Déchiffrement d'un disque système au démarrage

Tags: #<Tag:0x00007fb5def9b118> #<Tag:0x00007fb5def9afb0>

Bonjour,

J’ai une machine dont les disques sont chiffrés.
Pour déchiffrer les disques il faut le faire manuellement sur la machine.
J’ai implémenté dropbear-initramfs pour le faire via SSH à distance. Ça fonctionne bien.
J’ai aussi testé une clef fido2 (yubikey 5) ça marche aussi mais il faut utiliser dracut car initramfs ne sait pas gérer fido2. En utilisant dracut on ne peut plus utiliser dropbear à moins de faire des compilations ce qui ne m’intéresse pas.
Il y a aussi le fait d’utiliser un fichier de passphrase mise le cas échéant sur une clef usb (si celle-ci n’est pas présent le système passe sur un autre mode d’authentification).
Une piste sur laquelle je voudrais aller est la suivante:

  • Conserver la saisie locale de la clef
  • Dropbear-initramfs
  • une authentification via une clef locale qui soit automatique si la clef est présente uniquement (peut être en lien avec TPM).

Ce que je ne veux pas c’est que le démarrage déchiffre les disques en automatique simplement en mettant la machine sous tension s’il n’y a pas la clef.

Je ne joue plus à ça depuis longtemps, mais je te souhaite bon courage et un peu de lecture : systemd-cryptenroll - ArchWiki.

1 J'aime

j’ai déjà lu cette partie.
je pense qu’il va me falloir un hook pour utiliser une clef usb avec PKCS.

Idem, j’ai eu quelques sueurs froides et si l’on peut se passer de cryptage au niveau stockage mieux vaut le faire si l’on ne veut pas tout perdre à cause d’un dysfonctionnement même temporaire.

Je n’ai jamais eu de problèmes depuis près de 4 ans. Et pourtant j’arrive même à refaire la taille du LUKS.

C’est avec TrueCrypt que j’ai essuyé des déboires.

je comprend mieux, ce n’est pas terrible truecrypt. Effectivement, beaucoup de gens ont eu des soucis avec.
je ne l’utilise pas et je ne l’rai jamais utilisé.

Je fais du LVM sur LUKS, avec le cas echant du libpam_mount utilisateur d’une partition chiffrée (une LV chiffrée) avec du LVM par dessus :smiley: .
Ca marche bien. Mais il faut être très méticuleux :slight_smile: