• # clé usb (ou pas)

    Posté par . En réponse au message partitions chiifrés. Évalué à 3.

    Il existe aussi la méthode d'authentification par clé USB. La passphrase est un fichier stocké dessus. Cela dit, c'est pas hyper secure de partir en laissant la clé sur le serveur ...

    En fait, je suppute que ce que tu veux crypter sont des données utilisateur, pas le système en lui-même. Tu peux donc très bien crypter uniquement la partition home, et mettre dessus tout ce qui est sensible (y compris une partie de /var qui contient les fichiers de bases de données, les sites web, etc). Comme ça tu peux rebooter. Il faudra juste monter le home à la main, mais c'est faisable à distance.

    Enfin, cette dernière méthode a quand même un point faible si tu utilises une zone de swap sur disque. Le swap doit être aussi crypté, car il peut contenir une partie de tes données sensibles. C'est faisable en plaçant le swap et le home dans un LVM, protégé donc par un unique mot de passe. Dans ce cas, pour simplifier les choses, mieux vaut se faire un script pour tout monter d'un coup. Ou alors, une autre solution est de ne pas utiliser de swap du tout. Pour un serveur, le swap n'a de toutes façons pas vraiment d'intérêt.