugriff auf Windows Systeme gewährleistet.

  • Tor muss als Dienst, inkl. Hidden Services und Tor Browser funktionieren

  • Email, Kalender und Kontakte müssen mit ActiveSync, IMAP, CalDAV, CardDAV, PGP Verschlüsselung vernünftig funktionieren.

  • Riot als Matrix Messenger Client muss verfügbar sein. Damit ist eine sichere E2E verschlüsselte Kommunikation ohne Mitleser gewährleistet.

  • Verschiedene Browser und Addons sind Pflicht. Firefox mit NoScript und Ublock, Brave Browser und Firefox Klar wären die Minimumanforderungen. Für Privatshpäre ist es wingend notwendig seine Zugriffe, insbesondere welche mit Login und ohne Login auf verschiedene Browser zu verteilen.

  • Es darf keine Software installiert sein, die Daten an Dritte überträgt und damit Inhalte, Vorgänge, oder noch schlimmer Daten des Gerätes an Dritte überträgt. Alls Daten dürfen nur mit den eigenen Servern ausgetauscht werden. Hersteller Bloatware muss deinstallierbar, bzw. von Haus aus gar nicht installiert sein. Möglichst alle Software Komponenten sollten Open Source sein.

  • Zusätzlich muss ein richtiges Backup der Applikationen und Settings, inkl. Separiertem und gesamtem Restore möglich sein. Alle Einstellungen müssen mit Hilfe des Backups auf ein neues Geräte übertragen werden können.

Das Gerät

Zum Test wurde ein Samsung SM-T585 Galaxy Tab A Tablet angeschafft und mit dem vorinstallierten Android ein Versuch vorgenommen.

Schon nach kurzer Zeit stellte sich heraus, dass so ein Tablet oder Telefon die Anforderungen in keinem Fall erfüllt. Ganz abgesehen davon, dass der Hersteller verhindert, dass man der System Administrator wird (rooting), gibt es dadurch keine Möglichkeit IPTables, ein vernünftiges Backup und vieles mehr zu nutzen.

Wenn man ein Paket das sich Firewall nennt, ohne rooting aber nur ein VPN ist, installiert, sieht man zumindest, dass die vorinstallierte Software von Google und Samsung ohne Ende nach Hause telefoniert und undefinierte Daten überträgt.

In Summe, obwohl lange versucht wurde diese Software zu deaktivieren und deinstallieren, keine Lösung. Der Hersteller sperrt die Deinstallation, Deaktivierung so, dass im Hintergrund immer Dienst laufen, welche man nicht haben will. Zumindest, wenn man kein forensisches Datenfutter sein will und auf seine Privatsphäre einen hohen Wert legt.

Es war klar, es musste etwas anderes werden, jedoch haben diese Android Tablets in Punkto Größe, Suspend und Resume und einiges mehr durchaus Vorteile gegenüber Notebooks.

Nach monatelanger Recherche stand fest, dass das Samsung Tablet mit LinageOS betrieben werden soll. Da das Gerät leider offiziell noch nicht unterstützt ist, musste ich auf ein Custom Rom von XDA-Developers zurückgreifen.

Vorab sei gesagt, dass ein Versuch mit der Version 15.1 (Android 8.1) zwar erfolgreich war, aber einige Programme (heute Apps genannt) noch nicht stabil funktionierten.

Deswegen wurde auf die Version 14.1 (Android 7.1) von Valera1978 mit den neuesten Patches von cschsz zurückgegriffen.

https://forum.xda-developers.com/galaxy-tab-a/development/rom-lineageos-14-1-android-7-1-2-t3777266

Das Setup

Ich habe mich noch nie wirklich mit diesen mobilen Endgeräten auseinandergesetzt und alles bis jetzt gelesene war immer so, dass man annahm, nur Spezialisten für diese Geräte mit dementsprechender Hardware können diese umprogrammieren und einrichten. Nachdem ich mich eingelesen habe, ist vollkommen klar, dass das ganze eigentlich recht einfach funktioniert.

Wissen muss man

Lesen Sie die Install-Anleitung für das Gerät auf LinaegeOS.org durch, lesen Sie mehrfach, damit Sie schon vorher wissen, welche Schritte Sie benötigen. Insbesondere Wischerkönige können damit einiges an Problemen vermeiden.

Die meisten Geräte kann man anders booten. In etwa so, wie man einen PC ins Bios booten kann. Dieser Vorgang wird über Telefontasten gesteuert und beim Samsung sind diese:

  • HOME + Lautstärke+ + Power bootet in den sogenannten Recovery Mode. Hier arbeiten wir dann mit dem TWRP Paket. So etwas wie das Bios mit ein paar Extra Funktionen.

  • HOME + Lautstärke- + Power bootet in Download Mode. Diesen benötigen wir einmal um das Custom Recovery Paket zu laden. Ohne dieses funktioniert der Recovery Mode nicht.

  • Am Gerät muss USB Debugging aufgedreht werden. Detail dazu in den einzelnen Anleitungen. Im wesentlichen geht das überall mit 7 mal, über Einstellungen-Über das Gerät-Buildnummer, auf die Buildnummer tippen. Danach ist das Entwicklermenü sichtbar.

TIP Einige Geräte haben im Entwicklermenü – „Enable Custom OEM unlocking“. Unbedingt aufdrehen, sonst könnte es sein, dass das Gerät nie mehr bootet.

TIP Kaufen Sie sich eine extra 32GB Micro SD Karte für diesen Vorgang. Details dazu später. Damit wird alles viel einfacher! Geiz ist nie Geil!

Installation von adb und fastboot

adb ist die Android Debugging Bridge und diese ist zur Kommunikation zwischen PC und Android Gerät notwendig. Eine gute Anleitung zur Installation findet sich hier:

https://wiki.lineageos.org/adb_fastboot_guide.html

TIP Ich selbst verwende ja kein Windows mehr und bei Debian Linux sind die Pakete adb und fastboot im Paket Verzeichnis verfügbar. Für das Samsung Tablet wird nur adb benötigt, da weitere Schritte mit heimdall durchgeführt werden.

TIP Das Paket installiert auch die udev Einstellungen. Trotzdem musste adb als root ausgeführt werden, damit adb devices das Tablet erkannte. Da ich nur das Custom Recovery Package geladen habe und alles weitere mit der SD Karte erledigt wurde, kein wirkliches Problem.

Danach installiert man für das Samsung Tablet die heimdall Suite für das jeweilige Betriebssystem. Downloads finden sich hier:

https://glassechidna.com.au/heimdall/#downloads

Mit der heimdall Suite kann dann das Custom Recovery am Tablet installiert werden. Dazu verwendet man, nachdem das Gerät in den Download Modus gebootet wurde ( HOME + Lautstärke- + Power), beim Samsung den Befehl:

heimdall flash –RECOVERY twrp-x.x.x-x-gtleeilte.img –no-reboot

WICHTIG Die twrp Datei wird bei Ihnen, je nach Gerät anders heißen, jedoch ist der –noreboot unbedingt notwendig! Sollte das Image in einem Archiv sein, extrahieren Sie es unbedingt vorher!

Danach muss sofort in den Recovery Mode gebootet werden ( HOME + Lautstärke+ + Power) sonst überschreibt das System das Image wieder!

Das ganze sollte dann in etwa so aussehen:

Wenn nicht, wiederholt man den Vorgang solange, bis der Boot Vorgang sauber ist und das Menü erscheint.

Nun wird es einfach. Nachdem klar wurde, dass das Custom Recovery im wesentlichen nichts anderes ist, als ein Bios mit Extra Funktionen, insbesondere für Partition Management und Partition Backup, konnte die weitere Anleitung abgeändert werden.

Ich habe danach das LineageOS ROM auf die SD Karte kopiert und hierher auch das Backup über das Menü ausgeführt. Das Backup liegt im Ordner TWRP und darunter in mit Datum und Uhrzeit markierten Ordnern. So geht es leicht retour, falls Probleme auftauchen.

Über Install kann man das Lineage-ROM-Zip File über die SD-Karte auch einfach und ohne PC Anschluss installieren. Ein Zeitgewinn und viel einfacher.

Wichtig ist immer, alle Partition des Originalsystems zu sichern, das Wipe (Löschen der Partitions) laut Anleitung über die Advanced Funktion durchzuführen und am Bildschirm immer alle Meldungen auch wirklich zu lesen. Wenn man etwas nicht versteht, am besten im XDA-Developers Forum suchen, oder Fragen.

Nach der Installation, bzw. nach dem Setup mit LineageOS hilft ein Wipe des Dalvik Caches bei Problemen. Bei mir funktionierte die Bluetooth Tastatur nur in Englisch, nach dem Wipe erfolgte die Umschaltung auf Deutsch sehr sauber.

Um nun ohne Google Play Store auszukommen, installiert man das F-Droid apk, welches von F-Droid Store (https://f-droid.org/) geladen werden kann. Da es meist nicht ohne Programme (Apps) aus dem Google Play Store geht, kann man über F-Droid den „Yalp Store“ installieren. Dieser lädt Programme (Apps) ohne Registrierung bei Google von dort. Optional zur Anonymisierung auch über Tor.

Interessante Programme (Apps) sind:

  • TermUX
  • ConnectBot
  • Orbot / Orfox und der neue Tor Browser (Beta)
  • Firefox mit NoScript und Ublock Addon
  • Firefox Klar
  • Brave Browser

Die Standard Mail, Kalender und Kontakte Apps funktionieren sehr gut gegen unserem Mail Server, welcher unter FreeBSD ActiveSync bereitstellt. Damit sollten hier keine zusätzlichen Programme notwendig sein. Alternativ K9 Mailer und DavDroid.

Zur Verbindung mit meinem eigenen Owncloud Server, den Owncloud Client. Damit können Fotos sofort beim Erstellen zum Server geladen werden. Durch die eigene OwnCloud natürlich so, dass das Foto nie auf anderen Servern im Internet gespeichert wird.

Nicht zu vergessen, auch wenn mit einer gewissen Lernkurve verbunden, AFWall+ als Firewall Frontend zur IPTables Verwendung und Titanium Backup für eine professionelle Sicherung, welche Sie auch auf der SD Karte ablegen können. Wenn Sie die SD Karte öfters auf den PC kopieren, haben Sie ein zusätzliches Backup, falls das Gerät gestohlen wird, oder ausfällt.

Für die Verwendung von AFWall+ und Titanium muss root aktiviert werden. Einfach wieder 7-mal auf die Build Nummer hämmern und dann in den Entwicklereinstellungen root für ADB und APPS erlauben.

Am Ende wird das in etwa so aussehen:

Für mich ist es eine ziemlich perfekte Lösung, da die Privatsphäre nun wieder gesichert ist und alle Funktionen einwandfrei funktionieren. In dieser Form ist Android auch für Firmen mit smarten Mitarbeitern verwendbar.

Natürlich gehört noch der OpenVPN Client fürs VPN nach Hause installiert, welcher sich gegen die Open Source PFSense Firewall mit 4096 Bit Zertifikaten und Passwort authentifiziert. Damit sind Sie immer in der Lage, ohne Daten an Dritte zu senden, auf Ihre Daten zu Hause oder im Büro zuzugreifen. Privatsphäre wie sie sein sollte!

TODO

Aktuell noch fehlende Punkte sind:

  • Owntracks: Die Owntracks App hat eine Abhängigkeit von Google Play und funktioniert dadurch nicht. Natürlich bleibt die Installation Google-frei und es wird nach einer Alternative gesucht. Da ich ein Setup mit 2 MQTT Servern, welche die Positionen an den Home Assistant (Intelligente Home Automatisierung ohne Daten an Dritte zu senden) und den dort auch laufenden Owntracks Recorder sendet, wird ein Versuch mit einer Open Source Library (https://github.com/microg) unternommen um die Gesamtinstallation, welche perfekt funktioniert, nicht verändern zu müssen.

  • KeePass mit WebDAV Unterstützung: Hier muss noch eine passendes Programm (App) gefunden werden.

Alles in allem eine sehr gelungene Lösung, welche bei mehreren Geräten sehr einfach über Titanium dupliziert werden kann.

Der nächste Schritt ist die Anschaffung eines Android Telefons, welches sofort nach dem Kauf, LineageOS installiert bekommt. Danach sollte eine perfekte Lösung gefunden sein, welche alle Anforderungen abdeckt.

UPDATE Link zum Teil 2