NoctisNode
GuidesSecurity15 min

Volume racine chiffré avec LUKS

Phrase secrète détenue par le client, chiffrement racine LUKS2 et déblocage via ISO de secours après redémarrage.

Le chiffrement intégral protège les données au repos contre l'accès physique et la réutilisation des disques. Chez NoctisNode, la passphrase reste chez vous — nous ne pouvons déchiffrer vos disques et ne stockons jamais de clés.

Choisir le bon moment

Chiffrer un root vivant est possible mais pénible ; la voie propre est de réinstaller avec LUKS dès le départ. Bootez l'ISO rescue, partitionnez avec un petit /boot non chiffré et un conteneur LUKS2 pour le reste, puis déployez debootstrap ou votre image dedans.

Commandes essentielles

Utilisez la dérivation argon2id et une longue passphrase. Ajoutez les entrées /etc/crypttab pour que l'initramfs demande la passphrase au boot.

cryptsetup luksFormat --type luks2 --pbkdf argon2id /dev/sda2
cryptsetup luksOpen /dev/sda2 root
mkfs.ext4 /dev/mapper/root

Survivre aux redémarrages

  • Avec un accès console via IPMI (dédié) ou VNC (VPS), tapez la passphrase au boot.
  • Pour un reboot non supervisé, envisagez un unlock distant SSH dans l'initramfs (dropbear) — key-only, lié au réseau console.
  • Testez le chemin de redémarrage avant d'en dépendre : rebootez une fois dans une fenêtre de maintenance.