Ubuntu Suomen keskustelualueet

Ubuntun käyttö => Asentaminen ja käyttöönotto => Aiheen aloitti: AimoE - 06.01.16 - klo:16.43

Otsikko: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle [RATKAISTU]
Kirjoitti: AimoE - 06.01.16 - klo:16.43
Edit 23.1.2016: Olen lisännyt ratkaisun myöhempään viestiin (http://forum.ubuntu-fi.org/index.php?topic=49993.msg383695#new) ja tarkan kuvauksen komentoineen Ask Ubuntu -vastaukseeen (http://askubuntu.com/questions/264416/dual-ubuntu-installations-with-whole-disk-encryption).

Kannettavalle koneella salaus on minusta välttämätön. Ubiquity ei tue salattua rinnakkaisasennusta, joten tähän asti olen päässyt kokeilemaan uusia julkaisuja vain asennustikulta. Haluaisin oppia asentamaan toisen salatun Linux-julkaisun samalle koneelle ilman että ensisijainen salattu Ubuntu samalla tuhoutuu.

Olen nyt ehtinyt kaivaa sen verran tietoa tätä varten, että olen jo melkein valmis kokeilemaan, mutta yksi ongelma on vielä ratkaisematta.


Perustiedot:

Koneessa on BIOS, ilman UEFI-valmiutta.
Asennuksen olen viimeksi tehnyt päälleasennuksena, joten
kovalevyllä /dev/sda on Ubuntu 15.10 -asennuksen luomat osiot:


Netin lähteistä käy ilmi että:
Yhteenveto:

Vaikka Ubiquity ei sellaisenaan taivu tähän, sen tuotosta voi muokata – jos osaa. Muokkaus on parasta tehdä ennen koneen uudelleen­käynnistystä asennuksen lopussa.


Salatun rinnakkaisasennuksen päävaiheet:


Jäljellä oleva ongelma on Grub. Kaikki salauksen vaatimat loitsut ovat ihan riittävän selkeitä (ja ohjeiden vertaaminen auttaa), mutta löytämissäni rinnakkaisasennuksen ohjeissa neuvotaan Grubin asennus aina salaamattomalle boot-osiolle, eikä paraskaan /boot-hakemiston salausohje ota rinnakkaisasennusta huomioon. Näistä palasista en pysty vielä hahmottamaan mitä Grubin kanssa pitäisi tehdä.

Erityisesti kaipaan neuvoja (ja lähdeviittauksia) siihen,
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 06.01.16 - klo:17.18
Jäljellä oleva ongelma on Grub. Kaikki salauksen vaatimat loitsut ovat ihan riittävän selkeitä (ja ohjeiden vertaaminen auttaa), mutta löytämissäni rinnakkaisasennuksen ohjeissa neuvotaan Grubin asennus aina salaamattomalle boot-osiolle, eikä paraskaan /boot-hakemiston salausohje ota rinnakkaisasennusta huomioon. Näistä palasista en pysty vielä hahmottamaan mitä Grubin kanssa pitäisi tehdä.

Erityisesti kaipaan neuvoja (ja lähdeviittauksia) siihen,
  • mihin uuden asennuksen grub kannattaisi sijoittaa?
  • miten lataimien ketjutus määritellään kun /boot on salattu?
  • miten uusi grub asennetaan oikeaan paikkaan?

Eikös yksi Grub riitä. Eli jätetään asentamatta. Tosin ei salauksesta kokemusta. Rinnakkaisasennuksessa jätän
aina lataajan asentamatta ja lisää systeemin jo asennettuun lataajaan.

Lisää turvaa tuo lataajan ja kernelin asentaminen tikulle.

Molemmilla systeemeillä voi olla yhteinen /boot. /boot osiota ei
tarvitse liittää juureen (toki päivityksen ajaksi). Toki hankaloittaa
jos kaksi samanlaista systeemiä.

En ymmärrä miksi /boot pitää olla salattu. initrd.img on
ehkä pakollinen kun systeemi on salatulla leyllä. Itse en käytä
initrd.img jos käännän kernelin itse. Jos kerneli on itse käännetty
tietylle alustalle ei levy juuri käynnisty muissa koneissa. Esim.
jos kerneli käännetty amd prosulle ja mukana vain välttämättömät
ajurit ei se ainakaan Intel-konessa käynnisty.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 06.01.16 - klo:18.13
Eikös yksi Grub riitä. Eli jätetään asentamatta. Tosin ei salauksesta kokemusta. Rinnakkaisasennuksessa jätän
aina lataajan asentamatta ja lisää systeemin jo asennettuun lataajaan.

Kysymyksistäni käy aika selvästi ilmi että olen täysi aloittelija grubin kanssa, joten en osaa lisätä siihen käsin yhtään uutta asennusta. Itse asiassa koko viestissäsi ei ole yhtään mitään minkä avulla pääsisin yhtään eteenpäin. Mielipiteillä ei voi tietokonetta konffata.

En ymmärrä miksi /boot pitää olla salattu.
Kuvauksestani kävi ilmi yksi syy: ettei tarvi osioida uudelleen. Siihen voisin lisätä että lähteitä etsiessäni löysin mainintoja että salaamattoman /boot-osion tiedostoihin on oikeasti murtauduttu, mutta en jäänyt sitä sen enempää selvittelemään.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: welmar - 06.01.16 - klo:18.22
Eikös yksi Grub riitä. Eli jätetään asentamatta. Tosin ei salauksesta kokemusta. Rinnakkaisasennuksessa jätän
aina lataajan asentamatta ja lisää systeemin jo asennettuun lataajaan.
Kysymyksistäni käy aika selvästi ilmi että olen täysi aloittelija grubin kanssa, joten en osaa lisätä siihen käsin yhtään uutta asennusta.
Asennat uuden järjestelmän ilman Grubia ja sitten käynnistät uudelleen. Tässä vaiheessa Grub-valikossa on vain se mikä oli ennenkin, eli et pääse vielä uuteen asennukseen. Päivität grubin
Koodia: [Valitse]
sudo update-grub ja sitten löytyy myös uusi asennus.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 06.01.16 - klo:18.44
Asennat uuden järjestelmän ilman Grubia ja sitten käynnistät uudelleen. Tässä vaiheessa Grub-valikossa on vain se mikä oli ennenkin, eli et pääse vielä uuteen asennukseen. Päivität grubin
Koodia: [Valitse]
sudo update-grub ja sitten löytyy myös uusi asennus.

Tein yhden epäonnisen yrityksen joskus kuukausia sitten, kun en vielä ollut löytänyt kaikki ohjeita jotka nyt löysin. Ja silloin update-grub ei löytänyt LUKS:n ssiältä toista asennusta.

Joten kysyms: miten voin ajaa os-prober:n sellaisenaan, ilman että se on update-grub:n osana? Haluaisin nähdä mitä se löytää siinä vaiheessa kun en ol evielä bootannut asennuksen jäljeltä.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: mrl586 - 06.01.16 - klo:20.49
os-proberin ajo onnistuu onnistuu yksinkertaisesti komentamalla sudo os-prober
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 06.01.16 - klo:21.46
os-proberin ajo onnistuu onnistuu yksinkertaisesti komentamalla sudo os-prober
Oma moka. Ensinnäkin, os-proberille ei ole man-sivua, ja sitten tämä: http://askubuntu.com/questions/31442/os-prober-returns-nothing
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 06.01.16 - klo:21.50
Oma moka. Ensinnäkin, os-proberille ei ole man-sivua, ja sitten tämä: http://askubuntu.com/questions/31442/os-prober-returns-nothing

Eli se ei löydä salattua rinnakkaisasennusta? Se lienee odotettavissa oleva tulos. Veikkaisin, että joudut joko kikkailemaan molemmat asennukset saman salauksen taakse tai käyttämään salaamatonta /boot-osiota.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 06.01.16 - klo:21.55
Eli se ei löydä salattua rinnakkaisasennusta? Se lienee odotettavissa oleva tulos. Veikkaisin, että joudut joko kikkailemaan molemmat asennukset saman salauksen taakse tai käyttämään salaamatonta /boot-osiota.
No ei  kun tänään vaan kokeilin komentoa ensisijaisen Ubuntun sisältä.

Yritän valmistella yrityksen paremmmin kuin viimeksi, ja kokoan vasta ohjeistoa itselleni. Mutta alkaa jo tuntua siltä että ehkä tässä viikon sisällä olen valmis kokeilemaan.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 06.01.16 - klo:22.13
Taidanpa lopettaa kaivelun tältä päivältä. Mutta näyttäisi siltä että jos update-grub ei toimi, niin ratkaisu löytyy komennoista grub-mkconfig (https://www.gnu.org/software/grub/manual/html_node/Simple-configuration.html) ja grub-install (https://www.gnu.org/software/grub/manual/html_node/Installing-GRUB-using-grub_002dinstall.html) tai jostain sieltä päin.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 06.01.16 - klo:22.27
En tiedä miten update-grub toimii salattujen osioiden kanssa. Jos osiot on liitetty niin luulisi löytyvän. Asenna /boot ja grub tikulle. Jos /boot taskussa tikulla ei pelkoa murtautumisesta. Ainakin saat asennetun systeemin käyntiin.

Myohemnin voit kopioida /boot kansion kovalevylle jos haluat. Samoin editoida jo asennettua grubbia eli lisäät sinne asennetun systeemin.

Lataajia voi myös ketjuttaa. Ei yhdellä lataajalla voidaan käynnistää toinen joka sitten lopulta käynnistää systeemin. Eli lisää
GRUB_DISABLE_OS_PROBER=true ja GRUB_ENABLE_CRYPTODISK=y pitänee myös olla.

Lisätään jokaiselle asennetulle jakelulle grubin konffiin. 

menuentry "Linux /dev/sda2 chainload" {
set root=(hd0,2)
chainload +1
}

menuentry "Linux /dev/sda3 chainload" {
set root=(hd0,3)
chainload +1
}

Toinen systeemi asennetaan normaalisti, mutta grub asennetaan
systeemin juureen. Esim. /dev/sda2

Suunnilleen noin voi tehdä ja toimii ainakin ei salattujen osioiden kanssa.
update-grub pitää tietysti ajaa.  Ketjuttamisella on etuja jos asennettuja systeemejä useampi. Jos vain kaksi yhdelläkin lataajalla pärjää.

On toki hienoa jos osaa koko systeemin salata. Jos boot osio on salaamaton, en tiedä miten se helpottaa koneeseen murtautumista. 
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 06.01.16 - klo:22.33
Taidanpa lopettaa kaivelun tältä päivältä. Mutta näyttäisi siltä että jos update-grub ei toimi, niin ratkaisu löytyy komennoista grub-mkconfig (https://www.gnu.org/software/grub/manual/html_node/Simple-configuration.html) ja grub-install (https://www.gnu.org/software/grub/manual/html_node/Installing-GRUB-using-grub_002dinstall.html) tai jostain sieltä päin.

update-grub kutsuu suoraan grub-mkconfigia

Koodia: [Valitse]
cat /usr/sbin/update-grub
Lainaus
#!/bin/sh
set -e
exec grub-mkconfig -o /boot/grub/grub.cfg "$@"

grub-install asentaa Grubin alkulataajan määrättyyn sijaintiin (MBR:ään tai jollekin osiolle).


On toki hienoa jos osaa koko systeemin salata. Jos boot osio on salaamaton, en tiedä miten se helpottaa koneeseen murtautumista. 

Mahdollistaa periaatteessa sabotoinnin tai vakoiluohjelmien asennuksen (jos siis joku pääsee fyysisesti käsiksi koneeseen), mutta ei edesauta suoraa murtautumista salatulle osiolle.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: welmar - 06.01.16 - klo:23.01
Ensinnäkin, os-proberille ei ole man-sivua
Ei ehkä auta tähän ongelmaan mutta jos man-sivua ei ole niin silloin kannattaa kokeilla infoa joka löytyy myös os-proberille. Info on vielä laajempi kuin man-sivut ja lähes kaikille ohjelmille on infoa, ei ole ainakaan itselle tullut vastaan ohjelmaa ettei olisi.
Koodia: [Valitse]
info os-prober
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: kx - 06.01.16 - klo:23.16
Ihan varmaan tyhmä kommentti vaan, mutta jos pahantekijä tietää, että koneessasi on salattu linux, niin eikös se sen kaiva halutessaan esiin? Eri juttu on, jos ei hokaa, että koneessa piilee toinenkin linuksi eli ei ymmärrä sitä etsiä. Lienenkö oikeassa?
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 07.01.16 - klo:00.11
Ihan varmaan tyhmä kommentti vaan, mutta jos pahantekijä tietää, että koneessasi on salattu linux, niin eikös se sen kaiva halutessaan esiin? Eri juttu on, jos ei hokaa, että koneessa piilee toinenkin linuksi eli ei ymmärrä sitä etsiä. Lienenkö oikeassa?

Tiedostojärjestelmän salauksen ideana on estää levyllä olevien tietojen lukeminen ilman sisäänkirjautumista salasanalla tai muulla tunnisteella. Eli kun joku ryöstää läppärisi, tiedot on suojattu niin, ettei varas pääse niihin käsiksi millään konstilla.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: mrl586 - 07.01.16 - klo:00.33
Ihan varmaan tyhmä kommentti vaan, mutta jos pahantekijä tietää, että koneessasi on salattu linux, niin eikös se sen kaiva halutessaan esiin? Eri juttu on, jos ei hokaa, että koneessa piilee toinenkin linuksi eli ei ymmärrä sitä etsiä. Lienenkö oikeassa?
Tiedostojärjestelmän salauksen ideana on estää levyllä olevien tietojen lukeminen ilman sisäänkirjautumista salasanalla tai muulla tunnisteella. Eli kun joku ryöstää läppärisi, tiedot on suojattu niin, ettei varas pääse niihin käsiksi millään konstilla.
Riippuu kai vähän varkaastakin. Jos kyseinen "varas" on jokin valtiollinen taho, jolla käytettävissä tarvittavat keinot ja välineet tiedostojärjestelmän salauksen murtamiseen, tiedostojärjestelmän salaus on silloin murrettavissa.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 07.01.16 - klo:19.36
On toki hienoa jos osaa koko systeemin salata. Jos boot osio on salaamaton, en tiedä miten se helpottaa koneeseen murtautumista. 

Mahdollistaa periaatteessa sabotoinnin tai vakoiluohjelmien asennuksen (jos siis joku pääsee fyysisesti käsiksi koneeseen), mutta ei edesauta suoraa murtautumista salatulle osiolle.

Mitenkäs tuonne vakoiluohjelman pistää? Kerneli ja initrd ovat kuitenkin pakattuja. Kenties myös salattuja ja tarkistussumma tarkistetaan. Vaatii noiden muokkaus osaamista. Käynnistyslataaja on osaksi juuressa. Ei sitäkään helposti korvata. /boot osioa ei tarvitse liittää juureen. Jos siellä on ylimääräistä sitä ei saa ajettua.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 07.01.16 - klo:19.46
Mitenkäs tuonne vakoiluohjelman pistää?

Ei kovin helposti, mutta se on periaatteessa mahdollinen hyökkäysvektori. NSA:llekin helpompi nakki kuin AES-256:n purkaminen (joka on tällä hetkellä todennäköisesti mahdotonta muuten kuin arvaamalla/brute-forcettamalla salasana. Riittävän monimutkaisella salasanalla menee hyvin vaikeaksi).

Itse kyllä käyttäisin salaamatonta /boot-osiota, jos vaikuttaa siltä, että muut vaihtoehdot ovat hankalia.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 07.01.16 - klo:21.08
Vielä kerran: en yritä /boot-hakemiston salausta turvallisuuden takia, vaan siksi että se tekee rinnakkaisasennuksen helpommaksi.

Jos en saa grub-ongelmia ratkaistua, joudun osioimaan uudelleen koko levyn, jolloin menetän olemassa olevan Ubuntu-asennuksen ja joudun sitten tekemään sen uudelleen, ja lisäksi asennus menee yhtä monimutkaiseksi kuin seuraavakin asennus, koska haluan että molemmat ovat salattuja. Mutta jos saan grubin mallattua, niin Ubuntu säilyy paikallaan, ja riittää kun asennan toisen Linuxin siihen rinnalle.

Salattu rinnakkaisasennus nyt vaan sattuu olemaan vaikeampi temppu operaatio kuin /boot:n salaus.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 07.01.16 - klo:21.29
Vielä kerran: en yritä /boot-hakemiston salausta turvallisuuden takia, vaan siksi että se tekee rinnakkaisasennuksen helpommaksi.

Sinullahan on nyt täysin salattu asennus, eikö? Tee tilaa rinnakkaiselle asennukselle ja asenna se niin, että /boot on erillisellä salaamattomalla osiolla ja muu järjestelmä on salattu. Älä sijoita Grubin alkulataajaa MBR:ään vaan vaikka sinne /boot-osiolle!!!

Asennuksen jälkeen boottaat vanhaan järjestelmään ja päivität siellä grubin, jolloin se löytää uuden asennuksen ja lisää sen käynnistysvalikkoon. Jos boottaus ei jostain syystä onnistu näin, kakkosoptiona on chainloadata uuden asennuksen GRUB. Se voi onnistua, vaikka /boot olisi salattu.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 07.01.16 - klo:21.53
Tee tilaa rinnakkaiselle asennukselle ja asenna se niin, että /boot on erillisellä salaamattomalla osiolla ja muu järjestelmä on salattu.
Juuri tuo "tee tilaa" on se mitä en pysty tekemään. Pystyn tekemään tilaa LUKS-säiliön sisällä, mutta en pysty kutistamaan LUKS-säiliötä jotta saisin levylle uuden salaamattoman osion niin että koneella Ubuntu säilyy sellaisenaan käytössä. Mielestäni kerroin tämän ihan selvästi jo ekassa viestissäni.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 07.01.16 - klo:22.21
Vielä kerran: en yritä /boot-hakemiston salausta turvallisuuden takia, vaan siksi että se tekee rinnakkaisasennuksen helpommaksi.

Miksi salattu /boot tekee rinnakkaisasennuksen helpommaksi? /boot voi olla myös jaettu useammalle systeemille. Ei Grubin editointia kannata pelätä. Kyllä sinne voi lisätä omia valikoita. Kun käyttää linkkiä ei lataajaa tarvitse edes päivittää jos vaihtaa kernelin.

Toki kaksi systeemiä tuo tietynlaista varmuutta. Jos toinen menee rikki on toinen heti käytössä. Itsellänikin on useampi asennus koneella.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: nm - 07.01.16 - klo:23.18
Tee tilaa rinnakkaiselle asennukselle ja asenna se niin, että /boot on erillisellä salaamattomalla osiolla ja muu järjestelmä on salattu.
Juuri tuo "tee tilaa" on se mitä en pysty tekemään. Pystyn tekemään tilaa LUKS-säiliön sisällä, mutta en pysty kutistamaan LUKS-säiliötä jotta saisin levylle uuden salaamattoman osion niin että koneella Ubuntu säilyy sellaisenaan käytössä. Mielestäni kerroin tämän ihan selvästi jo ekassa viestissäni.

Silloin vaihtoehdoksi jää nykyisen boot-osion pienentäminen siten, että sen viereen mahtuu uuden asennuksen boot-osio. Uuden asennuksen voi sijoittaa nykyiseen LVM:ään. Reilut 100 megaa riittää kyllä yhden jakelun /boot-osiolle, kun muistaa siivota ylimääräiset kernelit pois.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 08.01.16 - klo:15.17
Silloin vaihtoehdoksi jää nykyisen boot-osion pienentäminen siten, että sen viereen mahtuu uuden asennuksen boot-osio. Uuden asennuksen voi sijoittaa nykyiseen LVM:ään. Reilut 100 megaa riittää kyllä yhden jakelun /boot-osiolle, kun muistaa siivota ylimääräiset kernelit pois.

No niinpä tietysti. Siinä mulla on ollut ajatussolmu. Kiitos nm.

/boot-osion pilkkominen ei tullut mieleen siksi että ihan hiljattain siellä oli neljä kerneliä kamppeineen, ja jouduin sitä putsaamaan että sain päivitykset asennettua. Mutta nyt kun otit sen esille, niin tottakai, jos kerran haluan pystyä rinnakkaisasennukseen, niin kyllä silloin pitää osata myös pitää kerneleiden määrä kurissa.

Sitäpaitsi pelkkä /boot/grub ei paljoa vaadi.

Koodia: [Valitse]
$ du -hs /boot/grub
6,8M    /boot/grub
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 10.01.16 - klo:20.10
Ei ehkä auta tähän ongelmaan mutta jos man-sivua ei ole niin silloin kannattaa kokeilla infoa joka löytyy myös os-proberille. Info on vielä laajempi kuin man-sivut ja lähes kaikille ohjelmille on infoa, ei ole ainakaan itselle tullut vastaan ohjelmaa ettei olisi.
Koodia: [Valitse]
info os-prober
Eipä löydy infollakaan lisätietoa os-proberille, joten jotain ilmeisesti pitäisi asentaa lisää. Sitäpaitsi luen sivuja mieluummin netistä (http://manpages.ubuntu.com/), eikä infolle löydy vastaavaa lähdettä.

Mutta os-prober ei nyt ole se mitä olen hakemassa, vaan olen ihan ymmyrkäisenä siitä missä manuaalissa tai infossa mahdetaan kertoa kernel-komentorivin parametrit "cryptdevice" ja "cryptopts", joihin monessa ohjeessa viitataan.

ArchLinux -wikistä kyllä löyty vaikka mitä, mutta kun kyse voi olla asioista jotka riippuvat Linux-julkaisusta (http://stackoverflow.com/questions/27714575/undocumented-kernel-boot-parameter), haluaisin löytää oikean lähteen.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 10.01.16 - klo:21.38
Kernelin parametreista löytyy juttua tuolta https://www.kernel.org/doc/Documentation/kernel-parameters.txt

Myös Gentoon wiki hyvä tietolähde.

Kerneli on hieman eri kuin initrd ja sen parametrit

Aina voit ladata kernelin lähdekoodin ja kääntää sen. Silloin ainakin tietää mitä on käännetty mukaan ja mitä jätetty pois. Kernelin lähdekoodi lähestyy yhtä gigaa,
mutta nykykoneet kääntää sen alle 10 min kun jättää turhat pois. Ihan varma en
ole voiko initrd:n jättää pois kun käytössä on salattuja osioita. Muuten initrd on turha jos kaikki tarpeellinen löytyy kernelistä. Tuossa säästää taas /boot osion koossa.

Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 11.01.16 - klo:11.33
Kerneli on hieman eri kuin initrd ja sen parametrit

Aivan, siinä se ongelma onkin. Grub-ohjeissa puhutaan väljästi komentoriviparametreista, mutta tuo edellisen viestin "riippuvat Linux-julkaisusta" -linkki paljastaa myöskin sen että komentorivin parametrit jakautuvat monelle eri ohjelmalle, kernel ei ole ainoa joka niitä lukee. Mutta vaikka kuinka yritän kaivaa, en ole saanut edes selville minkä niminen ohjelma on se joka itselleen nappaa esim. tuon cryptdevice-parametrin. Kernelin parametri se ei ole, enkä löydä siitä mainitaa myöskään muualta.

Näistä olen osannut etsiä, mutta en löytänyt:
    kernel-command-line
    bootparam
    dracut.cmdline
    initramfs-tools
Mitä muuta vielä mun pitäisi osata etsiä että löytäisin?
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: Postimies - 11.01.16 - klo:21.12
Selailin Gentoon Luks ohjetta. Initrd:n voi tehdä useammalla työkalulla ja Grubin parametrit näköjään hieman vaihtelee miten Initrd on tehty. Gentoo käyttää vielä oletuksena OpenRC eikä Systemd kuten Ubuntu. Gentoo on siitä kiva, että jos sen saa asennettua niin hyvin hoidettuna se pelaa sitten vuosia. Koska useimmat Kernelin osat käännetään moduleiksi Initrd:tä tarvitaan liittämään levyt  ja lataamaan tarvittavat osat muistiin. Itselläni on htpc:ssä itse käännetty kerneli ja ei ollenkaan initrd:tä koska ext4, xfs, alsa, .. tarpeellinen on käännetty kerneliin sisälle. Tilan säästö on huomattava.

Ubuntussa kuitenkin toimiva asennusohjelma. Antaa sen tehdä asetukset.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 11.01.16 - klo:23.42
Tässä on ketjun ensimmäisen postauksen päivitetty versio:


Tavoite on asentaa koneella olevan salatun Ubuntu-asennuksen rinnalle toinen Ubuntu (tai joku muu Linux), sekin salattuna. Esteenä on Ubiquity, joka ei tue salattuja rinnakkais­asennuksia; yhden salatun asennuksen se tekee, mutta seuraavan asennuksen voi tehdä vain vanhan päälle, joten uusia julkaisuja voi kokeilla vain asennus­tikulta.

Internetin lähteistä opittua:


Yhteenveto:

Kone jolle asennusta suunnitellaan:

Ensiksi asennetun Ubuntun asetuksissa ei ole kaikkea mitä ohjeissa neuvotaan, ja ohjeet ovat muutenkin risti­riitaisia.


Mitkä asetukset ovat vaihto­ehtoja, mitkä toistensa täydennyksiä?

Nettihaut avainsanoilla cryptroot, cryptdevice, cryptopts eivät paljsta minkäänalaista dokumentaatiota, joten asetusten käyttö voi muuttua julkaisusta toiseen.


Jos nyt mitään mistään ymmärrän, asetukset kannattaisi päättää sen mukaan, vaativatko uuden asennuksen crypttab ja cryptroot korjaamista – hyvässä lykyssä ei mitään.

Katso ihan ensin millä komennolla ensiksi asennettu Ubuntu käynnistetään.
Koodia: [Valitse]
$ cat /proc/cmdline
BOOT_IMAGE=/vmliz-4.2.0-23-generic root=/dev/mapper/ubuntu--vg-root ro quiet splash



Valittavat vaihtoehdot:

Esimerkiksi grub-asetuksista:
Koodia: [Valitse]
GRUB_ENABLE_CRYPTODISK=y
GRUB_CMDLINE_LINUX="cryptdevice=/dev/sda5:sda5_crypt root=/dev/mapper/ubuntu--vg-root2 ro resume=/dev/mapper/ubuntu--vg-swap2"


Asennuksen päävaiheet kun asennetaan toinen Ubuntu samaan LUKS-säiliöön:


Jatkossa


Tämä on siis suunnitelma. Alan olla valmis kokeilemaan asennusta käytännössä.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 13.01.16 - klo:22.36
Kumpikin etukäteispelko on toteutunut.

1) Grub on vaikea.

Jos haluan lisätä käynnistysparametreja komentoriville GRUB_CMDLINE_LINUX-säädöllä, asennuksilla pitää olla erilliset ketjuladatut grubit.

Kun lisäsin os-proberin eston ekan Ubuntun grubiin ketjutusta varten, kesti aikansa ennen kuin tajusin että update-grub lisää silti toisenkin asennuksen samaan valikkoon, ilmeisesti siksi että se nyt vaan sattuu olemaan samalla levyllä. Kun kokeilin käynnistää uuden Ubuntun sitä kautta, totesin että ekan Ubuntun grubiin täytyy lisätä  GRUB_ENABLE_CRYPTODISK, jolloin salasana kysytään jo ennen grub-valikkoa. Kun grubista sitten valitsee uuden Ubuntun suoraan, ilman ketjutusta, se kysyy Plymouth-ikkunassa salasanaa, kuten pitääkin (kun salasanatiedostoa ei ole vielä asetettu), mutta siitä en ole vielä päässyt eteenpäin.

Joka tapauksessa toinen Ubuntu vaatii jonkun tavan määritellä minkä juuritaltion se ottaa käyttöön; kahden asennuksen taltiot eivät saa mennä sekaisin keskenään. Jos sen saisi tehtyä ilman GRUB_CMDLINE_LINUX-säätöä, pikkuistakaan /boot/grub-osiota ei tarvittaisi ollenkaan, mutta toistaiseksi olen jumissa.

Jos taas GRUB_CMDLINE_LINUX-säätö on ainoa keino valikoida oikeat loogiset taltiot LUKS-säiliön sisältä, ketjulataus vaatii toisen grubin asennuksen jonnekin, mutta grubin asennus osiolle joka ei ole levyn alussa tuntuu olevan ihan oma taiteenlajinsa. En ole vielä saanut sitä toimimaan.


2) Salaukseen liittyviä asetuksia ei ole dokumentoitu.

Kun yritän tehdä salauksen asetuksia ilman grub-säätöä, käy ilmi että blogeista poimitut ohjeet eivät toimi, enkä pääse mistään dokumentaatiosta tarkistamaan miten ne pitää tehdä juuri Ubuntulle.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 21.01.16 - klo:22.15
Olen sitten jatkanut opiskelua, ja olen nyt päässyt niin pitkälle että sain samaan LUKS-säiliöön asennetun Ubuntun käyntiin. Vielä on jäljellä se ongelma, miten saan sen kysymään LUKS-salasanaa vain kerran. Netin ohjeet kun ei tunnu toimivan Ubuntun kanssa.

Ratkaisu ei lopulta vaatinut grubin ketjulatausta. Mainitsin jo aikaisemmin että vaikka laittaisin ekan Ubuntun grub-asetuksiin GRUB_DISABLE_OS_PROBER -asetuksen, niin silti update-grub lisäsi toisenkin asennuksen samaan valikkoon. Niinpä jätin uuden /boot-osion kokonaan luomatta. En siis jakanut vanhaa /boot-osiota kahtia, enkä edes lohkaissut pientä tilaa /boot/grub-hakemistolle. Asensin vaan toisen Ubuntun niin että /boot ei ole erillään, vaan /-juuren alla LUKS-säiliössä.

Syy miksi aikaisemmin en saanut muuten ihan oikein asennettua Ubuntua käyntiin oli se, että olin erehtynyt asennuksen edellä avaamaan LUKS-säiliön väärin - klikkasin kuvaketta käynnistinpalkissa sen sijaan että olisin avannut sen komentoriviltä, jolloin se tulee avatuksi oikealla nimellä. Tämän virheen takia update-initramfs ei saanut tehdyksi työtä käskettyä.

Molemmat asennukset siis käynnistyvät nyt ensiksi asennetun Ubuntun grub-valikosta, siis yhdestä yhteisestä. Aika rumaa jälkeä update-grub tekee kun se lisää sen toisen Ubuntun mukaan. Täytyy jostain vielä kaivaa lisätietoa miten sitä siistitään. Jouduin lisäämään asetuksiin tämän:
Koodia: [Valitse]
GRUB_ENABLE_CRYPTODISK=y
GRUB_CMDLINE_LINUX="cryptdevice=/dev/sda5:sda5_crypt"
mutta en mitään mikä olisi näille kahdelle asennukselle eri tavalla, eikä ketjutusta siis tarvittu.

Nyt kun nuo asetukset on lisätty, LUKS-säiliötä avataan kahteen kertaan - ensin grub-asetusten takia, ja sitten grubin käynnistämä Ubuntu kysyy sitä vielä uudelleen. Paitsi että ensiksi asennetun Ubuntun tapauksessa eka kysymys ei edes tule, vaan tulee virhe joka pitää kuitata jollain näppäimellä, ja sitten tulee normaali salasanakysymys samannköisenä kuin ennen. Mutta toiseksi asennettu Ubuntu kysyy salasanan rumasti kahteen kertaan, eikä kumpikaan kerta näytä samalta kuin se johon olen tottunut.

Ja vaikka kuinka yritän lisätä avaintiedostoa jolla toinen kysymys vältettäisiin, netin hienot neuvot eivät toimi. Jokainen Linux toimii tässä asiassa eri tavalla. Olisi kiva tietää miten se homma on tehty tän ensiksi asennetun Ubuntun kanssa. Se kun toimii niin tyylikkäästi ilman noita grub-asetuksia. Ainakin huomasin (komennolla cryptsetup luksDump) että LUKS-säiliölle on jo valmiiksi asetettu kolme salasanaa, ja mun lisäämä avaintiedosto on neljäs (eli slot 3).

Kirjoittelen selkeämmän sepustuksen jahka jaksan.
Otsikko: Vs: Toisen salatun Linuxin asennus salatun Ubuntun rinnalle
Kirjoitti: AimoE - 23.01.16 - klo:20.42
Kertaus:

Ennalta päätetty vaatimus on salata sekä tiedot että asennukset jokaisella kannettavalla tieto­koneella. Tavoite on asentaa koneella olevan salatun Ubuntun rinnalle toinen salattu Ubuntu tai muu Linux. Esteenä on asennus­ohjelma (Ubiquity), joka ei tue salattuja rinnakkais­asennuksia; yhden salatun asennuksen se tekee, mutta seuraavan asennuksen voi tehdä vain vanhan päälle, joten uusia julkaisuja voi kokeilla vain asennus­tikulta.

Ratkaisu on helpompi kuin miltä aluksi näytti.


Kone jolle asennusta suunnitellaan:

Kovalevyllä /dev/sda on Ubuntu 15.10 -asennuksen luomat osiot:
  sda1 : ensisijainen osio (ext2; 236 M; /boot-osio)
  sda2 : laajennettu osio
  sda5 : looginen osio, jossa on LUKS-säiliö, jossa on fyysinen taltio, joka kuuluu taltioryhmään "ubuntu-vg",
    jossa on loogiset taltiot root (ext4) ja swap_1 (swap).
Koneessa on BIOS, ilman UEFI-valmiutta.


Asennuksen päävaiheet kun asennetaan toinen Ubuntu (tai muu Linux) samaan LUKS-säiliöön:

Yhteen­veto kaikkein typerimmistä kompastus­kivistä:

Lisäksi lähteissä oli paljon täysin tarpeetonta roskaa. Kaikkein arvokkain lähde oli http://www.oxygenimpaired.com/multiple-linux-distro-installs-on-a-luks-encrypted-harddrive. Kaiken­ kaikkiaan vaaditut työ­vaiheet ovat vieläkin helpommat kuin miltä aluksi näytti.

Nyt on enää jäljellä grub-valikon siistiminen, mutta se ei kuulu tämän otsikon alle.