Ich ging davon aus, dass das OS unverschlüsselt bleiben soll.
Wenn alles verschlüsselt werden soll, dann verschlüssle alles außer die /boot-Parition. Dann diese Anleitung abarbeiten, ggf. verändern und den Key, wie angegeben, zwischen MBR und 1. Partition auf einem USB-Stick schreiben.
Vorteil:
- Key muss nur beim Booten eingesteckt sein. Danach kann man ihn abziehen und alles bleibt weiterhin entschlüsselt (Key liegt im RAM).
- Sollte der USB-Stick verloren gehen, kommt man trotzdem noch per manueller Passworteingabe an seine Daten ran.
Nachteil:
- USB-Stick darf nicht formatiert werden.
- USB-Stick verlieren ist auch eher suboptimal, aber nicht wirklich ein Beinbruch. (Alten Key in luks deaktivieren, und auf einem neuen Stick einen neuen Key kopieren.)
- Security through obscurity.
Wenn alles verschlüsselt werden soll, dann verschlüssle alles außer die /boot-Parition. Dann diese Anleitung abarbeiten, ggf. verändern und den Key, wie angegeben, zwischen MBR und 1. Partition auf einem USB-Stick schreiben.
Vorteil:
- Key muss nur beim Booten eingesteckt sein. Danach kann man ihn abziehen und alles bleibt weiterhin entschlüsselt (Key liegt im RAM).
- Sollte der USB-Stick verloren gehen, kommt man trotzdem noch per manueller Passworteingabe an seine Daten ran.
Nachteil:
- USB-Stick darf nicht formatiert werden.
- USB-Stick verlieren ist auch eher suboptimal, aber nicht wirklich ein Beinbruch. (Alten Key in luks deaktivieren, und auf einem neuen Stick einen neuen Key kopieren.)
- Security through obscurity.
Zuletzt bearbeitet: