Bei Verwendung der vollständigen Festplattenverschlüsselung mit Ubuntu (im Gegensatz zur Homedir-Verschlüsselung) wird dm-crypt mit LUKS zum Verschlüsseln des Volumes verwendet. Im Installationsprogramm (mindestens am 12.04. Alternative) können Sie wählen, ob Sie es mit einer Passphrase oder einer Schlüsseldatei einrichten möchten. Ich möchte eine Kombination aus beiden verwenden. nicht beides, sondern beides.
Warum? Weil dies die Sicherheit erhöht (Zwei-Faktor); Sie müssen etwas haben und Sie müssen etwas wissen , um es freizuschalten. Dann möchte ich die Schlüsseldatei auf einem kleinen Wechseldatenträger (USB-Flash-Laufwerk) ablegen und nur während des Startvorgangs anschließen. Das Ergebnis sollte sein, dass das richtige Flash-Laufwerk eingelegt und die richtige Passphrase zum Entsperren der Root-Partition angegeben werden muss.
Mit anderen Worten, ich möchte beim Booten nach der Passphrase gefragt werden, mit der die Schlüsseldatei auf einem externen Laufwerk verschlüsselt ist.
Ich sehe ein /usr/share/initramfs-tools/hooks/cryptgnupg
Hilfsskript, das dazu beitragen kann, aber ich habe keine Ahnung, wie ich es verwenden soll.
Nur um Verwirrung zu vermeiden: Ich frage nicht nach einer Möglichkeit , dem Volume einen zusätzlichen Schlüssel hinzuzufügen , um es zu entsperren.
/usr/share/doc/cryptsetup/README.gnupg
. Ich werde versuchen, etwas Zeit zum Ändern zu finden, damit eine Schlüsseldatei von externen Medien verwendet wird.