Avaldatud on Cryptsetup 2.7 utiliitide kogum, mis on mĂ”eldud diskiosade krĂŒpteerimise seadistamiseks Linuxis dm-crypt mooduli abil. Toetatakse dm-crypt, LUKS, LUKS2, BITLK, loop-AES ja TrueCrypt/VeraCrypt osade kasutamist. Samuti sisaldab see utiliite veritysetup ja integritysetup, et seadistada andmete terviklikkuse kontrollimise vahendeid, mis pĂ”hinevad dm-verity ja dm-integrity moodulitel.
Peamised tÀiustused:
- Rakendatud on vĂ”imalus kasutada OPAL-i riistvaralist ketaste krĂŒpteerimise mehhanismi, mida toetatakse iseĆĄifreerivates (SED â Self-Encrypting Drives) SATA ja NVMe ketastes, milleli on OPAL2 TCG liides, kus riistvaraline krĂŒpteerimise seade on integreeritud otse kontrollerisse. Ăhelt poolt on OPAL-i krĂŒpteerimine seotud patenteeritud riistvaraga ning ei ole avalikuks auditeerimiseks kergesti kĂ€ttesaadav, kuid teisalt vĂ”ib seda kasutada kui tĂ€iendavat kaitsetarkvara krĂŒpteerimise kohal, mis ei vĂ€henda jĂ”udlust ega koormusta CPU-d.
OPAL-i kasutamiseks LUKS2-s on vajalik Linuxi Kernel'i koostamine CONFIG_BLK_SED_OPAL valikuga ja selle sisselĂŒlitamine Cryptsetupis (vaikimisi on OPAL-i tugi keelatud). LUKS2 OPAL seadistamine toimub sarnaselt tarkvara krĂŒpteerimisega â metaandmed salvestatakse LUKS2 pĂ€isesse. VĂ”ti jagatakse tarkvara krĂŒpteerimise vĂ”tme (dm-crypt) ja OPAL-i avamisvĂ”ti vahel. OPAL-i saab kasutada nii koos tarkvara krĂŒpteerimisega (cryptsetup luksFormat âhw-opal ), kui ka eraldi (cryptsetup luksFormat âhw-opal-only ). OPAL-i aktiveerimine ja deaktiveerimine toimub sama meetodi kaudu (open, close, luksSuspend, luksResume), nagu LUKS2 seadmete puhul.
- Plain-reĆŸiimis, kus peavĂ”ti ja pealkiri ei ole kettal salvestatud, on vaikimisi kasutusel krĂŒptograafia aes-xts-plain64 ja hash-algoritm sha256 (XTS on aktiivne, sest CBC reĆŸiimil on jĂ”udlust probleeme ning vananenud hash ripemd160 asemel kasutatakse sha256).
- KĂ€skudes open ja luksResume on lubatud salvestada partitsiooni vĂ”ti kasutaja valitud vĂ”tmehoidlas tuumas (keyring). Paljudele cryptsetup kĂ€skudele on lisatud valik ââvolume-key-keyringâ (nt âcryptsetup open âlink-vk-to-keyring â@s::%user:testkeyâ tstâ).
- KettasĂŒsteemides, kus ei ole vaihtuvara osakonda, kasutatakse nĂŒĂŒd PBKDF argon2 jaoks vĂ”tme sloti vormindamisel vĂ”i loomisel ainult poole vabast mĂ€lust, mis lahendab mĂ€lupuuduse probleemi vĂ€ikese RAMiga sĂŒsteemides.
- Lisatud on valik ââexternal-tokens-pathâ, et mÀÀrata kaust vĂ€liste LUKS2 tokenite töötlejatele (pluginatele).
- Tcrypti on lisatud Blake2 hash-algoritmi tugi VeraCryptile.
- Lisatud on Aria plokia krĂŒptograafia tugi.
- Argon2 tugi on lisatud OpenSSL 3.2 ja libgcrypt rakendustes, vÔimaldades vÀltida libargon kasutamist.
Allikas: opennet.ru
