Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| ecryptfs [Le 20/12/2009, 16:58] – SunWukong | ecryptfs [Le 31/07/2026, 16:54] (Version actuelle) – [Ecryptfs : Chiffrer son /home ou créer un dossier privé chiffré] : Clarification du statut, vis a vis de l'age de la page fnx | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| - | {{tag>Intrepid Jaunty | + | {{tag>Xenial |
| ---- | ---- | ||
| - | ====== Ecryptfs : Un dossier privé | + | ====== Ecryptfs : Chiffrer son /home ou créer un dossier privé |
| - | **Ecryptfs ** est un outil pour créer un dossier privé (**~/ | + | **Ecryptfs ** est un outil pour créer un dossier privé (**~/ |
| - | < | + | < |
| + | <note warning> Cette [[https:// | ||
| + | n'est plus disponible par défaut lors de l' | ||
| + | < | ||
| + | Cette documentation reste néanmoins utile si vous avez à [[https:// | ||
| ===== Installation ===== | ===== Installation ===== | ||
| + | ==== Contrôle préalable. ==== | ||
| + | Ecryptfs assure une sécurité des données basée sur le mot de passe. Il est donc nécessaire que le mot de passe ne soit pas très aisément récupérable. | ||
| + | S'il est récupérable en dix secondes, il semble inutile de chiffrer les données. | ||
| + | < | ||
| + | sudo john --show | ||
| + | S'il est déchiffrable | ||
| + | < | ||
| + | S'il est nécessaire de passer plus de temps, il est probable que les particuliers seront découragés mais pas les professionnels quitte à utiliser un réseau de 1000 machines afin de diminuer la durée de décryptage, | ||
| - | Il suffit [[: | ||
| - | ou en mode console | + | ==== Acquisition du logiciel. ==== |
| + | |||
| + | Il suffit [[:tutoriel: | ||
| - | sudo apt-get install ecryptfs-utils | ||
| ===== Configuration ===== | ===== Configuration ===== | ||
| Ligne 38: | Ligne 50: | ||
| Enregistrez votre phrase secrète dans un lieu sûr, elle sera requise pour récupérer vos données ultérieurement. | Enregistrez votre phrase secrète dans un lieu sûr, elle sera requise pour récupérer vos données ultérieurement. | ||
| - | <note important> | + | Puis, avant d' |
| + | |||
| + | **Logout, and log back in to begin using your encrypted directory.** | ||
| + | |||
| + | |||
| + | |||
| + | |||
| + | |||
| + | <note important> | ||
| < | < | ||
| Ligne 48: | Ligne 68: | ||
| - | Est-ce pour crypter | + | La commande ecryptfs-unwrap-passphrase citée permet de retrouver la passphrase de montage (à condition de connaître |
| </ | </ | ||
| ===== Utilisation ===== | ===== Utilisation ===== | ||
| + | ==== correctif pour version antérieure à la version 17.10 ==== | ||
| - | Une fois l' | + | Une fois l' |
| + | Malheureusement, | ||
| + | < | ||
| - | Sinon : | ||
| - | Monter le répertoire | + | ==== Monter le répertoire |
| - | mount.ecryptfs_private | + | |
| + | < | ||
| + | |||
| + | ==== Utilisation du répertoire ==== | ||
| - | Démonter le répertoire | + | cd / |
| - | umount.ecryptfs_private | + | echo " |
| + | mkdir Toto | ||
| + | echo " | ||
| + | cd | ||
| + | |||
| + | ==== Démonter le répertoire | ||
| + | |||
| + | < | ||
| + | La réponse sous ubuntu1710 est | ||
| + | < | ||
| + | Il suffit de faire une seconde fois | ||
| + | < | ||
| - | \\ | + | <note tip>Ne pas chiffrer un répertoire |
| - | \\ | + | ===== Chiffrer son /home ===== |
| - | Une autre manière de l'utiliser\\ | + | |
| - | Pour éviter | + | |
| - | http://forum.ubuntu-fr.org/ | + | |
| + | Si vous n'avez pas chiffré votre dossier personnel "/ | ||
| + | < | ||
| + | |||
| + | en remplaçant " | ||
| + | |||
| + | <note important> | ||
| + | |||
| + | <note warning> | ||
| + | |||
| + | <note help> | ||
| + | |||
| + | Pour créer un nouvel utilisateur " | ||
| + | < | ||
| + | sudo adduser temporaire sudo</ | ||
| + | |||
| + | Faite ensuite un clone de votre partition avec [[clonezilla|Clonezilla]] ou une copie de sauvegarde de votre dossier /home, si possible vers une autre partition: | ||
| + | < | ||
| + | |||
| + | Faite ensuite du ménage dans votre dossier /home : la migration vers un /home chiffré nécessite que la partition sur laquelle est votre /home ait un espace disque libre de 2,5x la taille du /home à chiffrer ! \\ | ||
| + | |||
| + | Passez ensuite en mode console avec CTRL+ALT+F1 en ayant fermé votre session graphique (il faut s' | ||
| + | Vous pouvez alors lancer la migration du dossier /home de votre utilisateur " | ||
| + | < | ||
| + | Si il y a assez de place sur le disque, le programme vous demandera le password de l' | ||
| + | - **Avant de rebooter**, loguez vous avec l' | ||
| + | - La migration a crée un dossier / | ||
| + | - Utilisez la commande < | ||
| + | - Chiffrez votre swap avec la commande < | ||
| + | Vous pourrez enfin supprimer votre utilisateur temporaire avec la commande | ||
| + | < | ||
| + | |||
| + | ===== Préalable pour pouvoir se relogger facilement avec le gestionnaire de connexion et l' | ||
| + | |||
| + | Le montage est automatique en version 16.04, | ||
| + | Le paquet peut aussi s' | ||
| + | |||
| + | L' | ||
| + | |||
| + | < | ||
| + | |||
| + | Éditer le fichier etc/ | ||
| + | < | ||
| + | |||
| + | Ensuite, avant la ligne contenant ' | ||
| + | < | ||
| + | |||
| + | Et finalement, après la ligne contenant ' | ||
| + | < | ||
| + | |||
| + | Attention à bien utiliser la même passphrase pour chiffrer votre repertoire personnel, que le mot de passe de connexion. | ||
| + | |||
| + | ===== Création d'un nouvel utilisateur sécurisé : ===== | ||
| + | (Réalisation en version 16.04) | ||
| + | |||
| + | L' | ||
| + | * Créer l' | ||
| + | * Initialiser immédiatement le chiffrage de cet utilisateur grâce à la commande. **sudo ecryptfs-migrate-home -u NouveauNom** | ||
| + | * Demander à **NouveauNom** de se connecter afin qu'il fabrique la phrase de sécurité de montage de son répertoire | ||
| + | * Patienter quelque minutes le temps que la grille proposant d' | ||
| + | * Valider la grille afin d' | ||
| + | * Se déconnecter et se reconnecter immédiatement avant l' | ||
| + | |||
| + | Constat; | ||
| + | Le répertoire de cet utilisateur est bien monté automatiquement. il accède à ses propres données qui sont protégées des autres | ||
| + | |||
| + | < | ||
| + | total 8 | ||
| + | 4 dr-x------ 2 1002 1002 4096 déc. 29 11:47 . | ||
| + | 4 drwxr-xr-x 7 root root 4096 déc. 29 11:47 .. | ||
| + | 0 lrwxrwxrwx 1 1002 1002 56 déc. 29 11:47 Access-Your-Private-Data.desktop -> / | ||
| + | 0 lrwxrwxrwx 1 1002 1002 34 déc. 29 11:47 .ecryptfs -> / | ||
| + | 0 lrwxrwxrwx 1 1002 1002 33 déc. 29 11:47 .Private -> / | ||
| + | 0 lrwxrwxrwx 1 1002 1002 52 déc. 29 11:47 README.txt -> / | ||
| + | root@u16041:/ | ||
| + | < | ||
| + | root@u16042:/ | ||
| + | total 0 | ||
| + | 0 lrwxrwxrwx 1 cryptage cryptage 56 déc. 29 11:47 Access-Your-Private-Data.desktop -> / | ||
| + | 0 lrwxrwxrwx 1 cryptage cryptage 52 déc. 29 11:47 README.txt -> / | ||
| + | root@u16042:/ | ||
| + | |||
| + | . | ||
| ===== Désinstallation ===== | ===== Désinstallation ===== | ||
| Pour supprimer cette application, | Pour supprimer cette application, | ||
| + | <note warning> | ||
| + | Assurez-vous d' | ||
| - | ===== Problèmes ===== | + | 1. Démonter le répertoire crypté : |
| + | | ||
| - | ==== Mot de passe modifié ==== | + | 2. Rendre ~/Private accessible en écriture : |
| + | chmod 700 ~/ | ||
| - | FIXME | + | 3. Effacer ~/Private, ~/.Private, ~/.ecryptfs **(Note: EFFACEMENT DÉFINITIF)** : |
| + | rm -rf ~/Private ~/.Private ~/ | ||
| - | Si vous avez modifié votre mot de passe : | + | 4. Désinstaller les paquets |
| + | sudo apt-get remove ecryptfs-utils libecryptfs0 | ||
| + | ou | ||
| + | sudo apt purge ecryptfs-utils libecryptfs1 | ||
| - | passwd votre_login | + | Si vous n' |
| + | (source : https:// | ||
| - | Votre dossier | + | |
| + | ===== Récupération du contenu d'un répertoire "/ | ||
| + | |||
| + | ==== Methode automatique ==== | ||
| + | |||
| + | === Si tout se passe bien === | ||
| + | |||
| + | Pour récupérer très simplement **vos données personnelles**, | ||
| + | sudo ecryptfs-recover-private | ||
| + | Il va scanner vos disques à la recherche des dossiers chiffrés // | ||
| + | INFO: Found [/ | ||
| + | Try to recover this directory? [Y/n]: | ||
| + | Répondez alors **Y** et il vous montera votre dossier automatiquement. Vous n' | ||
| + | sudo nautilus & | ||
| + | |||
| + | <note tip|Pour aller plus vite> | ||
| + | sudo ecryptfs-recover-private / | ||
| + | </ | ||
| + | |||
| + | <note tip|droits en écriture> | ||
| + | sudo ecryptfs-recover-private --rw / | ||
| + | </ | ||
| + | |||
| + | === Si vous obtenez l' | ||
| + | Il peut arriver que la méthode automatique échoue sans qu'il soit nécessaire de passer par la méthode manuelle, voire que la méthode manuelle échoue elle aussi avec une erreur « échec de l’appel système mount(2) : Aucun fichier ou dossier de ce type.» (mount: mount(2) failed: No such file or directory) | ||
| + | |||
| + | < | ||
| + | usr@pc:~$ sudo ecryptfs-recover-private --rw / | ||
| + | [sudo] Mot de passe de usr : | ||
| + | INFO: Found [/ | ||
| + | Try to recover this directory? [Y/n]: | ||
| + | INFO: Found your wrapped-passphrase | ||
| + | Do you know your LOGIN passphrase? [Y/n] | ||
| + | INFO: Enter your LOGIN passphrase... | ||
| + | Passphrase: | ||
| + | Inserted auth tok with sig [a425d547696d4f7b] into the user session keyring | ||
| + | mount: / | ||
| + | ERROR: Failed to mount private data at [/ | ||
| + | </ | ||
| + | |||
| + | Dans ce cas, il peut être nécessaire d' | ||
| + | < | ||
| + | usr@pc:~$ sudo keyctl link @u @s | ||
| + | </ | ||
| + | |||
| + | puis, tout simplement : | ||
| + | |||
| + | < | ||
| + | usr@pc:~$ sudo ecryptfs-recover-private --rw / | ||
| + | INFO: Found [/ | ||
| + | Try to recover this directory? [Y/n]: | ||
| + | INFO: Found your wrapped-passphrase | ||
| + | Do you know your LOGIN passphrase? [Y/n] | ||
| + | INFO: Enter your LOGIN passphrase... | ||
| + | Passphrase: | ||
| + | Inserted auth tok with sig [a425d547696d4f7b] into the user session keyring | ||
| + | INFO: Success! | ||
| + | |||
| + | </ | ||
| + | ==== Méthode manuelle ==== | ||
| + | |||
| + | Si par exemple, pour une raison quelconque votre Ubuntu ne démarre plus ou que vous souhaitez récupérer les données d'un ordinateur tombé en panne, il va falloir déchiffrer le répertoire /home de l' | ||
| + | Il est difficile de trouver de la documentation sur la façon de faire, alors après avoir galéré plusieurs heures, et jonglé avec différentes clés, je vous donne la solution. | ||
| + | |||
| + | === Etape 1 : obtenir la passphrase === | ||
| + | Tout d' | ||
| + | |||
| + | < | ||
| + | |||
| + | (le mot de passe demandé est celui de la personne dont on souhaite récupérer les données. Il peut être nécessaire de négocier pour obtenir ce mot de passe!) | ||
| + | |||
| + | (" / | ||
| + | |||
| + | Vérifier bien que cette passphrase n'est pas celle du système actuellement démarré, la passphrase doit être différente de celle-ci: | ||
| + | sudo ecryptfs-unwrap-passphrase | ||
| + | |||
| + | === Etape 2 : obtenir les 2 clés " | ||
| + | |||
| + | < | ||
| + | (lorsque l'on vous demande la passphrase, il ne faut pas confondre avec votre mot de passe session, mettez la passphrase obtenue ci-dessus) | ||
| + | On vous donne 2 clés, il faut les copier dans la commande suivante avant de la lancer. | ||
| + | |||
| + | === Etape 3 : effectuer le montage du répertoire === | ||
| + | |||
| + | < | ||
| + | Vérifier alors que les noms des fichiers sont bien lisibles! | ||
| + | Si ce n'est pas le cas et que leur taille est indiquée avec les ??????, vous vous êtes trompés dans les jetons. Notez qu' | ||
| + | |||
| + | Ne pas oublier que la commande **ecrypt2fs-recover-private, | ||
| + | |||
| + | ==== Démonter le répertoire ==== | ||
| + | |||
| + | Après avoir monté le répertoire, | ||
| + | Dans cette hypothèse, vous pouvez recourir à la commande ** umount.ecryptfs** suivie du chemin complet vers le répertoire temporaire de montage de la partition chiffrée. | ||
| + | |||
| + | < | ||
| + | usr@pc: | ||
| + | Could not unlink the key(s) from your keying. Please use `keyctl unlink` if you wish to remove the key(s). Proceeding with umount. | ||
| + | |||
| + | </ | ||
| + | |||
| + | ===== Problèmes ===== | ||
| + | |||
| + | ==== Mot de passe modifié ==== | ||
| + | Si vous avez modifié votre mot de passe depuis la ligne de commande à l'aide " | ||
| + | Votre dossier | ||
| + | Vous pouvez vous en tirer si vous connaissez la passphrase mais vous n'avez aucune solution dans le cas contraire. | ||
| + | === Solution 1 : accéder temporairement aux données === | ||
| + | Pour accéder à vos données, il vous suffira de monter le dossier | ||
| sudo mount -t ecryptfs ~/.Private ~/Private -o key=passphrase, | sudo mount -t ecryptfs ~/.Private ~/Private -o key=passphrase, | ||
| Ligne 91: | Ligne 323: | ||
| La passphrase vous sera demandée et le dossier Private sera monté correctement. | La passphrase vous sera demandée et le dossier Private sera monté correctement. | ||
| + | === Solution 2 : rétablir un fonctionnement normal === | ||
| + | Si vous avez modifié votre mot de passe depuis la ligne de commande, vous remarquerez que la passphrase utilisée pour monter votre dossier personnel chiffré n'est PAS mise à jour. Ceci évite qu'un super utilisateur (ex. : root) puisse accéder à vos données simplement en modifiant votre mot de passe d' | ||
| - | ---- | + | Afin de modifier votre passphrase Ecryptfs (pour qu' |
| + | ecryptfs-rewrap-passphrase ~/ | ||
| + | |||
| + | Vous devrez saisir votre ancienne passphrase, puis la nouvelle. | ||
| + | |||
| + | Vous pourrez alors utiliser votre répertoire crypté normalement.\\ | ||
| + | //NB: Solution proposée sur ce tutoriel [[http:// | ||
| + | |||
| + | |||
| + | ===== Fil de discussion associé ===== | ||
| + | |||
| + | [[https:// | ||
| + | |||
| + | |||
| + | ---- | ||
| * **(en)** [[https:// | * **(en)** [[https:// | ||
| * **(en)** [[https:// | * **(en)** [[https:// | ||
| + | * **(en)** [[http:// | ||
| + | * **(fr)** [[https:// | ||
| + | * **(en)** [[https:// | ||
| + | * **(fr)** [[https:// | ||
| + | * **(en)** [[https:// | ||
| + | * **(en)** [[https:// | ||
