Se ha publicado un conjunto de utilidades Cryptsetup 2.8, diseñado para configurar el cifrado de particiones en Linux utilizando el módulo dm-crypt. Soporta el trabajo con particiones dm-crypt, LUKS, LUKS2, BITLK, loop-AES y TrueCrypt/VeraCrypt. También incluye las utilidades veritysetup e integritysetup para configurar el control de integridad de datos basado en los módulos dm-verity y dm-integrity.
Mejoras clave:
- Se ha añadido soporte para el modo inline, que permite utilizar sectores extendidos con un área adicional para el almacenamiento de metadatos. Dichos sectores son compatibles con algunos dispositivos NVMe, que permiten además del área de datos, alojar en el sector un bloque de metadatos (por ejemplo, 4096 bytes para datos + 64 bytes para metadatos).
Cryptsetup puede utilizar el área de metadatos en el sector para almacenar información de servicio, eliminando la necesidad de un capa adicional basada en dm-integrity, que se encarga de la asignación de espacio para metadatos. Por lo tanto, se puede prescindir del registro de dm-integrity, que es un cuello de botella que afecta negativamente al rendimiento. En el núcleo de Linux, las capacidades necesarias para el funcionamiento del modo inline están presentes desde el lanzamiento 6.11. Se ha añadido la opción «—integrity-inline» para habilitar el modo inline.
- Se ha completado el contexto de la clave de API Keyslot para manipular los slots de claves. La nueva API ha permitido expandir la funcionalidad de muchos comandos existentes, incluyendo funciones como la activación de tokens, la reanudación del trabajo con un dispositivo cifrado suspendido y la ejecución de reencriptado.
- Se han añadido las opciones «—key-description» y «—new-key-description» a la utilidad cryptsetup para adjuntar descripciones a las claves.
- Se ha añadido la posibilidad de reanudar una operación de reencriptado suspendida (reencryption), utilizando un token y las claves de la partición.
- Se ha añadido una verificación de daño en las áreas de los slots de claves LUKS a la implementación del comando «repair».
- Se ha añadido la opción «—error-as-corruption» al comando veritysetup, donde cualquier error se maneja como daño en los datos, permitiendo configurar un reinicio o un estado de pánico en caso de errores, al utilizar las opciones «—restart-on-corruption» y «—panic-on-corruption».
- Se ha añadido la opción de usar la biblioteca Mbed-TLS como backend criptográfico (se habilita al compilar con la opción «—with-crypto_backend=mbedtls»).
Fuente: opennet.ru
