9.2. 部署 Tang 服务器
您可以使用 Tang 服务器自动解锁启用了 Clevis 的客户端上的 LUKS 加密卷。在最小的场景中,您可以通过安装其软件包并输入单个命令来部署 Tang 服务器。
先决条件
-
以
#命令提示符开头的命令需要sudo提供的管理特权或 root 用户访问权限。有关如何配置sudo访问权限的详情,请参考 使非特权用户能够运行某些命令。
流程
安装
tang软件包及其依赖项:# dnf install tang启动并启用
tangd服务:# systemctl enable tangd.socket --now由于
tangd使用了systemd套接字激活机制,因此服务器会在第一次连接进来时就立即启动。在第一次启动时会自动生成一组新的加密密钥。要执行手动生成密钥等加密操作,请使用您系统上的手册页中所述。jose(1)
验证
在您的 NBDE 客户端上,使用以下命令验证您的 Tang 服务器是否正常工作。命令必须返回与您为加密和解密传递的相同的消息:
# echo test | clevis encrypt tang '{"url":"<tang.server.example.com:80>"}' -y | clevis decrypt test
后续步骤
- 有关 80 之外的端口上的部署,请参阅 部署 SELinux 处于 enforcing 模式的 Tang 服务器。