- 作者描述了一个问题:远程桌面上的加密启动分区需要在启动时输入密码,导致断电后无法远程访问。
- 解决方案涉及修改initramfs(初始RAM文件系统),使其包含网络、Tailscale和SSH服务。
- 约束条件包括密钥安全性、密钥过期以及阻止对早期启动环境的未授权SSH访问。
- 缓解措施包括使用Tailscale ACL限制传入连接、禁用密钥过期以及将SSH命令限制为仅解锁代理。
- 实现需要在Arch的mkinitcpio配置中安装dropbear SSH、sd-network和tailscale钩子。
- 步骤包括配置网络、SSH授权密钥,并使用mkinitcpio -P重新构建initramfs。
- 最终结果允许通过SSH连接到hostname-initrd以远程解锁磁盘。