Издаване на Cryptsetup 2.7 с поддръжка на апаратно дискозаводско криптиране OPAL

Обявен е набор от инструменти Cryptsetup 2.7, предназначени за конфигуриране на шифроване на дискови дялове в Linux с помощта на модула dm-crypt. Поддържа работа с дялове dm-crypt, LUKS, LUKS2, BITLK, loop-AES и TrueCrypt/VeraCrypt. Включени са и инструментите veritysetup и integritysetup за конфигуриране на средства за контрол на целостта на данните на базата на модулите dm-verity и dm-integrity.

Ключови подобрения:

  • Реализирана е възможността за използване на хардуерния механизъм за шифроване на дискове OPAL, поддържан на самошифроващи (SED — Self-Encrypting Drives) устройства SATA и NVMe с интерфейс OPAL2 TCG, в които устройството за хардуерно шифроване е интегрирано директно в контролера. От една страна, шифроването OPAL е обвързано с проприетарно оборудване и не е достъпно за публичен одит, но от друга страна, може да се използва като допълнителен слой защита над софтуерното шифроване, без да води до намаляване на производителността и без да натоварва CPU.

    За да се използва OPAL в LUKS2, е необходима версия на ядрото Linux с опция CONFIG_BLK_SED_OPAL и активиране в Cryptsetup (по подразбиране поддръжката на OPAL е изключена). Конфигурирането на LUKS2 OPAL се извършва по аналогия с софтуерното шифроване — метаданните се съхраняват в заглавката на LUKS2. Ключът се разделя на ключ за дяла за софтуерно шифроване (dm-crypt) и ключ за отключване за OPAL. OPAL може да се използва както със софтуерно шифроване (cryptsetup luksFormat —hw-opal ), така и отделно (cryptsetup luksFormat —hw-opal-only ). Активирането и деактивирането на OPAL се извършва по същия начин (open, close, luksSuspend, luksResume), както за устройствата LUKS2.

  • В plain-режима, при който майстор-ключът и заглавката не се съхраняват на диска, по подразбиране се използва шифър aes-xts-plain64 и алгоритъм за хеширане sha256 (вместо режима CBC, който има проблеми с производителността, се използва XTS, а вместо остарелия хеш ripemd160 — sha256).
  • В командите open и luksResume е разрешено съхраняването на ключа за дяла в избраното от потребителя хранилище на ключове в ядрото (keyring). За достъп до keyring в много команди cryptsetup е добавена опцията „—volume-key-keyring“ (например ‘cryptsetup open —link-vk-to-keyring “@s::%user:testkey” tst’).
  • В системи без разширителна памет при форматиране или създаване на слотове за ключове за PBKDF Argon2 вече се използва само половината от свободната памет, което решава проблема с изчерпването на наличната памет в системи с малко RAM.
  • Добавена е опция «—external-tokens-path» за указване на директория за външни обработвачи на токени LUKS2 (плъгини).
  • В tcrypt е добавена поддръжка на хеширащия алгоритъм Blake2 за VeraCrypt.
  • Добавена е поддръжка на блочния шифър Aria.
  • Добавена е поддръжка на Argon2 в реализациите на OpenSSL 3.2 и libgcrypt, което позволява избягване на използването на libargon.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster