Vu que GPT sait faire tout cela et que l’on peut booter sur GPT avec GRUB2, UEFI n’est pas un argument pour cela.
Personnellement ma carte mère fait UEFI mais je boot à l’ancienne, façon BIOS.
Voici mon plan de partitionnement, j’ai un raid miroir de 4 To sur partition GPT et le noyau linux et son ramdisk sont contenus dans un volume chiffré dans ce même raid que GRUB2 sait très bien retrouver, et sans UEFI.
Docn, sans UEFI, GRUB2 arrive très bien à charger le noyau linux et son ramdisk contenu dans un volume logique contenu dans un volume chiffré contenu dans un volume raid contenu dans une partition GPT, et avec une séquence de boot MBR standard.
On peut faire ça avec les outils standards fournis par Debian/Ubuntu (parted, grub2, cryptsetup, lvm, linux-image, intramfs-tools etc.), si tout est bien fait dans l’ordre, grub-install, update-grub, update-initramfs etc. retrouvent leurs petits.
Il me semble qu’avec GRUB1 (cf. TrustedGRUB), GRUB pouvait être vérifié auprès de TPM ce qui forme un équivalent à secureboot mais sans UEFI. Je ne crois pas que ce mécanisme ait été reporté dans GRUB2. En gros, on peut avoir GPT sans UEFI avec GRUB2, et on pourrait faire du TPM façon secureboot mais sans UEFI avec GRUB1. Dans l’absolu, rien n’empêcherait un volontaire de porter TrustedGRUB vers GRUB2 pour bénéficier à la fois de TPM et de GPT, et ce avec une séquence de boot MBR classique.
De plus, vu que GPT a un mode de fonctionnement qui permet de montrer la première partition comme une partition MBR (c’est ce que j’ai fait pour placer le core.img de GRUB2), on peut imaginer un TrustedGRUB vérifié par TPM qui charge depuis la partition GPT « compatible MBR » un noyau vérifié par TPM qui sait lire GPT et qui charge le reste, quand bien même le reste serait un savant mélange de raid, de volume chiffré, de volumes logiques etc.
UEFI est juste sensé simplifier tout cela qui est déjà possible. Mais le journal présent montre que cet un échec.
Puisqu’on ne peut pas compter sur UEFI en général (c’est ça qui fait que le cas particulier de l’UEFI moisi de Croconux met en échec UEFI en général), il est plus prudent de ne pas s’y fier. Je sais que ma méthode présentée au dessus est très complexe, mais elle marche sur l’écrasante majorité des BIOS traditionnels, si je devais déployer des image disques en aveugle, je privilégierai cette méthode complexe mais au résultat plus prévisible.
ce commentaire est sous licence cc by 4 et précédentes
[^] # Re: Retour en bios
Posté par Thomas Debesse (site web personnel, Mastodon) . En réponse au journal UEFI, je chie ton nom. Évalué à 6.
Vu que GPT sait faire tout cela et que l’on peut booter sur GPT avec GRUB2, UEFI n’est pas un argument pour cela.
Personnellement ma carte mère fait UEFI mais je boot à l’ancienne, façon BIOS.
Voici mon plan de partitionnement, j’ai un raid miroir de 4 To sur partition GPT et le noyau linux et son ramdisk sont contenus dans un volume chiffré dans ce même raid que GRUB2 sait très bien retrouver, et sans UEFI.
Docn, sans UEFI, GRUB2 arrive très bien à charger le noyau linux et son ramdisk contenu dans un volume logique contenu dans un volume chiffré contenu dans un volume raid contenu dans une partition GPT, et avec une séquence de boot MBR standard.
On peut faire ça avec les outils standards fournis par Debian/Ubuntu (parted, grub2, cryptsetup, lvm, linux-image, intramfs-tools etc.), si tout est bien fait dans l’ordre,
grub-install,update-grub,update-initramfsetc. retrouvent leurs petits.Il me semble qu’avec GRUB1 (cf. TrustedGRUB), GRUB pouvait être vérifié auprès de TPM ce qui forme un équivalent à secureboot mais sans UEFI. Je ne crois pas que ce mécanisme ait été reporté dans GRUB2. En gros, on peut avoir GPT sans UEFI avec GRUB2, et on pourrait faire du TPM façon secureboot mais sans UEFI avec GRUB1. Dans l’absolu, rien n’empêcherait un volontaire de porter TrustedGRUB vers GRUB2 pour bénéficier à la fois de TPM et de GPT, et ce avec une séquence de boot MBR classique.
De plus, vu que GPT a un mode de fonctionnement qui permet de montrer la première partition comme une partition MBR (c’est ce que j’ai fait pour placer le core.img de GRUB2), on peut imaginer un TrustedGRUB vérifié par TPM qui charge depuis la partition GPT « compatible MBR » un noyau vérifié par TPM qui sait lire GPT et qui charge le reste, quand bien même le reste serait un savant mélange de raid, de volume chiffré, de volumes logiques etc.
UEFI est juste sensé simplifier tout cela qui est déjà possible. Mais le journal présent montre que cet un échec.
Puisqu’on ne peut pas compter sur UEFI en général (c’est ça qui fait que le cas particulier de l’UEFI moisi de Croconux met en échec UEFI en général), il est plus prudent de ne pas s’y fier. Je sais que ma méthode présentée au dessus est très complexe, mais elle marche sur l’écrasante majorité des BIOS traditionnels, si je devais déployer des image disques en aveugle, je privilégierai cette méthode complexe mais au résultat plus prévisible.
ce commentaire est sous licence cc by 4 et précédentes