Cuando se usa el cifrado de disco completo con Ubuntu (en oposición al cifrado homedir), se usa dm-crypt con LUKS para cifrar el volumen. En el instalador (al menos en 12.04 alternativo) puede elegir entre configurarlo utilizando una frase de contraseña o un archivo de claves. Me gustaría usar una combinación de los dos; tampoco, pero requieren ambos.
¿Por qué? Porque esto mejora la seguridad (dos factores); necesitarás tener algo y necesitas saber algo para desbloquearlo. Luego, quiero colocar el archivo de claves en un pequeño dispositivo de almacenamiento extraíble (unidad flash USB) y solo enchufarlo durante el tiempo de arranque. El resultado debería ser que es necesario colocar la unidad flash correcta y proporcionar la frase de contraseña correcta para desbloquear la partición raíz.
En otras palabras, quiero que me pregunten durante el arranque la frase de contraseña a la que se cifra el archivo de clave en una unidad externa.
Veo un /usr/share/initramfs-tools/hooks/cryptgnupg
script de ayuda que puede ayudar a lograrlo, pero no tengo idea de cómo usarlo.
Sólo para evitar confusiones: estoy no pidiendo una manera de agregar un adicional clave para el volumen para desbloquearlo.
/usr/share/doc/cryptsetup/README.gnupg
. Trataré de encontrar algo de tiempo para cambiarlo para que use un archivo de claves de medios externos.