No sabia que existia aquesta encriptació per defecte. Em pots explicar com funciona, si us plau?
Moc a un tema nou, ja que ha canviat el tema.
Sempre s’ha pogut encriptar el disc en el moment d’instal·lar l’Ubuntu. És una opció que t’ofereix l’instal·lador.
El sistema que es feia servir antigament es deia LUKS. Avui en dia es fa servir sistemes d’encriptació basats en el maquinari, un que es diu TPM. Si el teu ordinador té activat aquest sistema, i si té doble arrencada amb un Windows més o menys recents ho hauria de tenir, es pot fer servir per encriptar la instal·lació de l’Ubuntu.
Per tant aniria bé conèixer més detalls del teu sistema, i si saps si té habilitat el TPM.
Doncs no en tinc ni idea. Com ho puc saber?
A part d’habilitar l’encriptació, sempre convé abans de demanar suport donar el màxim possible d’informació sobre el sistema en qüestió.
Una possibilitat és fer servir el programa “inxi”, que dóna informació sobre tots el components del sistema, sense exposar cap informació personal.
Si no el tens instal·lat:
sudo apt install inxi
Per obtenir una informació força completa sobre el sistema:
inxi -Fzxxx
Ara bé, per saber si el TMP està habilitat, quan s’inicia el sistema s’ha d’entrar a la configuració inicial (Setup, depenent del model de l’ordinador, s’accedeix mitjançant una tecla com F2 però pot ser una altra) i mirar si es pot veure alguna configuració de seguretat que sembli relacionada. Si hi ha sort es diu alguna cosa semblant a TPM.
Com deia, si tens una doble arrancada amb algun Windows recent és possible que estigui habilitat.
Un cop instal·lat aquest programari, he obtingut aquest resultat:
System:
Kernel: 7.0.0-28-generic arch: x86_64 bits: 64 compiler: gcc v: 13.3.0
clocksource: tsc
Desktop: GNOME v: 46.0 tk: GTK v: 3.24.41 wm: gnome-shell
tools: gsd-screensaver-proxy dm: GDM3 v: 46.2 Distro: Ubuntu 24.04.4 LTS
(Noble Numbat)
Machine:
Type: Desktop Mobo: Micro-Star model: B550 GAMING GEN3 (MS-7B86) v: 5.0
serial: <superuser required> uuid: <superuser required> UEFI: American
Megatrends LLC. v: P.50 date: 06/27/2023
CPU:
Info: 6-core model: AMD Ryzen 5 5500 bits: 64 type: MT MCP smt: enabled
arch: Zen 3 rev: 0 cache: L1: 384 KiB L2: 3 MiB L3: 16 MiB
Speed (MHz): avg: 2700 high: 3085 min/max: 411/4269 boost: enabled cores:
1: 2992 2: 3009 3: 2992 4: 2994 5: 2391 6: 2987 7: 2391 8: 3085 9: 2391
10: 2391 11: 2391 12: 2391 bogomips: 86238
Flags: avx avx2 ht lm nx pae sse sse2 sse3 sse4_1 sse4_2 sse4a ssse3 svm
Graphics:
Device-1: NVIDIA GP104 [GeForce GTX 1080] vendor: Gigabyte driver: nvidia
v: 580.159.03 arch: Pascal pcie: speed: 2.5 GT/s lanes: 8 ports:
active: none off: DVI-D-1 empty: DP-1, DP-2, DP-3, HDMI-A-1
bus-ID: 10:00.0 chip-ID: 10de:1b80 class-ID: 0300
Display: x11 server: X.Org v: 21.1.11 with: Xwayland v: 23.2.6
compositor: gnome-shell driver: X: loaded: nvidia
unloaded: fbdev,modesetting,nouveau,vesa gpu: nvidia,nvidia-nvswitch
display-ID: :1 screens: 1
Screen-1: 0 s-res: 1440x900 s-dpi: 96 s-size: 381x238mm (15.00x9.37")
s-diag: 449mm (17.69")
Monitor-1: DVI-D-1 mapped: DVI-D-0 note: disabled
model: Samsung SyncMaster serial: <filter> res: 1440x900 hz: 60 dpi: 76
size: 480x270mm (18.9x10.63") diag: 547mm (21.5") modes: max: 1920x1080
min: 640x480
API: EGL v: 1.5 hw: drv: nvidia platforms: device: 0 drv: nvidia device: 2
drv: swrast gbm: drv: nvidia surfaceless: drv: nvidia x11: drv: nvidia
inactive: wayland,device-1
API: OpenGL v: 4.6.0 compat-v: 4.5 vendor: nvidia mesa v: 580.159.03
glx-v: 1.4 direct-render: yes renderer: NVIDIA GeForce GTX 1080/PCIe/SSE2
Audio:
Device-1: NVIDIA GP104 High Definition Audio vendor: Gigabyte
driver: snd_hda_intel v: kernel pcie: speed: 8 GT/s lanes: 8 bus-ID: 10:00.1
chip-ID: 10de:10f0 class-ID: 0403
Device-2: Creative Labs EMU20k2 [Sound Blaster X-Fi Titanium Series]
driver: snd_ctxfi v: kernel pcie: speed: 2.5 GT/s lanes: 1 bus-ID: 21:00.0
chip-ID: 1102:000b class-ID: 0403
Device-3: AMD Renoir Radeon High Definition Audio vendor: Micro-Star MSI
driver: snd_hda_intel v: kernel pcie: speed: 8 GT/s lanes: 16
bus-ID: 30:00.1 chip-ID: 1002:1637 class-ID: 0403
Device-4: AMD Family 17h/19h HD Audio vendor: Micro-Star MSI
driver: snd_hda_intel v: kernel pcie: speed: 8 GT/s lanes: 16
bus-ID: 30:00.6 chip-ID: 1022:15e3 class-ID: 0403
API: ALSA v: k7.0.0-28-generic status: kernel-api
Server-1: PipeWire v: 1.0.5 status: active with: 1: pipewire-pulse
status: active 2: wireplumber status: active 3: pipewire-alsa type: plugin
Network:
Device-1: Realtek RTL8111/8168/8211/8411 PCI Express Gigabit Ethernet
vendor: Micro-Star MSI RTL8111/8168/8411 driver: r8169 v: kernel pcie:
speed: 2.5 GT/s lanes: 1 port: e000 bus-ID: 2a:00.0 chip-ID: 10ec:8168
class-ID: 0200
IF: enp42s0 state: up speed: 1000 Mbps duplex: full mac: <filter>
IF-ID-1: ipv6leakintrf0 state: unknown speed: N/A duplex: N/A
mac: <filter>
IF-ID-2: proton0 state: unknown speed: N/A duplex: N/A mac: N/A
Drives:
Local Storage: total: 1.35 TiB used: 154.28 GiB (11.2%)
ID-1: /dev/sda vendor: Western Digital model: WD Green 2.5 1000GB
size: 931.51 GiB speed: 6.0 Gb/s tech: SSD serial: <filter> fw-rev: 7100
scheme: GPT
ID-2: /dev/sdb vendor: Kingston model: SA400S37480G size: 447.13 GiB
speed: 6.0 Gb/s tech: SSD serial: <filter> fw-rev: K1B3 scheme: MBR
Partition:
ID-1: / size: 528.06 GiB used: 154.25 GiB (29.2%) fs: ext4 dev: /dev/sda5
ID-2: /boot/efi size: 196 MiB used: 37.7 MiB (19.2%) fs: vfat
dev: /dev/sda1
Swap:
ID-1: swap-1 type: file size: 4 GiB used: 0 KiB (0.0%) priority: -1
file: /swap.img
Sensors:
System Temperatures: cpu: 43.8 C mobo: N/A gpu: nvidia temp: 47 C
Fan Speeds (rpm): N/A gpu: nvidia fan: 0%
Info:
Memory: total: 16 GiB available: 15.5 GiB used: 3.6 GiB (23.2%)
Processes: 334 Power: uptime: 51m states: freeze,mem,disk suspend: deep
wakeups: 0 hibernate: platform Init: systemd v: 255 target: graphical (5)
default: graphical
Packages: 1815 pm: dpkg pkgs: 1772 pm: flatpak pkgs: 8 pm: snap pkgs: 35
Compilers: N/A Shell: Bash v: 5.2.21 running-in: gnome-terminal inxi: 3.3.34
D’acord, i has provat això de la configuració inicial abans d’iniciar el sistema operatiu?
Efectivament, tinc entrada dual Ubuntu/Windows. Elproblema és que no acabo de trobar aquesta opció que dius. Hauria d’estar a la BIOS, oi? No trobo res anomenat TPM. Em pots dir el nom complet? Potser tindré alguna pista de què he de cercar en concret.
Com deia abans, es pot dir de diverses formes. Mira si tens alguna secció anomenada “Secure boot” o semblant, i quines opcions n’hi ha.
Aquestes són totes les opcions de Boot que tinc disponibles. No en trobo cap que sigui “Secure Boot“.
Algun suggeriment?
He mirat per Internet, i hi hauria de haver-hi una pantalla prèvia on hi és aquesta opció “Boot” però n’hi ha d’altres, per exemple “Security”:
Efectivament, la meva imatge anterior és el que es mostra quan selecciones “Boot” a la pàgina que mostres tu. Vols dir aleshores que ho provi a “Security”?
Ara clica en “Trusted Computing”, i a veure si hi ha “Security Device Support”, i hauries de veure TPM. Clica sobre “Security Device Support” i mira si posa “Enabled”.
També podries mirar a la teva instal·lació de Windows a veure si té el TPM habilitat. Això no sé com es fa.
Merci per l’aclariment. Doncs sembla que ja ho tinc activat per defecte:
En cap moment se’m va acudir d’anar-ho a cercar aquí. Està tot preparat aleshores per a l’encriptació?
D’acord. Igualment haurem de llegir una mica més.
Els meus discos els tinc encriptats amb un sistema que es diu LUKS, que és el que hi havia abans que sortís aquest sistema més recent que es diu TPM.
El TPM s’ha implementat a l’Ubuntu recentment. Jo no l’he fet servir mai, i tinc alguns dubtes. Per exemple no sé si pots tenir tant el Windows com l’Ubuntu fent servir el TPM a l’hora. Hauries d’esbrinar igualment si l’he estàs fent servir al Windows, i hauries de tenir en algun lloc alguna clau de desencriptat en aquest cas. Que posi que està activat no vol dir que el Windows tingui la seva partició encriptada, simplement vol dir que es pot fer, però no necessàriament s’ha fet.
La millor manera d’encriptar, tant amb el LUKS com amb el TPM, és en el moment de la instal·lació del sistema operatiu. Per al LUKS hi havia una manera d’encriptar el disc amb el sistema ja instal·lat. He de mirar si també n’hi ha per al TPM.
Per tant estudiem una mica més, i sobretot, tingues una bona còpia de seguretat, amb comprovació de què la pots restaurar, i pren notes de les configuracions bàsiques. Això sempre s’ha de fer, sempre pot haver-hi una fallada de maquinari com un disc fet malbé o una placa mare que falla, però provant coses com l’encriptat, millor s’ha d’estar preparar per restaurar-ho tot pero si hi ha algun problema.
D’acord. Miraré a veure si ho tinc a la part de Windows.
Ja he pogut comprovar que no es pot tenir més d’un sistema operatiu encriptat amb el TPM. Per tant si tens el Windows encriptat amb TPM, s’haurà de buscar alguna altra manera d’encriptar la partició de l’Ubuntu.
Confirmo que la partició de Windows té habilitat el TPM, però el disc dur no està encriptat a cap de les dues particions. Permetrà això encriptar la partició d’Ubuntu?
Encara no tinc clar com funciona el TPM. Sembla que és un xip separat, però no sé com afecta quan hi ha doble arrencada. Hauré de llegir una mica més per entendre com funciona.
Cap problema. No tinc cap pressa. Gràcies un cop més per l’esforç de mirar-t’ho.



