Différences
Ci-dessous, les différences entre deux révisions de la page.
| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
| tutoriel:securiser_ubuntu_avec_peripherique_externe [Le 10/05/2013, 22:03] – [Décrypter automatiquement une partition cryptée au démarrage] malabarth | tutoriel:securiser_ubuntu_avec_peripherique_externe [Le 11/09/2022, 12:23] (Version actuelle) – Suppression des espaces en fin de ligne (détecté et corrigé via le bot wiki-corrector (https://forum.ubuntu-fr.org/viewtopic.php?id=2067892) moths-art | ||
|---|---|---|---|
| Ligne 1: | Ligne 1: | ||
| + | {{tag> sécurité tutoriel}} | ||
| + | |||
| ====== Gérer la sécurité d'une installation ubuntu avec une clé usb ====== | ====== Gérer la sécurité d'une installation ubuntu avec une clé usb ====== | ||
| Ici nous verrons comment paramétrer le verrouillage/ | Ici nous verrons comment paramétrer le verrouillage/ | ||
| - | ===== Décrypter | + | |
| + | ===== Déchiffrer | ||
| Si vous possédez une installation d' | Si vous possédez une installation d' | ||
| Ligne 28: | Ligne 31: | ||
| </ | </ | ||
| Créez une partition vierge de type ext4[3/2] d'au moins 1Mo sur le support. Utilisez **[[apt> | Créez une partition vierge de type ext4[3/2] d'au moins 1Mo sur le support. Utilisez **[[apt> | ||
| + | |||
| + | Vous pouvez aussi n' | ||
| < | < | ||
| - | Fat32 devrait fonctionner aussi, mais non testé. Vous pouvez aussi utiliser une seule partition sur toute la clé. | + | Systèmes de fichiers testés: Ext4/ |
| - | J' | + | |
| </ | </ | ||
| <note important> | <note important> | ||
| Ligne 58: | Ligne 62: | ||
| umount /mnt/usb | umount /mnt/usb | ||
| </ | </ | ||
| - | |||
| ==== Etape 2 : Préparer la séquence de démarrage ==== | ==== Etape 2 : Préparer la séquence de démarrage ==== | ||
| + | |||
| + | <note important> | ||
| + | Attention, si vous souhaitez utiliser ntfs, une mise à jour du fichier bootscript est disponible! (Etape 4) [2013/ | ||
| + | |||
| + | De plus, assurez-vous que le module ntfs-3g est bien présent dans **/ | ||
| + | |||
| + | </ | ||
| Editez le fichier / | Editez le fichier / | ||
| Ligne 77: | Ligne 87: | ||
| dm_mod | dm_mod | ||
| dm_crypt | dm_crypt | ||
| + | ntfs-3g | ||
| </ | </ | ||
| * Si vous utilisez une clé USB: | * Si vous utilisez une clé USB: | ||
| Ligne 89: | Ligne 100: | ||
| dm_mod | dm_mod | ||
| dm_crypt | dm_crypt | ||
| + | ntfs-3g | ||
| </ | </ | ||
| Ajoutez la nouvelle configuration au système. | Ajoutez la nouvelle configuration au système. | ||
| - | < | + | < |
| - | + | ||
| ==== Etape 3 : Paramétrer le démarrage ==== | ==== Etape 3 : Paramétrer le démarrage ==== | ||
| - | |||
| - | Redémarrez, | ||
| - | Vous atterrirez sur une console avec marqué | ||
| - | < | ||
| - | (initramfs) | ||
| - | </ | ||
| Montez la clé | Montez la clé | ||
| - | < | + | < |
| - | mount /dev/sdb1 / | + | mount / |
| Ajoutez le fichier d' | Ajoutez le fichier d' | ||
| - | < | + | < |
| Démontez la clé et redémarrez | Démontez la clé et redémarrez | ||
| - | < | + | < |
| sync | sync | ||
| reboot</ | reboot</ | ||
| - | |||
| ==== Etape 4 : Paramétrer le système ==== | ==== Etape 4 : Paramétrer le système ==== | ||
| Redémarrez normalement. | Redémarrez normalement. | ||
| - | Notez l'UUID (identifiant de partition) de la partition obtenu par cette commande: | + | Notez l'UUID (identifiant de partition) de la partition |
| - | (Nous prendrons ici **9645b6cb-80db-457b-8d46-fbb9fd33dxxb**. N' | + | (Nous prendrons ici **4645b6cb-80db-457b-8d46-fbb9fd33dxxb**. N' |
| - | < | + | < |
| Éditez le fichier / | Éditez le fichier / | ||
| Ligne 129: | Ligne 132: | ||
| **9df4f-878ytju-ilk45q-gfbb9f-d33dxxb** est l'UUID de la partition cryptée | **9df4f-878ytju-ilk45q-gfbb9f-d33dxxb** est l'UUID de la partition cryptée | ||
| - | Dupliquez la ligne et changez le **none** par **UUID=9645b6cb-80db-457b-8d46-fbb9fd33dxxb: | + | Dupliquez la ligne et changez le **none** par **UUID=4645b6cb-80db-457b-8d46-fbb9fd33dxxb: |
| Soit après **luks** dans notre exemple. Attention à la virgule qui est importante, et à ne pas avoir de duplicata dans la ligne. | Soit après **luks** dans notre exemple. Attention à la virgule qui est importante, et à ne pas avoir de duplicata dans la ligne. | ||
| Ligne 135: | Ligne 138: | ||
| Notre fichier final ressemblera donc à quelque chose du genre: | Notre fichier final ressemblera donc à quelque chose du genre: | ||
| - | < | + | < |
| sda2_crypt | sda2_crypt | ||
| - | Téléchargez [[https://dl.dropboxusercontent.com/u/11154643/ | + | Téléchargez [[http://iutinfo2000.free.fr/Linux/ |
| < | < | ||
| (N' | (N' | ||
| Ligne 147: | Ligne 150: | ||
| Réactualisez la séquence de démarrage: | Réactualisez la séquence de démarrage: | ||
| < | < | ||
| - | Redémarrez et profitez! ;) | + | Redémarrez et profitez! |
| - | ====== | + | |
| + | |||
| + | <note astuce> | ||
| + | Si vous souhaitez débguer et afficher les messages de ce que fait le script, modifier la ligne **debug=0** en **debug=1** du fichier **/ | ||
| + | |||
| + | Puis réactualisez la séquence de démarrage: | ||
| + | < | ||
| + | </ | ||
| + | ==== En cas de soucis ==== | ||
| + | |||
| + | Si une erreur apparaît au démarrage indiquant quelque chose du genre " | ||
| + | |||
| + | Et que vous tombez sur la console | ||
| + | < | ||
| + | |||
| + | Alors le fichier **/ | ||
| + | La procédure est comme ceci: | ||
| + | * Démarrez sur un live cd ou live usb | ||
| + | * Identifiez les emplacements de la partition de boot et la partition root avec gparted ici respectivement **/ | ||
| + | * Identifiez l'UUID de la partitino cryptée par un: | ||
| + | < | ||
| + | * créez le répertoire /tmproot: | ||
| + | < | ||
| + | * montez les deux partitions: | ||
| + | < | ||
| + | mount / | ||
| + | mount /dev/sda1 / | ||
| + | * Chrootez-vous dans le système: | ||
| + | < | ||
| + | * [[: | ||
| + | * Nous aurons donc, pour l' | ||
| + | < | ||
| + | |||
| + | <note warning> | ||
| + | |||
| + | Sinon quoi, la partition sera bien décryptée au démarrage, mais absolument pas montée dans **/**, ce qui ne permettra bien évidement pas le démarrage! | ||
| + | Logiquement, | ||
| + | |||
| + | * Enregistrez et réactualisez la configuration: | ||
| + | < | ||
| + | * Redemarrez | ||
| + | ===== Verrouiller / Déverrouiller l' | ||
| + | ==== Identifier l'ID de sa clé ==== | ||
| + | |||
| + | Notez l' | ||
| + | < | ||
| + | Vous devrez obtenir une résultat similaire: | ||
| + | < | ||
| + | Bus 002 Device 002: ID 8087:0024 Intel Corp. Integrated Rate Matching Hub | ||
| + | Bus 001 Device 001: ID 1d6b:0002 Linux Foundation 2.0 root hub | ||
| + | Bus 002 Device 001: ID 1d6b:0002 Linux Foundation 2.0 root hub | ||
| + | Bus 003 Device 001: ID 1d6b:0002 Linux Foundation 2.0 root hub | ||
| + | Bus 004 Device 001: ID 1d6b:0003 Linux Foundation 3.0 root hub | ||
| + | Bus 001 Device 003: ID 114b:085b PNY | ||
| + | Bus 002 Device 004: ID 035f:0945 Microsoft Corp. Nano Transceiver v1.0 for Bluetooth</ | ||
| + | |||
| + | Nous choisirons ici la clé " | ||
| + | Retenez donc la section ID qui précède le nom du materiel. Ici: | ||
| + | |||
| + | **ID 114b:085b PNY** | ||
| + | |||
| + | ==== Paramétrer et installer le script ==== | ||
| + | |||
| + | Installez **[[apt> | ||
| + | < | ||
| + | |||
| + | Créez un script dans le répertoire **~/** (votre home) appelé **.autoLock** | ||
| + | Éditez avec gedit: | ||
| + | < | ||
| + | gedit ~/ | ||
| + | Et on copie/colle le code suivant: | ||
| + | < | ||
| + | # A simple shell to lock / unlock your Desktop | ||
| + | # Ubuntu | ||
| + | # ---------------------------------------------------------------------------- | ||
| + | # Original Script by Echowrap http:// | ||
| + | # Modified by Vidyadhar D S < | ||
| + | # vidyadhards@gmail.com techienote.com@gmail.com | ||
| + | # Translated and corrected by malabarth malabarth@gmail.com | ||
| + | # ---------------------------------------------------------------------------- | ||
| + | #Replace with the ID of your USB device | ||
| + | id="ID 114b:085b PNY" | ||
| + | |||
| + | #runs every 2 seconds | ||
| + | for ((i=0; i<=30; i++)) | ||
| + | do | ||
| + | if [ -z " | ||
| + | then | ||
| + | |||
| + | echo "Clé d' | ||
| + | if [ -n " | ||
| + | then | ||
| + | |||
| + | if [ -e / | ||
| + | then | ||
| + | rm / | ||
| + | |||
| + | fi | ||
| + | |||
| + | elif [ -e / | ||
| + | then | ||
| + | |||
| + | DISPLAY=:0.0 notify-send -t 5000 --icon=dialog-info "Clé d' | ||
| + | DISPLAY=:0.0 gnome-screensaver-command --lock | ||
| + | rm / | ||
| + | |||
| + | fi | ||
| + | else | ||
| + | |||
| + | echo "Clé d' | ||
| + | if [ ! -e / | ||
| + | then | ||
| + | |||
| + | DISPLAY=:0.0 gnome-screensaver-command --deactivate | ||
| + | DISPLAY=:0.0 notify-send -t 5000 --icon=dialog-info "Clé d' | ||
| + | touch / | ||
| + | |||
| + | fi | ||
| + | |||
| + | fi | ||
| + | sleep 2 | ||
| + | done</ | ||
| + | |||
| + | **ATTENTION** On n' | ||
| + | |||
| + | Puis donnez-lui les droits d' | ||
| + | < | ||
| + | ==== Ajouter aux tâches cron ==== | ||
| + | |||
| + | < | ||
| + | On ajoute la ligne suivante: | ||
| + | < | ||
| + | * Enregistrez (ctrl + o) | ||
| + | * Quittez (ctrl + x) | ||
| + | |||
| + | Redémarrez cron: | ||
| + | < | ||
| + | |||
| + | Voila, enlevez votre clé, l' | ||
| + | Remettez-là, | ||
| + | |||
| + | Si pas de clé, le mot de passe sera demandé comme un déverrouillage normal. | ||
| + | |||
| + | |||
| + | ==== En cas de soucis ==== | ||
| + | Si problème il y a, loguez vous en console tty1 (ctrl + alt + 1), et déplacez le fichier exécutable: | ||
| + | < | ||
| + | Puis redémarrez! N' | ||
| + | < | ||
| + | |||
| + | ===== Sources & Contributeurs | ||
| [[http:// | [[http:// | ||
| + | |||
| + | [[http:// | ||
| + | |||
| + | ---- | ||
| + | |||
| + | // | ||
