Добавлена интеграция с модулями защиты
рутокен разблокировки диска.
PerfectCrypt позволяет создать двойное дно — специальный
«смертельный» пароль. Введите его на этапе загрузки ОС — и все данные на
сервере будут уничтожены безвозвратно.
Репозиторий проекта на GitHub
Установка смертельного пароля
После установки пакета запустите:
dpkg-reconfigure perfectcrypt
В появившемся меню Вы сможете:
- задать пароль
- изменить уже установленный пароль
- отключить смертельный пароль
После чего обновите initrd.
Как это работает?
Пакет заменяет /lib/cryptsetup/askpass на пользовательский
скрипт. Этот скрипт вызывает оригинальную утилиту для получения пароля,
но выполняет дополнительную обработку перед выводом того же пароля в
stdout.
Для определения того, какой раздел разблокируется, используются
переменные окружения, установленные скриптом
/usr/share/initramfs-tools/scripts/local-top/cryptroot.
Для очистки ключей шифрования выполняется:
cryptsetup erase <устройство> --batch-mode
Настройки
Все параметры редактируются в файле /etc/perfectcrypt/settings.cfg:
failsleep — сколько секунд cryptsetup будет ждать после трёхкратного неверного ввода пароля.
reaction_erase — как cryptsetup поведёт себя, если ключи шифрования системного тома были очищены.
show_author — выводить ли информацию об авторе и названии системы на этапе запроса пароля.
erase_killed_disks — запускать ли автоматическую очистку дисков после удаления ключевых слотов.
erase_disk_1…4 — UUID дополнительных дисков, ключевые слоты которых тоже нужно очистить. По умолчанию не заданы.