| Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente |
| tutoriel:sauvegardes_nomades_securisees [Le 07/08/2026, 21:12] – [Précautions complémentaires indispensables] livier | tutoriel:sauvegardes_nomades_securisees [Le 08/08/2026, 04:17] (Version actuelle) – [Rsnapshot] livier |
|---|
| {{tag>LTS_22.04 sauvegarde disque_USB chiffrement rsnapshot cryptsetup tutoriel BROUILLON}} | {{tag>sauvegarde chiffrement tutoriel BROUILLON}} |
| |
| ====== Sauvegardes nomades sécurisées pour laptop ====== | ====== Sauvegardes nomades sécurisées pour laptop ====== |
| | |
| | <note warning> |
| | Il existe désormais des solutions intégrées complètes, plus puissantes, efficaces, et économes en ressources que la solution présentée ci-après. |
| | * [[:deja-dup|Déjà Dup]] en particulier est installé par défaut sur Ubuntu, et extrêmement simple d'utilisation. |
| | * [[:Restic]] propose aussi une solution tout-en-un qui convient aux cas les plus particulier, |
| | et ces solutions offrent en plus du chiffrement la compression et la déduplication, sont donc plus rapides et économes en ressources, et parce qu'elles vérifient automatiquement l'index et l'état des sauvegardes précédentes, elles sont aussi plus sûres (elles permettent aussi d'envisager très simplement plusieurs sauvegardes sur différents supports ou centres de stockages).\\ |
| | Elles conviennent aussi parfaitement à un usage nomade et portable. |
| | </note> |
| |
| Pour qui utilise un Laptop comme ordinateur principal les sauvegardes sont toujours nécessaires, mais pas si évidentes. La solution “Cloud” est en fait le plus souvent un mirroir, et ce n’est donc une sauvegarde que en cas de perte de la machine principale, mais si un document est perdu sur la machine principale, il le sera aussi sur le mirroir. | Pour qui utilise un Laptop comme ordinateur principal les sauvegardes sont toujours nécessaires, mais pas si évidentes. La solution “Cloud” est en fait le plus souvent un mirroir, et ce n’est donc une sauvegarde que en cas de perte de la machine principale, mais si un document est perdu sur la machine principale, il le sera aussi sur le mirroir. |
| ===== Contexte et buts ===== | ===== Contexte et buts ===== |
| |
| Jusqu’à présent et depuis plus de 10 ans, j’utilisais un desktop avec un disque dur de travail et un autre pour les sauvegardes, automatisé par cron et [[https://doc.ubuntu-fr.org/rsnapshot|rsnapshot]]. Je n’avais à y penser que lorsque j’avais perdu quelquechose : je le retrouvais assez facilement, dans les répertoires correspondants aux dates d’il y a quelques jours, semaines ou mois, celon la situation. Bref, j’étais satisfait de ce système. | Les besoins de sécurité augmentent : chiffrement de l’ordinateur pour les cas de perte ou de vol, et sauvegardes qui doivent nécessairement être hors de la machine ; idéalement en plusieurs lieux, genre bureau et domicile. |
| | |
| Je prend maintenant un laptop comme ordi principal. Mes besoins de sécurité augmentent donc : chiffrage de l’ordinateur pour les cas de perte ou de vol, et sauvegardes qui doivent nécessairement être hors de la machine ; idéalement en plusieurs lieux, genre bureau et domicile. | |
| |
| L’idée est donc de laisser un disque USB à ces endroits et, quand je vais les connecter, déclencher automatiquement un script qui fait automatiquement la sauvegarde adéquate. Ces disques que je vais laisser hors de mon contrôle direct doivent bien sur aussi être chiffrés, de façon à être ouverts automatiquement dans la procédure de sauvegarde, et aussi manuellement au cas ou je perdrais l’ordinateur. | L’idée est de laisser un disque USB à ces endroits et, quand je vais les connecter, déclencher automatiquement un script qui fait automatiquement la sauvegarde adéquate. Ces disques que je vais laisser hors de mon contrôle direct doivent bien sur aussi être chiffrés, de façon à être ouverts automatiquement dans la procédure de sauvegarde, et aussi manuellement au cas ou je perdrais l’ordinateur. |
| |
| Le shéma sera une cascade de scripts : - [[https://doc.ubuntu-fr.org/rsnapshot|rsnapshot]] qui m’a toujours doné satisfaction - [[https://github.com/pigmonkey/cryptshot|Crypshot]] pour gérer le chiffrement de la partition accueillant les sauvegardes, qui appellera rsnapshot - [[https://github.com/pigmonkey/backitup|Backitup]] pour lancer les sauvegardes adéquates quand les disques externes sont connectés - La procédure ci dessous présente la configuration pour un “lieu” de sauvegarde, à “domicile”, il faut la refaire en l’adaptant légèrement pour mettre en place un deuxième “lieu” de sauvegarde, au “bureau” | Le schéma sera une cascade de scripts : - [[https://doc.ubuntu-fr.org/rsnapshot|rsnapshot]] qui m’a toujours doné satisfaction - [[https://github.com/pigmonkey/cryptshot|Crypshot]] pour gérer le chiffrement de la partition accueillant les sauvegardes, qui appellera rsnapshot - [[https://github.com/pigmonkey/backitup|Backitup]] pour lancer les sauvegardes adéquates quand les disques externes sont connectés - La procédure ci dessous présente la configuration pour un “lieu” de sauvegarde, à “domicile”, il faut la refaire en l’adaptant légèrement pour mettre en place un deuxième “lieu” de sauvegarde, au “bureau” |
| |
| ===== Utiliser une partition chiffrée ===== | ===== Utiliser une partition chiffrée ===== |
| === Sauvegarder l’entête du conteneur === | === Sauvegarder l’entête du conteneur === |
| <note important> | <note important> |
| Cet entête intégral est indispensable à l’ouverture du conteneur.</note> On peut l’altérer volontairement pour rendre le conteneur illisible à qui que ce soit, il peut aussi y avoir un accident ! Attention, l’entête contient tous les slots de mots de passe et keyfiles. Le restaurer remettra donc ces slots à l’état du moment de la sauvegarde, réactivant d’anciens mots de passe éliminés. Cela peut être une bréche de sécurité si la sauvegarde de l’entête est (a été) accessible à un ancien collaborateur . | Les entêtes des conteneurs luks contiennent les informations nécessaires au déchiffrage des données, notament les slots avec les mots de passe et les keyfiles. Ils peuvent être sauvegardés et restaurés, rétablissant à l'occasion les slots fonctionnels au moment de leur sauvegarde (même ceux fermés depuis!). |
| | Tester leur restauration n'est pas trivial, j'y renonce. La perte des entêtes de conteneurs est un risque comparable et complémentaire à la perte d'un disque dur ; dont il faut de toutes façon se protéger par la multiplication des sauvegardes. La valeur ajoutée de la sauvegarde des entêtes est donc faible pour la complication que cela demande. Faites comme vous voulez, voici les commandes de base si vous y tenez. |
| |
| <code>$ sudo cryptsetup luksHeaderBackup /dev/<target device> –-header-backup-file <fichier_de_sauvegarde> | <code>$ sudo cryptsetup luksHeaderBackup /dev/<target device> --header-backup-file <fichier_de_sauvegarde> |
| $ sudo cryptsetup luksHeaderRestore /dev/<target device> –-header-backup-file <fichier_de_sauvegarde> | $ sudo cryptsetup luksHeaderRestore /dev/<target device> --header-backup-file <fichier_de_sauvegarde> |
| </code> | </code> |
| | |
| ===== Utilisation des scripts ===== | ===== Utilisation des scripts ===== |
| |
| ==== Rsnapshot ==== | ==== Rsnapshot ==== |
| |
| Voir la page dédiée [[https://doc.ubuntu-fr.org/rsnapshot|rsnapshot]] | C'est le script de base des sauvegardes, le seul nécessaire pour des sauvegardes locales non chiffrées. sa grande qualité : utiliser des liens en dur pour accéder au même fichier physique (pas de perte de place) dans les différentes versions de sauvegarde, tant que le fichier n'a pas changé. Pour retrouver un fichier, on entre dans la sauvegarde adéquate (il y a quelques jours, semaines ou mois) et on navigue comme dans le répertoire d'origine. |
| | - sudo apt install rsnapshot |
| Attentions particulières : - rsnapshot utilise les liens en dur pour donner accès au mêmes fichiers à partir des différents répertoires datés de chaque sauvegarde. C’est ce qui fait le charme de sa facilité de retrouver des fichiers. Ne fonctionne par sur les partition “fat” - Mettre **no_create_root 1** dans le fichier de configuration pour éviter que la sauvegarde ne remplisse le disque de l’ordinateur au cas ou un disque USB ne serait pas connecté au moment de la sauvegarde (en principe déjà prise en charge dans cryptshot). - Vous voudrez probablement tester votre configurration de rsnapshot avant de l’envoyer dans des volumes chiffrés. * Notez que lors de l’exécution des scripts suivants, nous utiliserons des fichiers de configuration spécifiques. | - Configuration dans /etc/rsnapshot.conf |
| | -Tester votre configuration : |
| | $ rsnapshot configtest |
| | $ rsnapshot -t daily |
| |
| | Nécessite partitions gérant les liens en dur (pas fat) |
| | Mettre **no_create_root 1** dans le fichier de configuration pour éviter que la sauvegarde ne remplisse le disque de l’ordinateur au cas ou un disque USB ne serait pas connecté au moment de la sauvegarde. |
| ==== Installation de cryptshot.sh et backitup ==== | ==== Installation de cryptshot.sh et backitup ==== |
| |
| |
| ---- | ---- |
| | //[[:Contributeurs]] : [[:utilisateurs:LIVIER]].// |
| //Contributeurs principaux : [[:utilisateurs/livier|LIVIER]].// | |