Я устанавливаю несколько безопасных серверов Ubuntu с полным шифрованием диска. У них есть небольшой загрузочный раздел и большой LUKS-зашифрованный диск с LVM для обеспечения остальных разделов. В настоящее время они настроены на использование пароля при загрузке. Однако мне было интересно, есть ли у них способ получить ключ расшифровки с TFTP-сервера, общего ресурса NFS или аналогичного, который позволил бы мне перезагрузить мои серверы без необходимости доступа к консоли. Я бы все равно зашифровал сервер ключей и потребовал бы консольный доступ и парольную фразу для его загрузки, но тогда мне пришлось бы иметь дело только с вводом парольной фразы для одного поля, а не с 20 зашифрованными серверами.
Поскольку все это происходит в виртуальной среде, я бы создал совершенно отдельную сеть для ключевого трафика, которая не имеет связи с остальной частью моей сети. Да, это все еще рискованно, но главная цель - сделать физический захват моих серверов бесплодным, поскольку внешнее вторжение из моей глобальной сети в любом случае не поможет с шифрованием диска.
Есть ли способ сделать это? Имеет ли смысл то, что я пытаюсь сделать?