aqui a configuração que tenho: - 2 discos rígidos, - o primeiro é criptografado usando LUKS e LVM. Eu gostaria de adicionar no grupo de volumes criptografado um segundo disco rígido. Eu instalei e criptografei com sucesso. Mas quando eu inicializo, tenho que digitar 2 senhas para descriptografar os dois discos rígidos.
Não existe uma maneira de usar apenas um?
Respostas:
Finalmente, encontro um truque para inserir apenas uma senha e ter todos os meus discos físicos criptografados.
Criptografo o primeiro com uma senha, criptografo o segundo usando um arquivo de chave que guardo no primeiro disco rígido (/ root / mykeyfile).
E com a linha correta no arquivo / etc / crypttab, ele faz o truque.
Atualize o / etc / crypttab
sda5_crypt UUID = fb07f1e8-a569-4db9-9fd7-fc1994e093b5 nenhum luks
sdb1_crypt UUID = 4c0687f0-d7af-4f2e-9c57-5ca8e909d492 / root / mykeyfile luks
fonte
No ubuntu, é possível usar uma chave derivada da raiz como uma chave adicional em outros sistemas de arquivos. Isso tem o benefício de manter sua chave para as outras unidades fora do próprio sistema de arquivos.
Antes de fazer isso, primeiro, verifique se o / tmp está montado apenas no RAM! Sugiro o modo de usuário único para essa alteração.
Em seguida, você pode exportar a chave derivada:
E adicione-o ao seu (s) outro (s) dispositivo (s):
Isso permitirá que os scripts init do ubuntu usem a chave derivada quando a raiz for desbloqueada para desbloquear o restante dos dispositivos de bloco e disponibilizá-los da mesma forma em / dev / mapper. Não tenho certeza se eles exigem entradas / etc / crypttab - experimente-as sem primeiro e, se não aparecerem, coloque-as no crypttab sem uma chave e deverá desbloqueá-las.
(Eu não testei nada disso.)
fonte
Teoricamente, você pode definir uma variável de ambiente temporária em um script de inicialização personalizado, que é referenciado pelos scripts de inicialização do seu processo de descriptografia. Na verdade, eu fiz isso alguns anos atrás.
Sua outra opção é axear seus scripts init existentes para o seu disco rígido e escrever um personalizado que insira sua senha uma vez e prossiga com os dois processos de descriptografia.
Como alternativa, você poderá estender seu volume LVM para a segunda unidade. Se bem me lembro, a criptografia deve continuar.
fonte
Não, não há como fazer isso imediatamente.
fonte