Déchiffrement d'un disque système au démarrage

Tags: #<Tag:0x00007fb5db8b5360> #<Tag:0x00007fb5db8b51f8>

Bonjour,

J’ai une machine dont les disques sont chiffrés.
Pour déchiffrer les disques il faut le faire manuellement sur la machine.
J’ai implémenté dropbear-initramfs pour le faire via SSH à distance. Ça fonctionne bien.
J’ai aussi testé une clef fido2 (yubikey 5) ça marche aussi mais il faut utiliser dracut car initramfs ne sait pas gérer fido2. En utilisant dracut on ne peut plus utiliser dropbear à moins de faire des compilations ce qui ne m’intéresse pas.
Il y a aussi le fait d’utiliser un fichier de passphrase mise le cas échéant sur une clef usb (si celle-ci n’est pas présent le système passe sur un autre mode d’authentification).
Une piste sur laquelle je voudrais aller est la suivante:

  • Conserver la saisie locale de la clef
  • Dropbear-initramfs
  • une authentification via une clef locale qui soit automatique si la clef est présente uniquement (peut être en lien avec TPM).

Ce que je ne veux pas c’est que le démarrage déchiffre les disques en automatique simplement en mettant la machine sous tension s’il n’y a pas la clef.

Je ne joue plus à ça depuis longtemps, mais je te souhaite bon courage et un peu de lecture : systemd-cryptenroll - ArchWiki.

1 J'aime

j’ai déjà lu cette partie.
je pense qu’il va me falloir un hook pour utiliser une clef usb avec PKCS.

Idem, j’ai eu quelques sueurs froides et si l’on peut se passer de cryptage au niveau stockage mieux vaut le faire si l’on ne veut pas tout perdre à cause d’un dysfonctionnement même temporaire.

Je n’ai jamais eu de problèmes depuis près de 4 ans. Et pourtant j’arrive même à refaire la taille du LUKS.

C’est avec TrueCrypt que j’ai essuyé des déboires.

je comprend mieux, ce n’est pas terrible truecrypt. Effectivement, beaucoup de gens ont eu des soucis avec.
je ne l’utilise pas et je ne l’rai jamais utilisé.

Je fais du LVM sur LUKS, avec le cas echant du libpam_mount utilisateur d’une partition chiffrée (une LV chiffrée) avec du LVM par dessus :smiley: .
Ca marche bien. Mais il faut être très méticuleux :slight_smile:

J’ai une partition chiffré qui nécessite l’utilisation d’un mot de passe. Sur cette partition, j’ai les fichiers de passphrase pour chaque partition.
Tu dois toujours saisir ton mot de passe qui te permettra d’ouvrir automatiquement les partitions qui seront configurés pour l’utilisation de fichier de passphrase.

Donc ça semble correspondre à tes besoins, ça ne doit rien changer pour dropbear , tu conserves la saisie de clé qui ouvre une première partition qui permet de déchiffrer les autres partitions voulues.
Y a rien d’exotiques comme configuration.

Je ne veux aucun mot de passe sur un fichier sur les disques.

Pour moi,c’est soit TPM mais je ne veux pas que l’ouverture se fasse par défaut, car à quoi bon chiffrer des disques si c’est pour qu’ils se déchiffrent automatiquement. Pour les données utilisateurs c’est simple, soit un répertoire chiffré soit l’utilisation de libpam-mount suffisent.
Mais pour les données liées aux applications, et aux logs, il n’y a pas de solution.
Dropbear en est une effectivement. Cependant, dropbear ne marche pas avec Dracut. Et Dracut sait faire des choses que Initramfs ne sait pas faire (FIDO2 etc…).