Secure boot enubuntu 18.04 installeren

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Moederbord Asus H87M-E / GTX670 / 1 hard disk die helemaal en alleen voor Ubuntu 18.04 is bedoeld.

Ik heb Ubuntu 18.04 in Virtual Box geinstalleerd. Toen begonnen op 1 hard disk met een volledig standard install. Tot mijn verbazing moest ik om de NVIDIA drivers e.d. meteen mee te kunnen installeren in de install ergens opeens een Password kiezen (dit had te maken met het aanstaan van Secure boot)

Ik stopte de installatie en heb Secure Boot gewoon uitgezet.

Nu is mijn vraag:

Kan ik eventueel later nog een 2e hard disk in de machine zetten en daar Windows 10 op installeren want dan moet Secure Boot weer aangezet worden...

Is het misschien handiger Secure Boot weer aan te zetten en OS Type op "Windows UEFI mode" (of op "Other OS") en daar mee de install vragen van Ubuntu 18.04 te volgen en zo de Ubuntu 18.04 installatie te doen?

Hoe werkt dat eigenlijk met dat Password dat je tijdens de installatie kiest, is dat alleen maar een tijdelijk password dat na de installatie procedure weer vergeten wordt?

Acties:
  • +1 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 21:59

nelizmastr

Goed wies kapot

Je kan prima W10 draaien zonder secure boot. Gewoon lekker vergeten :)

I reject your reality and substitute my own


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Ok, ik zie dat tijdens installatie van Mint ook Secure Boot eerst uit moet.
https://sites.google.com/site/computertip/windows

Wat doet die ubuntu installer dan met dat vragen om een password als Secure Boot aanstaat? Ubuntu kan Secure Boot dus wel aan...?

En CSM, als ik dat uitzet dan zet ie bij herstart CSM weer aan omdat VGA card not supported...nu ga ik met CSM Enabled alles daaronder op UEFI only zetten voordat ik begin te installeren, want ik wil gpt, niet mbr?

[ Voor 32% gewijzigd door jayjey op 28-06-2018 17:11 ]


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Als ik verder ga met installeren en als ik voor versleutelen kies dan wordt LVM automatisch aangevinkt, ik kan niet alleen versleutelen aanvinken. Waarom is dat?

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Ga eerst even inlezen met documentatie en wiki pagina's, want een hoop van je vragen staan daar uitgelegd. Wat heb je aan versleuteling/encryptie als er geen wachtwoord op staat. Dat is hetzelfde als een deur zonder slot.

Bij Linux is het verlicht om een wachtwoord voor je gebruiker te hebben. Toe je de nvidia driver wilde installeren werd er om dat wachtwoord gevraagd omdat je verhoogde rechten nodig hebt daarvoor.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Ik vraag het omdat ik het antwoord niet kan vinden.....inlezen heb ik gedaan.

"Als de gehele schijf wordt gebruikt ("wis schijf en installeer Ubuntu", dus geen "dual-boot") kan de installatie worden versleuteld met een 'beveiligingssleutel'. De installatie zal dan ook gebruik maken van de logisch volumebeheer (LVM)."

Vraag was waarom LVM nodig is voor LUKS? Misschien staat het ergens, ik kan het niet vinden.

Je opmerking over versleuteling zonder wachtwoord kan ik niet plaatsen

[ Voor 78% gewijzigd door jayjey op 28-06-2018 17:54 ]


Acties:
  • 0 Henk 'm!

  • TommieW
  • Registratie: December 2010
  • Laatst online: 17:27

TommieW

Numa numa.

In het principe is LVM niet nodig om gebruik te maken van schijfencryptie zonder LUKS. Op mijn Fedora machine heb ik het zo draaien. Het zou kunnen dat Ubuntu het om een of andere reden forceert, maar in principe is het geen vereiste.

1700X@3,9GHZ - Asus Crosshair VI Hero - 32GB Corsair LPX - GTX 1070Ti
iPhone 13 Pro Max - Macbook Pro 16" M1 Pro


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Dat leek mij ook, zeker als de hele schijf toch al voor ubuntu is. Als het maar geen extra belasting voor het systeem is...Misschien kan ik mijn 2TB schijf beter in 2en delen als ik toch LVM heb...

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

jayjey schreef op donderdag 28 juni 2018 @ 17:49:
Ik vraag het omdat ik het antwoord niet kan vinden.....inlezen heb ik gedaan.
Welke bronnen heb je dan zoal gelezen? Want de Ubuntu wiki over LUKS verteld je al het een en ander. Maar ook Wikipedia pagina's kunnen je meer informatie verschaffen over de verschillende termen die je gebruikt, zoals Secure Boot en wat het precies doet.
"Als de gehele schijf wordt gebruikt ("wis schijf en installeer Ubuntu", dus geen "dual-boot") kan de installatie worden versleuteld met een 'beveiligingssleutel'. De installatie zal dan ook gebruik maken van de logisch volumebeheer (LVM)."

Vraag was waarom LVM nodig is voor LUKS? Misschien staat het ergens, ik kan het niet vinden.
Het is niet vereist, maar bied vele voordelen. Als je normale partities zou gebruiken en je deelt je schijf op in delen, zodat je / en /home apart hebt bijvoorbeeld, zou je met LUKS twee aparte volumes hebben met elk z'n eigen passphrase. Als je systeem opstart, moeten je partities ontgrendeld worden. Aangezien je meerdere LUKS volumes hebt, zal je meerdere passphrases in moeten geven. Als je LVM gebruikt, heb je 1 LUKS volume, daarbinnen zit LVM met z'n logische volumes. Je kan dan alsnog / en /home gescheiden houden, maar omdat ze dankzij LVM onderdeel zijn van hetzelfde LUKS volume, hoef je maar één passphrase in te geven bij het opstarten.
Je opmerking over versleuteling zonder wachtwoord kan ik niet plaatsen
Welk deel van 'versleuteling', of in het Engels 'encryption' snap je niet en kan je daarmee niet plaatsen met mijn vergelijking met een deur zonder slot? Je wilt iets afschermen zodat men er niet zomaar bij kan. Je hebt dan een 'sleutel' nodig om toegang te krijgen. Een deur zonder slot heeft geen sleutel nodig om te openen. Je bestanden zijn dan dus niet versleuteld, want je wilt geen 'sleutel' maken.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • Blokker_1999
  • Registratie: Februari 2003
  • Laatst online: 29-09 09:37

Blokker_1999

Full steam ahead

Hero of Time schreef op donderdag 28 juni 2018 @ 17:39:
Ga eerst even inlezen met documentatie en wiki pagina's, want een hoop van je vragen staan daar uitgelegd. Wat heb je aan versleuteling/encryptie als er geen wachtwoord op staat. Dat is hetzelfde als een deur zonder slot.

Bij Linux is het verlicht om een wachtwoord voor je gebruiker te hebben. Toe je de nvidia driver wilde installeren werd er om dat wachtwoord gevraagd omdat je verhoogde rechten nodig hebt daarvoor.
Dat is natuurlijk ook niet helemaal waar. Bij ons op de firma zijn alle Windows systemen versleuteld met bitlocker maar is er geen wachtwoord of pin vereist. De decryptiesleutel zit gewoon in TPM. Als je een systeem met TPM hebt zou men onder Linux in principe hetzelfde kunnen doen.

No keyboard detected. Press F1 to continue.


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Blokker_1999 schreef op donderdag 28 juni 2018 @ 21:55:
[...]

Dat is natuurlijk ook niet helemaal waar. Bij ons op de firma zijn alle Windows systemen versleuteld met bitlocker maar is er geen wachtwoord of pin vereist. De decryptiesleutel zit gewoon in TPM. Als je een systeem met TPM hebt zou men onder Linux in principe hetzelfde kunnen doen.
Ja, dat klopt. Maar ik heb een lezing daarvan gezien bij de NLUUG laatst en het werkt niet ideaal en vereist veel handwerk. Het kan, maar echt gebruiksvriendelijk is het niet en zeker niet voor de 'faint-of-heart', oftewel, beginner.

En bij je firma staat het mooi in TPM, maar wat als je nou iets doet waardoor de key niet meer geldig is? Een instelling in je BIOS wijzigen (zoals mogelijke boot devices of volgorde) is al genoeg. Dan moet je met de recovery key aan de slag. Die staat zakelijk vaak in AD. Geen AD, dan moet je die apart maken of opschrijven. Ga je natuurlijk verliezen. :w tegen je data dan en begin maar opnieuw.

TPM is geen wonder middel.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Hero of Time schreef op donderdag 28 juni 2018 @ 21:51:
[...]

Welk deel van 'versleuteling', of in het Engels 'encryption' snap je niet en kan je daarmee niet plaatsen met mijn vergelijking met een deur zonder slot? Je wilt iets afschermen zodat men er niet zomaar bij kan. Je hebt dan een 'sleutel' nodig om toegang te krijgen. Een deur zonder slot heeft geen sleutel nodig om te openen. Je bestanden zijn dan dus niet versleuteld, want je wilt geen 'sleutel' maken.
Ja dat snap ik ook wel, maar de vraag was niet waarom er een sleutel nodig is voor de LUKS encryptie, dat is wel duidelijk natuurlijk...er was eerder in de installatie een sleutel nodig ivm secure boot die aanstond nog voordat de installer nog maar ging kijken naar LUKS+LVM, en later ontstond ook nog de vraag waarom LVM meteen ook nodig is. En waarom dat niet even wordt toegelicht in de documentatie, ik snap nu wel wat jij zegt over eventuele / en /home partities en 1 enkel password maar dan nog, alleen maar omdat er wel eens 2 aparte partities gebruikt zouden kunnen gaan worden om dan maar meteen LVM te laten gebruiken in die installer, dat gaat wat ver. Bovendien als je / en /home apart wilt kunje toch helemaal niet de standaard installatie volgen dus dan heb je LVM en nog krijg je gewoon 1 partitie. Ik kan dus nu daarbinnen een /home aankane en daar mijn data op gaan zetten.

[ Voor 41% gewijzigd door jayjey op 02-07-2018 14:33 ]


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Voor je secure boot vraag lijkt dit het te beantwoorden: https://askubuntu.com/que...le-secure-boot-on-initial. 1e hit bij Google btw.

Dan je vraag mbt LVM die standaard gebruikt wordt. Je vergeet even dat er altijd een swap partitie wordt aangemaakt. Dus al laat je alles in / staan, dus zonder aparte /home, is er altijd nog een extra partitie. Als je swap niet encrypt, heb je effectief nog niets aan encryptie omdat het een uitbreiding is op je geheugen. Encryptiesleutels worden in geheugen opgeslagen en kunnen theoretisch in virtueel geheugen worden geplaatst.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Ik heb gewoon 1 HD met partitie, volgens mij maakt U18.04 standaard geen swap meer aan en geheugen wordt gewist als de computer uit gaat?

Maar ik wil het bnu anders doen toevallig en / en /home op 2 partities zetten. Moet ik dan alleen /home encrypten? Dat zou ook met dm-crypt moeten kunnen want het is een aparte partitie. De partitie met root / blijft dan niet-encrypted...

Heb nu
sda1, 537MB FAT, ie iets met EFI
sda2, 768MB Ext4, iets van een leeg stukje
sda3, de 2 TB LUKS met daaronder een 2 TB LVM2 Physical Volume

Zie ook nog iets van /dev/ubuntu-vg/swap_1 (1GB)...?

[ Voor 20% gewijzigd door jayjey op 05-07-2018 18:50 ]


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Van je indeling is sda1 de ESP (voor EFI idd) en is sda2 /boot (vaak apart icm encryptie, hoe wil je booten als je niet je bootconfig kan lezen?).

Zoals je ziet, je hebt een swap van 1 GB. De volume groep van LVM heet 'ubuntu-vg'. Met de commando's 'lvs' en 'lvdisplay' kan je zien welke logische volumes je hebt en de grootte ervan.

Je kan alleen /home encrypten, dat werd vroeger ook gedaan en had je een aparte 'container' waar je gebruikersdata in zat. Je noemt dm-crypt. Dat is onderdeel van LUKS. ;)

Het is verstandig om even na te lezen wat je mogelijkheden/opties zijn met de voor- en nadelen ervan. Dan kan je daarmee zelf een beslissing maken of je je hele OS versleuteld of alleen je gebruikersdata.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
ESP? bootconfig?

Ik denk dat je bedoeld dat sda1 standaard iets is van het UEFI.
De volume groep bevat een 1GB Swap maar die zie ik dus niet in Disks als een aparte partitie, die zit daar gewoon in.

Ik wil gewoon zo simpel en standaard mogelijk met versleuteling.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

ESP kan je Googlen maar staat voor EFI System Partition. Bootconfig, tja, zegt genoeg eigenlijk. Grub heeft z'n eigen configuratie. Daar kan je niet echt naar verwijzen als deze versleuteld is, zonder de tools te hebben om daar doorheen te komen.
Ik denk dat je bedoeld dat sda1 standaard iets is van het UEFI.
De volume groep bevat een 1GB Swap maar die zie ik dus niet in Disks als een aparte partitie, die zit daar gewoon in.

Ik wil gewoon zo simpel en standaard mogelijk met versleuteling.
Dat is wat Ubuntu biedt, alles in een LVM volume in LUKS. Als je LVM ergens mee moet vergelijken, al gaat de techniek dan aardig krom, dan is het meer als een extended partitie waar je vrij meerdere logische partities weer in kan aanmaken. Je zal die echter niet zomaar zien in je partitioneer programma. Je swap is een 1 GB 'partitie' binnenin LVM.

Ik moet trouwens de eerste distro nog tegenkomen die niet waarschuwt als je geen swap hebt aangemaakt.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Ik kan nu de ubuntu-nl.org site niet bereiken...., dus goed excuus en ik kan ook niet alles lezen. :)

Als ik een aparte / en /home partitie maak en alles versleutel is het dus goed maar dan heb ik 2 paswoorden in te vullen?

Of als ik een ssd heb en een hd dan heb ik toch geen swap of die haal ik later weg? De partitie met / op de ssd en de /home op de HD. Moet dat dan 1 volume groep worden om te versleutelen anders zit ik nog met 2x een paswoord ingeven...?

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Tenzij je de harde schijven in een RAID array kan zetten (en dat wil je eigenlijk helemaal niet) zal je per schijf een passphrase moeten opgeven als je alles encrypted wilt hebben. Is het alleen je OS en gebruikersdata zoals documenten die niet veel ruimte innemen (en dus op je SSD passen), dan zet je /home gewoon op je SSD als onderdeel of losstaand van /. Trek je /home van /, dan moet je in de installer van Ubuntu voor iets anders kiezen en zelf de boel opzetten. Dit kan in theorie ook later, maar vereist wat meer kennis van Linux en LVM.

Als het je niets uitmaakt dat het OS vrij uit te lezen is, dan maak je van je andere schijf /home met encryptie zodat je maar 1 passphrase hoeft in te vullen.

Ik vind trouwens wel dat we in herhaling treden en wat zijn afgeweken van de initiële vraag.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • jayjey
  • Registratie: Juli 2010
  • Niet online
Nu een SSD erin en gewoon de standaardinstallatie gedaan want zelf partitioneren als je ook encryptie wil is niet makkelijk.

Daarna partitie sda3 met LVM en LUKS proberen te resizen maar dat is niet gelukt. Herinstallatie stuk makkelijker. Maar die loopt opmerkelijk genoeg wel eerst nog vast op de LUKS partitie en kan niet door. Als je dan opnieuw de installer opstart komt ie erdoor en loopt alles normaal verder. Iets met kernel informeren.

Oorspronkelijke vraag was wat ik als eerste tegenkwam bij doorlopen van de installer, daarna kwam er nog meer inderdaad. Wat is een goede en up-to-date bron en forum om verder te lezen?
https://help.ubuntu.com/lts/ubuntu-help/index.html ?

In ieder geval maakt het toepassen van LUKS (+ LVM wat meteen aangezet wordt (?)) het partitioneren niet eenvoudig. De SSD krijgt dus geen extra overprovisioning. Misschien moet ik dit niet vrijdag de 13e doen :)

[ Voor 33% gewijzigd door jayjey op 13-07-2018 16:41 ]


Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 21:21

Hero of Time

Moderator LNX

There is only one Legend

Het is een idee om eens met de text-based installer aan de slag te gaan die bij Ubuntu Server wordt gebruikt en Debian ook heeft (daar komt het immers vandaan). Daar kan je automatisch partities laten maken, maar ook helemaal los gaan met de hand. Doe het bij voorkeur in een VM, dan kan je veel sneller opnieuw beginnen. Dat is sowieso een goed idee in dit soort situaties, lekker los gaan en de boel slopen zonder veel consequenties.

Theorie lezen is leuk, maar hands-on ergens mee werken heeft in dit gebied veel meer zin. Leer je effectief sneller.

Commandline FTW | Tweakt met mate

Pagina: 1