Bonjour,
J’ai une machine dont les disques sont chiffrés.
Pour déchiffrer les disques il faut le faire manuellement sur la machine.
J’ai implémenté dropbear-initramfs pour le faire via SSH à distance. Ça fonctionne bien.
J’ai aussi testé une clef fido2 (yubikey 5) ça marche aussi mais il faut utiliser dracut car initramfs ne sait pas gérer fido2. En utilisant dracut on ne peut plus utiliser dropbear à moins de faire des compilations ce qui ne m’intéresse pas.
Il y a aussi le fait d’utiliser un fichier de passphrase mise le cas échéant sur une clef usb (si celle-ci n’est pas présent le système passe sur un autre mode d’authentification).
Une piste sur laquelle je voudrais aller est la suivante:
- Conserver la saisie locale de la clef
- Dropbear-initramfs
- une authentification via une clef locale qui soit automatique si la clef est présente uniquement (peut être en lien avec TPM).
Ce que je ne veux pas c’est que le démarrage déchiffre les disques en automatique simplement en mettant la machine sous tension s’il n’y a pas la clef.
.