Quando si utilizza la crittografia del disco completo con Ubuntu (al contrario della crittografia homedir), dm-crypt con LUKS viene utilizzato per crittografare il volume. Nel programma di installazione (almeno su 12.04 alternativo) puoi scegliere se configurarlo usando una passphrase o un file di chiavi. Vorrei usare una combinazione dei due; nessuno dei due, ma richiede entrambi.
Perché? Perché questo migliora la sicurezza (a due fattori); devi avere qualcosa e devi sapere qualcosa per sbloccarlo. Quindi voglio inserire il file di chiavi su un piccolo dispositivo di archiviazione rimovibile (unità flash USB) e collegarlo solo durante l'avvio. Il risultato dovrebbe essere che è necessario inserire l'unità flash corretta e fornire la passphrase corretta per sbloccare la partizione root.
Quindi, in altre parole, desidero essere richiesto durante l'avvio per la passphrase in cui viene crittografato il file di chiavi su un'unità esterna.
Vedo uno /usr/share/initramfs-tools/hooks/cryptgnupg
script di supporto che può aiutare a realizzarlo, ma non ho idea di come usarlo.
Proprio per evitare confusione: Sto non chiedendo un modo per aggiungere un ulteriore chiave per il volume per sbloccarlo.
/usr/share/doc/cryptsetup/README.gnupg
. Proverò a trovare un po 'di tempo per cambiarlo per farlo usare un file di chiavi da supporti esterni.