
Use dropbear over wireguard.
Utilisez dropbear via wireguard.
Active le réseau wireguard pendant le démarrage du noyau, avant que les partitions chiffrées ne soient montées. Combiné à dropbear, cela permet un démarrage à distance ENTIÈREMENT CHIFFRÉ sans stocker de matériel de clé ni exposer de ports sur le réseau distant. Il suffit qu'une connexion Internet puisse atteindre le point de terminaison du serveur wireguard.
Les connexions dropbear normales et la résolution DNS peuvent être utilisées pour trouver les points de terminaison wireguard. Cela permet essentiellement de créer un nœud entièrement chiffré et administré à distance, avec la possibilité d'empêcher tout accès local.
Connaissance pratique de Linux. Compréhension des réseaux et de Wireguard.
L'installation est prise en charge via make. Téléchargez, extrayez et configurez le contenu, puis installez sur la machine cible.
Récupérez la dernière version et extrayez l'archive.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
Le fichier configs/initramfs contient des variables basées sur votre
connexion wireguard fonctionnelle. Consultez la
page de manuel wg set pour
plus d'informations.
make install
⚠️
La plupart des installations ne chiffrent pas actuellement /boot ; par
conséquent, la clé privée du client doit être considérée comme
non fiable/compromise. Il est fortement recommandé d'utiliser un réseau
wireguard point à point distinct avec un blocage de ports approprié pour le
déverrouillage à distance.
Reconstruisez l'initramfs en utilisant l'une de ces méthodes :
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manual build
reboot
Toute erreur statique interrompra la construction. Les erreurs de configuration ne seront pas détectées. Assurez-vous de tester tant que vous avez encore un accès physique à la machine.
wireguard-initramfs peut être combiné avec dropbear pour permettre le
déverrouillage à distance du système sans avoir besoin de contrôler le réseau
distant, ni de connaître l'IP publique de ce système. Il crée également un
tunnel chiffré sans confiance avant que les connexions SSH ne soient tentées.
Configurez dropbear pour utiliser toutes les interfaces réseau afin de garantir que les déverrouillages à distance fonctionnent d'abord via wireguard. Restreignez ensuite dropbear au réseau wireguard une fois que cela fonctionne :
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Si vous utilisez une version précédente, comme celle datée du 2023-10-21, vous pouvez mettre à jour vos projets actuels en exécutant :
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
La configuration de l'adaptateur se trouve dans /etc/wireguard/initramfs.conf
et la configuration de l'initramfs se trouve dans /etc/wireguard/initramfs.
Cela devrait préserver la structure et le contenu de votre projet ; cependant, une validation manuelle est requise car les configurations complètes d'adaptateur wireguard sont désormais prises en charge.
Tout est bienvenu, veuillez soumettre une pull request ou ouvrir un bug !
Vous connaissez l'empaquetage Debian ? Créez un paquet .deb pour ce projet !