URL: https://linuxfr.org/forums/linux-general/posts/deux-systemes-de-chiffrement-cote-a-cote-pour-un-systeme-dual-boot-suite Title: Deux systèmes de chiffrement cote à cote pour un système dual boot (suite) Authors: ROUGEXIII Date: 2021年09月02日T20:23:15+02:00 License: CC By-SA Tags: bitlocker, luks, grub, linux_mint, chiffrement et dualboot Score: 4 Bonjour, Préambule =========== J'avais posté en début d'année le sujet suivant: [https://linuxfr.org/forums/linux-general/posts/deux-systemes-de-chiffrement-cote-a-cote-pour-un-systeme-dual-boot](https://linuxfr.org/forums/linux-general/posts/deux-systemes-de-chiffrement-cote-a-cote-pour-un-systeme-dual-boot), malheureusement par manque de temps j'ai dû laisser de côté le sujet pendant un bon moment. J'en profite pour dire **Merci** pour les réponses obtenues et présenter mes excuses pour ne pas avoir donné de retour plus tôt. Aujourd'hui un nouveau poste informatique m'est confié et je saute donc sur l'occasion pour essayer de mettre en place la solution. Le sujet mis à jour =========== Sur ma (nouvelle) machine portable je souhaite faire cohabiter un Windows 10 et un Linux (Mint). L'ordinateur portable est relativement récent et dispose d'un bios EFI, le disque est un SSD nvme. La partition Windows est chiffrée par bitlocker dont la clef est sans doute stockée/associée la puce TPM de l'ordinateur (aucune saisie de mot de passe n'est nécessaire au démarrage). L'objectif est d'installer linux à côté de windows en mettant en place un chiffrement indépendant de la partition Windows (et bien sûr de bitlocker ou encore de la puce TPM) pour la(ou les) partition(s) linux. Une fois la partition windows déchiffrée (Bitlocker désactivé) et réduite voici l'état des partitions du disque:  Idéalement j'aimerais que par défaut, sans clef USB ou carte SD insérée, ce soit Windows qui se lance. Et si une clef USB ou une carte SD spécifique est insérée, le choix soit laissé à l'utilisateur de lancer soit la distribution linux soit la partition Windows voir de booter sur un autre média amovible. La difficulté supplémentaire par rapport au sujet précédent: le bios possède un compte super utilisateur dont je n'ai pas le mot de passe et qui empêche par exemple configurer le système pour démarrer sur une clef externe. Je contourne actuellement l'impossibilité de booter sur un média externe en mettant le disque nvme dans un autre ordinateur dont le bios n'est pas verrouillé, et compte faire tous les paramétrages et installations dans cet autre PC avant de remettre le disque dans le bon. Les réponses (tardives) à vos retours précédents =========== **Merci pour vos retour!** Julien_J06 le 26/01/21 à 18:56 ----------- [https://linuxfr.org/nodes/123098/comments/1839653](https://linuxfr.org/nodes/123098/comments/1839653)> Pour le point 2. Sur le forum, j'ai lu un commentaire récemment qui proposait d'utiliser une partition EFI pour chaque OS si la carte mère le permet ça peut simplifier la cohabitation (toutefois je ne suis pas un spécialiste de l'EFI) => Par ce nouvel ordinateur, étant donné que désormais les modifications bios sont limitées, je pense que cette solution serait entravée.> Pour le point 3. Une piste est d'insérer une seconde clé USB lors de l'installation et de choisir d'installer /boot dessus (à combiner avec un tuto qui indique comment chiffrer /boot également) - penser a la laisser branchée lors des mises à jour qui touchent au /boot Cette solution me plaît beaucoup, je l'intègre dans les questions qui vont suivre ci-dessous. gouttegd le 27/01/21 à 00:05 ----------- [https://linuxfr.org/nodes/123098/comments/1839679](https://linuxfr.org/nodes/123098/comments/1839679)> L’utilisation de VeraCrypt peut être pertinente pour un volume externe (clef USB ou assimilé) que l’on souhaite utiliser à partir de plusieurs systèmes différents (VeraCrypt est portable et un volume VeraCrypt créé par exemple sous GNU/Linux est déchiffrable avec VeraCrypt sous Windows). Pour un volume système, je ne vois pas de raison de ne pas utiliser le chiffrement natif (dm-crypt donc). => Ok dans ce cas, l'utilisation de dm-crypt (via LUKS) semble donc la meilleure option :) 🚲 Tanguy Ortolo le 27/01/21 à 09:08 ----------- [https://linuxfr.org/nodes/123098/comments/1839689](https://linuxfr.org/nodes/123098/comments/1839689)> Toi, tu veux chiffrer ce système de fichiers. Il faut donc une prise en charge de ce chiffrement dans l'initrd. Et ça, je pense que ça ne laisse qu'un seul candidat, LUKS, qui est certainement intégré à l'initrd prévu par ta distribution (en installant au besoin un paquet spécifique), et probablement le seul qui soit ainsi intégré. => LUKS semble donc faire l'unanimité, ce sera donc mon choix :)> Pour GRUB, là c'est plus particulier. Il a apparemment une prise en charge de LUKS, mais je ne sais pas ce qu'elle vaut. Généralement, dans ce genre de cas, il me semble qu'on met en place un /boot non chiffré. C'est là que GRUB ira chercher le noyau et l'initrd à lancer. Il n'y a pas de problème à ne pas chiffrer ce système de fichiers, puisqu'il ne contient que des informations publiques, à savoir un noyau Linux et un initrd assemblé selon les règles d'une distribution GNU/Linux connue. => Ok, Je vais donc partir sur un /boot non chiffré (au moins pour commencer) Les (nouvelles) questions =========== 1. Si j'ai bien compris pour les systèmes récents avec UEFI; on installe usuellement le GRUB/le boot dans une partition appelée GPT ? 2. Est-il possible d'installer un premier GRUB sur la partition GPT, qui permettra de rediriger automatiquement sur la carte SD si elle est présente, ou de booter sur la partition windows si elle est absente? Et mettre un deuxième GRUB sur la carte SD permettant de choisir le système à lancer? 3. Connaissez vous un bon tutoriel pour mettre en place la solution LUKS avec une partition chiffrée lors de l'installation de Linux Mint, ou pouvez-vous m'aider pour les étapes clef? Beaucoup de tutoriels que je trouve partent sur LUKS + LVM (par exemple : [https://qastack.fr/ubuntu/293028/how-can-i-install-ubuntu-encrypted-with-luks-with-dual-boot](https://qastack.fr/ubuntu/293028/how-can-i-install-ubuntu-encrypted-with-luks-with-dual-boot)), mais LVM n'est pas nécessaire pour ce sujet c'est bien ça? 4. J'ai l'habitude de manipuler les conteneurs TrueCrypt/Veracrypt avec une clef dans un fichier + un mot de passe à saisir. Vu que dm-crypt semble également capable de fonctionner avec un fichier clef, serait-il possible de stocker ce fichier sur la carte SD qui servira à choisir la partition démarrée? 5. Est-ce que dans le cas de l'utilisation d'un fichier clef il est acceptable d'avoir un mot de passe court, le niveau de résistance au brute force serait bien la "somme" du fichier clef (très long) + mot de passe (court) ? Merci de m'avoir lu.