Normalement, je n'arrête plus mon ordinateur portable en faveur de l'utilisation de la suspension sur RAM. L'inconvénient est que ma partition domestique cryptée est complètement accessible après la reprise sans entrer la phrase secrète. Une mauvaise idée si quelqu'un vole votre ordinateur portable ...
En regardant la page de manuel de cryptsetup . J'ai appris que LUKS prend désormais en charge la commande luksSuspend
and luksResume
. A été luksSuspend
et a luksResume
été intégré dans les scripts faisant suspendre-à-RAM et reprendre?
encryption
suspend
ecryptfs
luks
Stefan Armbruster
la source
la source
Réponses:
Problème actuel
Lorsque vous utilisez Ubuntu Full Disk Encryption (qui est basé sur dm-crypt avec LUKS) pour configurer le chiffrement complet du système, la clé de chiffrement est conservée en mémoire lors de la suspension du système. Cet inconvénient va à l'encontre du but du cryptage si vous transportez beaucoup votre ordinateur portable suspendu. On peut utiliser la commande cryptsetup luksSuspend pour geler toutes les E / S et vider la clé de la mémoire.
Solution
ubuntu-luks-suspend est une tentative de modification du mécanisme de suspension par défaut. L'idée de base est de passer à un chroot en dehors de la racine cryptée fs, puis de le verrouiller (withcryptsetup luksSuspend)
la source
voici un autre exemple de ubuntu 14.04 cryptsetup luks suspendre / reprendre la partition racine "fonctionne presque" :-)
une des raisons pour lesquelles cela fonctionne pour arch et "fonctionne presque" pour ubuntu pourrait être que le noyau ubuntu
est toujours "trop ancien": le patch suivant n'est pas encore là:
rendre la synchronisation () sur la suspension vers la RAM facultative
donc tout
pm-utils
ouuser code
qui émet toute forme de clés claires et demande de sommeil , tels que:entraînera le noyau dans un appel
sys_sync()
qui à son tour provoque un blocagedm-crypt
(par conception, après la suspension de luks)la source
En fait, il vous suffit de vous assurer que votre phrase secrète d'économiseur d'écran est requise à la reprise de la suspension, et vous serez en sécurité.
Cela garantira que quelqu'un reprenant votre ordinateur portable de la suspension devra entrer un mot de passe avant de pouvoir entrer dans l'ordinateur.
la source