• [^] # Re: Détails ?

    Posté par . En réponse au journal Votre portable est il sécurisé ?. Évalué à 10.

    Je dépile:
    Si tu oublie ta passphrase ?
    J'en ai pas, c'est une chaine générée aléatoirement stockée dans un fichier sur la clé usb. Impossible à mémoriser. Après c'est comme pour une clé de voiture, j'ai des doubles :)

    Et tes backups ? Cryptés ?
    Pas pour le moment. Je sauvegarde sur un PC fixe à la maison, qui lui même sauvegarde sur dvd. Crypter toute la chaîne est dans la todo.

    Tu peux nous en dire plus sur le cryptage ?
    Bien sûr, c'est basé sur cryptsetup (lui même basé sur device mapper). C'est tout standard.
    A l'usage ça se passe comme ça: j'allume mon portable normalement, pendant ce temps je sors la clé de mon portefeuille sa cachette, une fois que le PC est démarré, j'insère la clé dedans, je compte jusqu'à 10, je me logue, et pendant que ça mouline, je range la clé...

    Pour la technique, on commence par le script principal, qui monte la clé usb, crée la partition cryptée, la monte, monte le swap, et démonte la clé usb:

    #!/bin/bash
    if [ "$ACTION" == "add" ]; then
    if [ "$(df /home/ | tail -n1 | cut -d' ' -f1)" != "/dev/mapper/realhome" ]; then
    mkdir -p /media/authkey
    mount /dev/authkey /media/authkey
    cryptsetup -caes -s256 -d/media/authkey/macle.txt create realhome /dev/mapper/home
    fsck /dev/mapper/realhome
    mount /dev/mapper/realhome /home
    swapon /home/.swap
    umount /media/authkey
    fi
    fi


    Comme certains l'auront probablement remarqué, ce script est appellé depuis udev, comme ça le montage se fait automatiquement, dès que j'insère la clé, même si elle n'est pas présente pendant la séquence de boot.
    Je vous donne donc la règle udev qui va bien :

    #/etc/udev/rules.d/z99_authkey.rules
    BUS=="usb", KERNEL=="sd?2", ATTRS{idProduct}=="xxxx", ATTRS{idVendor}=="xxxx", ATTRS{serial}=="xxxxxxxxxxx", NAME="%k" SYMLINK+="authkey", RUN+="/usr/local/bin/authkey.sh"


    le KERNEL="sd?2" permet d'identifier la bonne partition. Évidemment, tout ça est à adapter en fonction de votre config... (je n'assumerais aucune responsabilité en cas de perte de données ou de mort de accidentelle de petits chats) Et comme j'ai un peu simplifié pour rendre plus lisible, j'espère juste ne pas avoir fait de connerie ;)

    Bonne chance.