Публикуван е набор утилити Cryptsetup 2.8, предназначени за настройка на шифроване на дискови раздели в Linux с помощта на модула dm-crypt. Поддържа се работа с раздели dm-crypt, LUKS, LUKS2, BITLK, loop-AES и TrueCrypt/VeraCrypt. В комплекта са включени и утилитите veritysetup и integritysetup за настройка на контрол на целостта на данните, базирани на модулите dm-verity и dm-integrity.
Ключови подобрения:
- Добавена е поддръжка на inline-режим, позволяващ използването на разширени сектори с допълнителна област за съхранение на метаданни. Подобни сектори се поддържат от някои NVMe-накопители, позволяващи, освен област с данни, в сектора да се разположи и блок метаданни (например, 4096 байта за данни + 64 байта за метаданни).
Cryptsetup може да използва областта с метаданни в сектора за съхранение на служебна информация, което премахва необходимостта от допълнителен слой на базата на dm-integrity, отговарящ за отделяне на място за метаданни. Съответно, може да се избегне воденето на журнал dm-integrity, който е тясно място, оказващо негативно влияние върху производителността. В ядрото на Linux възможностите, необходими за работа на inline-режима, са налични от версия 6.11. За активиране на inline-режима е добавена опция „—integrity-inline“.
- Доведено е до готовност API Keyslot Context за манипулации със слотове за ключове. Новото API позволи разширяване на функционалността на много съществуващи команди, с такива функции като активиране на токени, възобновяване на работа с спряно криптирано устройство и извършване на повторно шифроване (reencryption).
- В утилитата cryptsetup са добавени опции „—key-description“ и „—new-key-description“ за прикрепяне на описание към ключовете.
- Добавена е възможност за възобновяване на спряната операция по повторно шифроване (reencryption), използвайки токен и ключове на разпределение.
- В реализирането на командата „repair“ е добавена проверка за повреда на области със слотове за ключове LUKS.
- В командата veritysetup е добавена опция „—error-as-corruption“, при която всякакви грешки се обработват като повреда на данни, в съответствие с което може да се настрои перезареждане или преминаване в състояние panic при грешки при използване на опции „—restart-on-corruption“ и „—panic-on-corruption“.
- Добавена е опционална възможност за използване на библиотеката Mbed-TLS като крипто-бекенд (включва се при компилация с опция „—with-crypto_backend=mbedtls“).
Източник: opennet.ru
