Рейтинг:0

Полное шифрование диска (включая /boot) — Ubuntu 18.04 LTS

флаг ng

Попытка выполнить «Полное шифрование диска» с использованием LUKS/dm-crypt в Ubuntu 18.04 LTS с зашифрованным разделом «/boot».

я нашел это руководство это довольно хорошо объясняет, как это сделать с Ubuntu 19.04. Выполнив все шаги несколько раз, я не могу заставить его работать на моем диске.

Каждый раз, когда я перезагружаюсь, в конце следующая загрузка заканчивается в командной строке grub, не показывая мне ошибки или чего-то еще. Я пытался загрузить модуль вручную, чтобы загрузиться, но GRUB не может их найти.

Я попробовал тот же процесс на Ubuntu 20.04 LTS, и никаких проблем не заметил. Все работало отлично по инструкции. (Необходимо придерживаться версии LTS)

Я заметил, что версия GRUB и версия Cryptsetup различаются между этими двумя версиями, и что я должен быть осторожен с типом раздела LUKS для «/ boot». После создания раздела LUKS для «/ boot» и заголовка дампа все выглядит нормально.

В Ubuntu 18.04:

Версия GRUB: 2.0.2
Версия криптоустановки: 2.0.2

В Ubuntu 20.04:

Версия личинки: 2.0.4
Cryptsetup версии 2.2.2

Я провел много исследований в Интернете о своей проблеме, но не нашел ничего похожего на то, что я пытаюсь сделать, по крайней мере, в Ubuntu 18.04 LTS. Почти вся информация, которую я нашел, касалась Ubuntu 19.04 или выше.

Знаете ли вы, можно ли зашифровать раздел /boot с помощью Ubuntu 18.04 LTS? Я не могу обновиться до 20.04 LTS.

C.S.Cameron avatar
флаг cn
Кажется, я помню, как он работал с флешками 18.04 здесь: https://askubuntu.com/questions/1086309/how-to-make-bios-uefi-flash-drive-with-full-disk-encryption. Ссылка также содержит ссылки на внутренние диски с полным шифрованием.
C.S.Cameron avatar
флаг cn
Я вижу, что Пэдди также недавно обновил официальную документацию: https://help.ubuntu.com/community/ManualFullSystemEncryption.
guiverc avatar
флаг cn
Вы используете qwerty-клавиатуру? и вы используете латинский/английский набор символов? Не забывайте, что с зашифрованным разделом /boot выбранные вами языковые файлы не могут быть прочитаны до тех пор, пока ПОСЛЕ того, как вы не расшифруете том, т.е. вам нужно использовать пароль, который понимает ваш BIOS / язык прошивки и клавиатура (обычно это английский / американский) для пароля ... в противном случае вы окажетесь в спасательной операции ..... (* полное шифрование диска имеет это минусы*)
paladin avatar
флаг kr
Почему ты вообще хочешь это сделать? Пусть `/boot` останется незашифрованным. С точки зрения безопасности это не имеет значения. Или у вас установлен grub на дискете?
флаг in
@paladin Это не имеет значения, только если у вас включена безопасная загрузка и подписаны initramfs и ядро. Является ли последний случай с Ubuntu сейчас? По крайней мере, раньше такого не было, и мне трудно понять, каков текущий статус (для Ubuntu 21.04).
флаг in
Дополнение к моему предыдущему комментарию: [Похоже] (https://wiki.ubuntu.com/UEFI/SecureBoot) ядро ​​*подписывается*, а initramfs *нет*. Таким образом, шифрование `/boot` кажется строго лучше, чем его отсутствие.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.