<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>43080</bug_id>
          
          <creation_ts>2022-06-27 13:16:27 +0300</creation_ts>
          <short_desc>Добавить в alterator-luks поддержку использования шифрованного раздела в make-initrd и systemd-cryptsetup</short_desc>
          <delta_ts>2024-06-11 16:33:06 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>4</classification_id>
          <classification>Development</classification>
          <product>Sisyphus</product>
          <component>alterator-luks</component>
          <version>unstable</version>
          <rep_platform>all</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>NEW</bug_status>
          <resolution></resolution>
          
          <see_also>https://bugzilla.altlinux.org/show_bug.cgi?id=42987</see_also>
    
    <see_also>https://bugzilla.altlinux.org/show_bug.cgi?id=43056</see_also>
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>enhancement</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter>jqt4</reporter>
          <assigned_to name="Олег Соловьев">mcpain</assigned_to>
          <cc>antohami</cc>
    
    <cc>bol_83</cc>
    
    <cc>mcpain</cc>
          
          <qa_contact>qa-sisyphus</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>212086</commentid>
    <comment_count>0</comment_count>
    <who name="">jqt4</who>
    <bug_when>2022-06-27 13:16:27 +0300</bug_when>
    <thetext>Ситуация: при установке системы создан шифрованный раздел для корневой файловой системы.

Проблема: пароль к шифрованному разделу с корневой ФС нужно ввести 3 раза при каждой загрузке системы - в GRUB, initrd, systemd-cryptsetup. Это излишне и неудобно для пользователя.

Предпосылка к решению проблемы: поскольку корневая ФС зашифрована, будет безопасно записать на неё пароль для доступа к ней, в том числе в составе образа initrd, если он записан на корневой ФС.

Для предотвращения повторного ввода пароля в initrd нужно создать и положить в initrd файл с паролем /etc/keys/luks.key и файл /etc/luks.keys с указанием пути к /etc/keys/luks.key

Для предотвращения повторного ввода пароля в systemd-cryptsetup нужно:
- поместить пароль от шифрованного раздела в файл /etc/keys/luks.key, расположенный на том же шифрованном разделе,
- добавить в 3-е поле файла /etc/crypttab путь /etc/keys/luks.key

Альтернативный вариант - внесение исправления make-initrd, запрошенного в https://bugzilla.altlinux.org/43056.

Подобные функции были добавлены в виде пакета:
https://git.altlinux.org/gears/i/installer-feature-password-systemd-cryptsetup-stage3.git
Но такая реализация имеет недостаток: от пользователя требуется ввести пароль к шифрованному разделу на этапе postinstall.
Если реализовать функцию в составе alterator-luks, где пароль известен, то можно избежать этого недостатка.

Прошу внести необходимые исправления в alterator-luks.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>212088</commentid>
    <comment_count>1</comment_count>
    <who name="">jqt4</who>
    <bug_when>2022-06-27 13:36:53 +0300</bug_when>
    <thetext>Связанная проблема: https://bugzilla.altlinux.org/42987</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>