Avaldatud on Cryptsetup 2.7 utiliitide komplekt, mis on ette nĂ€htud Linuxi kettasegmentide krĂŒptimise seadistamiseks dm-crypt mooduli abil. Toetatakse töötamist dm-crypt, LUKS, LUKS2, BITLK, loop-AES ja TrueCrypt/VeraCrypt sektsioonidega. Komplekti kuuluvad ka utiliidid veritysetup ja integritysetup, et seadistada andmete terviklikkuse kontrolli vahendid, mis pĂ”hinevad dm-verity ja dm-integrity moodulitel.
Peamised tÀiustused:
- Reaaliseeritud on vĂ”imalus kasutada OPAL-krĂŒpteerimise seadistust, mida toetavad SATA ja NVMe ise-krĂŒpteerivad (SED - Self-Encrypting Drives) draivid OPAL2 TCG liidesega, kus riistvaraline krĂŒpteerimise seade on integreeritud otse kontrollerisse. Ăhest kĂŒljest on OPAL krĂŒpteerimine seotud patenteeritud riistvaraga, mis ei ole avalikuks auditeerimiseks saadaval, kuid teisest kĂŒljest vĂ”ib seda kasutada tĂ€iendava kaitse tasemena, mis ei vĂ€henda jĂ”udlust ega koorma CPU-d.
OPAL-i kasutamiseks LUKS2-s on vajalik Linuxi tuuma ĂŒlesehitus CONFIG_BLK_SED_OPAL valikuga ja Cryptsetup'i tĂ€iendus (OPAL-i tugi on vaikimisi kehtestamata). LUKS2 OPAL seadistamine toimub analoogselt tarkvaralisele krĂŒpteerimisele â metainformaatsioon salvestatakse LUKS2 pĂ€isesse. VĂ”ti jagatakse krĂŒpteerimise vĂ”tme (dm-crypt) ja OPAL-i avamisvĂ”tme vahel. OPAL-i saab kasutada koos tarkvaralise krĂŒpteerimisega (cryptsetup luksFormat âhw-opal ) vĂ”i eraldi (cryptsetup luksFormat âhw-opal-only ). OPAL-i aktiveerimist ja deaktiveerimist teostatakse sama meetodiga (open, close, luksSuspend, luksResume) nagu LUKS2 seadmete puhul.
- Plain-reĆŸiimis, kus master-vĂ”ti ja peaosa ei ole kettale salvestatud, on vaikimisi kasutusel krĂŒptograafia aes-xts-plain64 ja sĂ”numihalduri algoritm sha256 (CBC-reĆŸiimi, millel on jĂ”udluse probleemid, asemel on kasutusel XTS, ning aikapĂ€raste ripemd160 asemel sha256).
- KĂ€skudes open ja luksResume on lubatud hoida krĂŒpteerimise vĂ”ti valitud kasutaja vĂ”tmehoidlas tuumas (keyring). Paljudele cryptsetup kĂ€skudele on lisatud valik "âvolume-key-keyring" vĂ”tmehoidlasse juurdepÀÀsu vĂ”imaldamiseks (nt 'cryptsetup open âlink-vk-to-keyring "@s::%user:testkey" tst').
- SĂŒsteemides, kus ei ole vahetusfaili, kasutatakse PBKDF Argon2 vormindamisel vĂ”i vĂ”tmeaugu loomisel nĂŒĂŒd ainult pool vabast mĂ€lust, lahendades mĂ€lupuuduse probleemi vĂ€ikese RAM-iga sĂŒsteemides.
- Lisatud on valik ââexternal-tokens-pathâ, et mÀÀrata LUKS2 (plugin) vĂ€liste tokenitöötlijate kataloog.
- Tcrypt toetab nĂŒĂŒd VeraCrypti jaoks Blake2 hash-algoritmi.
- Lisatud on Aria plokiahelkrĂŒptimise toetus.
- Argon2 tugi on lisatud OpenSSL 3.2 ja libgcrypti rakendustes, mis vÔimaldab vÀltida libargon'i kasutamist.
Allikas: opennet.ru
