Configuração Automática de Desbloqueio LUKS no Boot para sistemas baseados em Debian ou Ubuntu.
Find a file
Tharciano Dark 568b9e68fc
Update config_auto_unlock_luks.sh
Remove a syntax error and change crypt mapper name
2025-09-11 12:07:01 +01:00
config_auto_unlock_luks.sh Update config_auto_unlock_luks.sh 2025-09-11 12:07:01 +01:00
LICENSE Initial commit 2025-09-09 11:09:54 +01:00
README.md Update README.md 2025-09-09 11:35:32 +01:00

🔐 Configuração Automática de Desbloqueio LUKS no Boot

Este projeto contém um script em Bash que configura o desbloqueio automático de partições/discos LUKS no Debian/Ubuntu durante o boot, utilizando keyfiles armazenados de forma insegura* no initramfs.

O objetivo é evitar a necessidade de digitar a senha manualmente no initramfs a cada inicialização.


📋 Pré-requisitos

  • Distribuição baseada em Debian/Ubuntu
  • Pacotes instalados:
    • cryptsetup
    • lsblk (vem junto com util-linux)
    • initramfs-tools

Verifique se já possui:

sudo dpkg -l cryptsetup initramfs-tools util-linux

Para instalar utilize:

sudo apt update
sudo apt install -y cryptsetup initramfs-tools util-linux

🚀 Como usar

  1. Baixe e execute
git clone https://github.com/tylide/config_auto_unlock_luks_debian_like_distros.git
cd config_auto_unlock_luks_debian_like_distros
chmod +x config_auto_unlock_luks.sh
sudo ./config_auto_unlock_luks.sh
  1. Escolha as partições/discos LUKS
  • O script lista todos os dispositivos criptografados detectados no sistema com informações de:

  • Dispositivo base (/dev/sdXN, /dev/md0, etc.)

  • Mapper (/dev/mapper/...)

  • Pontos de montagem associados

  • Você pode selecionar um ou mais índices (ex.: 0 2).

  1. O script fará automaticamente:
  • Criar (ou reutilizar) um keyfile seguro em /etc/keys/luks.key

  • Adicionar a chave ao cabeçalho LUKS (pede senha atual uma vez)

  • Atualizar o /etc/crypttab

  • Ajustar /etc/cryptsetup-initramfs/conf-hook e initramfs.conf

  • Regenerar o initramfs (update-initramfs -u)

  1. Reinicie o sistema para validar:
sudo reboot
  • Se tudo estiver correto, o desbloqueio será feito de forma automática no boot 🚀

*⚠️ Notas de segurança

O keyfile é protegido com permissões restritas (chmod 600 e pasta com chmod 700), entretanto se alguém tiver acesso físico ao seu disco pode conseguir extrair a chave do arquivo initrd.img na partição de boot do sistema.

Nunca copie este arquivo para locais acessíveis a usuários comuns.

Se não quiser mais o desbloqueio automático, basta remover a entrada correspondente no /etc/crypttab e atualizar o initramfs:

  sudo update-initramfs -u