Обычно я больше не выключаю свой ноутбук в пользу использования suspend-to-RAM. Недостатком является то, что мой зашифрованный домашний раздел полностью доступен после возобновления без ввода ключевой фразы. Плохая идея, если кто-то украдет ваш ноутбук ...
Глядя на man-страницу cryptsetup . Я узнал, что LUKS теперь поддерживает команду luksSuspend
and luksResume
. Интегрированы ли luksSuspend
и luksResume
в сценарии выполнение приостановки в оперативную память и возобновление?
encryption
suspend
ecryptfs
luks
Стефан Армбрустер
источник
источник
Ответы:
Текущая проблема
При использовании Ubuntu Full Disk Encryption (основанной на dm-crypt с LUKS) для настройки полного системного шифрования ключ шифрования сохраняется в памяти при приостановке системы. Этот недостаток лишает смысла шифрование, если вы много носите с подвешенным ноутбуком. Можно использовать команду cryptsetup luksSuspend, чтобы заморозить все операции ввода-вывода и удалить ключ из памяти.
Решение
ubuntu-luks-suspend - это попытка изменить механизм приостановки по умолчанию. Основная идея состоит в том, чтобы перейти в chroot вне зашифрованного корневого фс и затем заблокировать его (withcryptsetup luksSuspend)
источник
вот еще один пример из убунта 14.04 Cryptsetup Luks приостановить / возобновить корневой раздел «почти работает» :-)
одна из причин, по которой он работает для Arch и «почти работает» для Ubuntu, может заключаться в том, что ядро Ubuntu
все еще "слишком старый": следующего патча еще нет:
сделать sync () на приостановке к RAM необязательным
поэтому любой
pm-utils
илиuser code
тот, кто выдает любую форму чистых ключей и запросов сна , таких как:приведет к ядру в вызове,
sys_sync()
который в свою очередь вызывает взаимоблокировкуdm-crypt
(по замыслу, после luks приостановить)источник
На самом деле, вам просто нужно убедиться, что ваша фраза заставки требуется при возобновлении от приостановить, и вы будете в безопасности.
Это гарантирует, что кто-то, кто возобновит работу вашего ноутбука из режима ожидания, должен будет ввести пароль, прежде чем он сможет войти в компьютер.
источник