Ao usar a criptografia de disco completo com o Ubuntu (ao contrário da criptografia homedir), o dm-crypt com LUKS é usado para criptografar o volume. No instalador (pelo menos na versão 12.04 alternativa), você pode escolher entre configurá-lo usando uma senha ou um arquivo de chave. Eu gostaria de usar uma combinação dos dois; também não, mas exige ambos.
Por quê? Porque isso aumenta a segurança (dois fatores); você precisará ter algo e saber algo para desbloqueá-lo. Quero colocar o arquivo de chave em um pequeno dispositivo de armazenamento removível (unidade flash USB) e conectá-lo apenas durante o tempo de inicialização. O resultado é que é necessário colocar a unidade flash correta e fornecer a senha correta para desbloquear a partição raiz.
Portanto, em outras palavras, quero que durante a inicialização seja solicitada a senha para a qual o arquivo de chave em uma unidade externa está criptografado.
Vejo um /usr/share/initramfs-tools/hooks/cryptgnupg
script auxiliar que pode ajudar a realizá-lo, mas não tenho idéia de como usá-lo.
Só para evitar confusão: Estou não pedindo uma maneira de adicionar um adicional chave para o volume para desbloqueá-lo.
/usr/share/doc/cryptsetup/README.gnupg
. Vou tentar encontrar algum tempo para alterá-lo para que ele use um arquivo de chave da mídia externa.