Stejného efektu lze dosáhnout tím, že "systém" necháme nezašifrovaný a šifrujeme pouze oddíl s daty. Nevím koho by zajímal super tajný obsah /bin/bash ...
Nicméně zadávat pouze heslo přes SSH bez přítomnosti nějaké další HW autentizace je trochu amatéřina. Takže té cestě do serverovny se stejně nevyhnete.
A víte o tom, že tohle není bezpečné? Spousta šifrovaných dat se totiž potom může dostat do nešfirovaných částí (třeba jako swap nebo pracovní kopie do /tmp nebo /var/tmp). Přesně stejný problém je s "bezpečností" šifrování ve Windows.
Ako sa riesi situacia, ze niekto ma fyzicky pristup k serveru, tym padom moze patchnut ssh na nom beziace, cim si nasledne moze odchytit heslo/kluc pouzity ku startu virtualky....
Je toto dajako chranene?
To by teoreticky šlo ochránit přes TPM a HW kalkulačkou s request-response aktivací klíče (pokud to TPM umí). Ale pokud má někdo fyzický přístup k vašemu serveru, asi mu nebude dělat problém patchnout initramdisk tak, že po startu provede dd odemčeného disku přes síť.