aquí la configuración que tengo: - 2 discos duros, - el primero está encriptado con LUKS y LVM. Me gustaría agregar en el grupo de volumen encriptado un segundo disco duro. Lo instalé con éxito y lo cifré. Pero cuando inicio, tengo que ingresar 2 frases de contraseña para descifrar ambos discos duros.
¿No hay una manera de usar solo uno?
Respuestas:
Finalmente encuentro un truco para ingresar solo una contraseña y tener todos mis discos físicos encriptados.
Cifro el primero con una frase de contraseña, cifro el segundo usando un archivo de claves que almaceno en el primer disco duro (/ root / mykeyfile).
Y con la línea de corrección en el archivo / etc / crypttab, hace el truco.
Actualizar / etc / crypttab
sda5_crypt UUID = fb07f1e8-a569-4db9-9fd7-fc1994e093b5 none luks
sdb1_crypt UUID = 4c0687f0-d7af-4f2e-9c57-5ca8e909d492 / root / mykeyfile luks
fuente
En ubuntu, es posible usar una clave derivada de la raíz como clave adicional en otros sistemas de archivos. Esto tiene la ventaja de mantener su clave para las otras unidades fuera del sistema de archivos.
Antes de hacer esto, primero, ¡asegúrese de que / tmp esté montado solo en el ram! Sugiero el modo de usuario único para este cambio.
Luego, puede exportar la clave derivada:
Y luego agréguelo a sus otros dispositivos:
Esto permitirá que los scripts de inicio de Ubuntu utilicen la clave derivada una vez que la raíz esté desbloqueada para desbloquear el resto de los dispositivos de bloqueo y que estén disponibles de manera similar en / dev / mapper. No estoy seguro de si requieren entradas / etc / crypttab: pruébelas sin primero y, si no aparecen, colóquelas en crypttab sin una clave y debería desbloquearlas.
(No he probado nada de esto).
fuente
Teóricamente, puede establecer una variable de entorno temporal en una secuencia de comandos de inicio personalizada a la que luego hacen referencia las secuencias de comandos de inicialización para su proceso de descifrado. De hecho, hice esto hace unos años.
Su otra opción es eliminar sus scripts de inicio existentes para su disco duro y escribir uno personalizado que ingrese su contraseña una vez y luego continúe con los dos procesos de descifrado.
Como alternativa, puede extender su volumen LVM a la segunda unidad. Si no recuerdo mal, el cifrado debería continuar.
fuente
No, no hay forma de hacer eso fuera de la caja.
fuente