Lorsque vous utilisez le chiffrement complet du disque avec Ubuntu (contrairement au chiffrement homedir), dm-crypt avec LUKS est utilisé pour chiffrer le volume. Dans l'installateur (au moins sur 12.04 alternatif), vous pouvez choisir entre le configurer à l'aide d'une phrase de passe ou d' un fichier de clés. Je voudrais utiliser une combinaison des deux; non plus, mais nécessitent les deux.
Pourquoi? Parce que cela améliore la sécurité (à deux facteurs); vous aurez besoin d' avoir quelque chose et vous devez savoir quelque chose pour le déverrouiller. Ensuite, je veux mettre le fichier de clés sur un petit périphérique de stockage amovible (clé USB) et le brancher uniquement pendant le démarrage. Le résultat devrait être qu'il est nécessaire d'insérer le bon lecteur flash et de fournir la bonne phrase secrète pour déverrouiller la partition racine.
Donc, en d'autres termes, je veux qu'on me demande pendant le démarrage la phrase secrète dans laquelle le fichier de clés sur un disque externe est crypté.
Je vois un /usr/share/initramfs-tools/hooks/cryptgnupg
script d'aide qui peut aider à l'accomplir, mais je n'ai aucune idée de comment l'utiliser.
Juste pour éviter toute confusion: je ne demande pas un moyen d'ajouter une clé supplémentaire au volume pour le déverrouiller.
/usr/share/doc/cryptsetup/README.gnupg
. J'essaierai de trouver un peu de temps pour le changer pour lui faire utiliser un fichier de clés à partir d'un média externe.