Informations d'arrière-plan
Je suis un débutant Linux récemment sevré de Windows. J'utilise actuellement Ubuntu 11.04 sans chiffrement complet du disque. Seul mon répertoire personnel est crypté, et avec eCryptFS. Dernièrement, j'ai commencé à remarquer que le cryptage n'est pas aussi transparent qu'il devrait l'être. VMWare, par exemple, rencontre parfois des problèmes pour les machines virtuelles stockées dans mon répertoire personnel chiffré, j'ai donc simplement déplacé les machines virtuelles vers un emplacement non chiffré et y ai été lié à partir de mon répertoire personnel chiffré. Mais c'est d'ailleurs le point: j'ai réalisé qu'il n'est en fait pas très sûr de laisser le système non crypté, car un système d'exploitation open source comme Ubuntu est très facile à modifier pour divulguer des informations qu'il est censé garder secret.
Objectif
J'aimerais pouvoir faire fonctionner le chiffrement complet du disque en conjonction avec un périphérique clé et un mot de passe pour l'authentification avant le démarrage.
Exigences / Détails
- Le disque entier doit être crypté. Au minimum, le disque se compose de partitions individuelles qui sont toutes cryptées. S'il est possible de cacher même les partitions avec cryptage, je vais y aller. Plus le cryptage est transparent, mieux c'est; Je ne devrais pas avoir à utiliser mon ordinateur différemment ni à configurer quoi que ce soit d'autre.
- L'appareil utilisé pour déverrouiller et démarrer la partition chiffrée doit être un petit appareil portable externe. Cela sert à deux fins: le chargeur de démarrage est beaucoup moins susceptible d'être modifié à des fins malveillantes car il restera avec moi lorsqu'il ne sera pas utilisé; et les fichiers clés pour déchiffrer le disque ne seront trouvés nulle part sur le disque chiffré lui-même sous quelque forme que ce soit.
- Les fichiers de clés doivent être cryptés avec un mot de passe. Si je perds à la fois mon ordinateur et mon périphérique USB, les données et le système d'exploitation seront toujours en sécurité. Si je perds la clé USB ou qu'elle est compromise, je peux en créer une autre propre à partir d'une sauvegarde. Aucune information n'est divulguée dans les deux cas. Bien sûr, si je perds mon ordinateur, c'est sans conséquence.
Oui, j'ai consulté des guides de nombreux endroits, mais le problème est qu'ils ne répondent pas à toutes les exigences (en particulier le numéro 3). Je suis presque sûr que mes exigences sont suffisamment courantes pour que quelqu'un ait déjà essayé et mis en œuvre avec succès une telle configuration. Je serais reconnaissant à tout pro Linux de partager une solution.