Monter une partition chiffrée avec luks sur raspberry pi
Auteur : Philippe Le Van - @plv@framapiaf.org
Date : 12 novembre 2022
Introduction
Je backupe un serveur perso avec un raspberry pi. Les données sont enregistrées sur un disque USB formaté en ext4 et chiffré avec luks.
Le disque de backup crypté contient tout le contenu important de mon serveur, ainsi qu'une clé privée qui donne un accès en lecture à tout le disque de mon serveur perso. C'est donc important de chiffrer ce disque.
Le backup sur fait dans le répertoire /diskusb qui est le disk usb monté.
Note
- Mon raspberry pi 3 consomme 3 W quand il ne fait pas le backup et 7 W pendant le backup
- Le disque USB se met en veille automatiquement quand on ne l'utilise pas et il redémarre en 3 ou 4 secondes. Ca n'est pas gênant pour mes backups. Ce système permet de gagner pas mal en consommation électrique.
Préparer le disque USB
Danger
Faites très attention de formater le bon disque, sinon vous risques de perdre des données !
J'utilise ubuntu son mon PC perso. Avec ubuntu :
- je branche le disque USB (pré-formaté en exFat par le constructeur)
- dans l'explorateur de fichier, je fais "clic droit" sur le disque, puis formater, choisir ext4 et cocher "chiffrer le disque"
- Choisir un code de chiffrement du disque
Configurer Raspbian sur le Raspberry Pi pour qu'il connaisse Luks
Warning
Il faut avoir au moins une version buster de raspbian pour que la version de Luks soit au moins la version 2
1 2 3 4 |
|
Monter la partition
Trouver l'UUID de la partition
1 |
|
Chez moi ça donne ça
1 2 3 4 |
|
Modifier le /etc/fstab
1 2 3 4 |
|
Déchiffrer le disque
1 2 3 4 5 |
|
Monter le disque
1 |
|
Pas de montage du disque au démarrage
Pourquoi ne pas monter le disque au démarrage ?
Dans notre cas, nous n'allons pas monter le disque au boot du raspberry pour 2 raisons
- une raison de sécurité : si quelqu'un arrive chez moi et pique le disque, il piquera le raspberry avec... Autant qu'il ne puisse pas lire les données.
- Vu les tutos que j'ai lu en diagonal, ça me parait bien compliqué pour créer un trou de sécurité important.
Conséquence : mot de passe à chaque reboot
La conséquence, c'est qu'il faut retaper le passwd du disque à chaque reboot (ou panne de courant, ...)
Donc je dois faire les opérations à chaque reboot et bien superviser mes backups. En cas de panne de courant, le disque ne remontera pas tout seul.
1 2 |
|