5
janvier
2008
Chiffrement de disque facile avec Debian
posté dans Configuration |
Je viens tout juste de me rendre compte à quel point il est facile aujourd'hui de chiffrer un disque avec Debian. Voici la, courte, description de la manipulation.
Soit un disque contenant une seule partition,
/dev/sda1. On commence par installer ce qu'il faut :
% aptitude install cryptsetup hashalotOn chiffre ensuite le périphérique avec
cryptsetup en LUKS. Choisissez une phrase de passe longue et complexe :
% cryptsetup --verbose --verify-passphrase luksFormat /dev/sda1Mappez le périphérique pour obtenir un
/dev/mapper/cryptodisk utilisable :
% cryptsetup luksOpen /dev/sda1 cryptodisk % ls /dev/mapper/cryptodiskCréez le système de fichiers :
% mkfs.ext3 -j /dev/mapper/cryptodiskAjoutez un point de montage et montez le système de fichiers. Tout marche. Démontez :
% mkdir /mnt/cryptodisk % mount /dev/mapper/cryptodisk /mnt/cryptodisk % umount /mnt/cryptodiskAjoutez le périphérique au fichier
crypttab pour automatiser le montage. Ici, on ne supporte qu'un seul essai et un temps limite pour la saisie de la phrase de passe de 10 secondes. Ainsi, on ne bloque pas le démarrage du système si personne n'est présent pour saisir la phrase (reboot, coupure, etc) :
% cat /etc/crypttab cryptodisk /dev/sda1 none luks,tries=1,timeout=10Redémarrez le service et entrez la phrase :
% /etc/init.d/cryptdisks restartModifiez votre
fstab pour pouvoir monter le système de fichiers facilement :
% cat /etc/fstab /dev/mapper/cryptodisk /mnt/cryptodisk auto user,noauto 0 0Montez le système de fichiers et rendez-le utilisable pour l'utilisateur lambda :
% mount /mnt/cryptodisk % sudo chown -R user.user /mnt/cryptodiskEt voilà, c'est tout. Petite astuce au passage : l'entrée dans
/dev pour votre périphérique peut être changeante en fonction de la présence d'autres périphériques. Pour pouvoir facilement vous y retrouvez, utilisez simplement l'entrée correspondante dans /dev/disk/by-id. Ceci s'avère d'autant plus pratique avec les disques USB.
Article posté
on Samedi, 5 janvier 2008 à 12:38 dans Configuration.
Vous pouvez suivre les commentaires sur cet article via un feed RSS 2.0.
Vous pouvez laisser un commentaire. Le Ping n'est actuellement pas autorisé.