Protože jsem již přišel o NB s daty, tak jsem začal šifrovat HDD a boot přesunul na USB klíčenku. Třeba to někomu k něčemu bude.
Zasunout do USB klíčenku a nabootovat z Live CD – 7.10, dát instalovat...
zvolit rozdělení disku (ručně) - USB klíčenka se u mě hlásí jako sdb, HDD jako sda
na klíči(sdb) vytvořit oddíl cca 200 Mb, ext3 připojit jako
/boot (jako poslední oddíl - za fat, pokud budete klíčenku chtít používat pod WIN např. /dev/sdb2 )
na hdd(sda) vytvořit oddíl 2,5Gb a více, ext3 připojit jako
/ (/dev/sda1 nyní se použije jako root, později bude využit jako swap)
na hdd(sda) vytvořit oddíl pro systém a data XXXGb
bez připojení (/dev/sda2 not used -
bez file systému = budoucí /, /home atd.)
dokončit instalaci systému, restart
Jdeme na věc - házíme do terminálu 
sudo passwd root
sudo su
povolit zdroj: nano /etc/apt/sources.list
deb
http://archive.canonical.com/ubuntu gutsy partner
apt-get update
apt-get install cryptsetup
modprobe dm-crypt
modprobe dm-mod
modprobe aes
modprobe sha256
echo dm-crypt >> /etc/modules
echo dm-mod >> /etc/modules
echo aes >> /etc/modules
echo sha256 >> /etc/modules
luksformat -t ext3 /dev/sda2
cryptsetup --key-size 256 luksFormat /dev/sda2
cryptsetup luksOpen /dev/sda2 croot
mkfs.ext3 /dev/mapper/croot
mount /dev/mapper/croot /mnt
přenést systém
cd /mnt
cp -xa / .
(včetně tečky!)
připojení systému
cd /
mount --bind proc mnt/proc
mount --bind sys mnt/sys
mount --bind dev mnt/dev
chroot /mnt
mount /dev/sdb2 boot
připojení šifrovaných oddílů: nano /etc/crypttab
croot /dev/sda2 none luks
#cswap /dev/sda1 /dev/urandom swap
upravit připojení disků - zakomentovat (#) řádek – staré / (sda1): nano /etc/fstab
#UUID=xyzxyzxyz....... / ext3 defaults,errors=remount-ro 0 1
a dopsat nové připojení šifrovaných oddílů
/dev/mapper/croot / ext3 defaults,errors=remount-ro 0 1
#/dev/mapper/cswap none swap sw 0 0
upravit grub na klíčence:
cd /boot
update-initramfs -u
nano /boot/grub/menu.lst
změnit řádek:
kernel /vmlinuz-2.6.22-14-generic root=UUID=61916feb-4e66-40a5-aaf5-52764e1bff2d ro quiet splash
na:
kernel /vmlinuz-2.6.22-14-generic
root=/dev/mapper/croot ro defoptions=quiet splash
zmáčknout: Ctrl-D
reboot
Běžíme na šifrovaném oddílu croot a potřebujeme staré (/) změnit na swapsudo su
vyčistit sda1 a vytvořit swap (to je doba.... ): dd if=/dev/urandom of=/dev/sda1 bs=16M
naformátovat sda1 jako swapmkswap /dev/sda1
mkdir /dev/.static/dev/mapper
nastavit připojení šifrovaného swapu = cswap, odkomentovat (smazat #) u cswap: nano /etc/crypttab
připojit cswap, odkomentovat (smazat #) u cswap: nano /etc/fstab
reboot
Kontrola:ls /dev/mapper
má vypsat: control croot cswap
cat /proc/swaps
vypíše:
Filename Type Size Used Priority
/dev/mapper/cswap partition 2501888 0 -1
Pozor:Pokud dojde k aktualizaci jádra, je nutné zkontrolovat (upravit) řádek v grubu (jinak nenabootujete): nano /boot/grub/menu.lst
kernel /vmlinuz-.....
root=/dev/mapper/croot ro defoptions=quiet splashBoot je na USB klíči a disk v NB je kompletně šifrován před nezvanými hosty, ale pokud ztratíte klíčenku nebo odejde do křemíkového nebe jste v …

PS: lze samozřejmě vytvořit více klíčenek s /boot a "startovat" z libovolné nebo karty.
Nevím zda je vše „košer“, ale tímto postupem mám v provozu NB cca 2 měsíce a zatím OK.
Zdroj: net a spol.