Avaldatud on Cryptsetup 2.7 utiliitide kogum, mis on mõeldud diskiosade krüpteerimise seadistamiseks Linuxis dm-crypt mooduli abil. Toetatakse dm-crypt, LUKS, LUKS2, BITLK, loop-AES ja TrueCrypt/VeraCrypt osade kasutamist. Samuti sisaldab see utiliite veritysetup ja integritysetup, et seadistada andmete terviklikkuse kontrollimise vahendeid, mis põhinevad dm-verity ja dm-integrity moodulitel.
Peamised täiustused:
- Rakendatud on võimalus kasutada OPAL-i riistvaralist ketaste krüpteerimise mehhanismi, mida toetatakse isešifreerivates (SED — Self-Encrypting Drives) SATA ja NVMe ketastes, milleli on OPAL2 TCG liides, kus riistvaraline krüpteerimise seade on integreeritud otse kontrollerisse. Ühelt poolt on OPAL-i krüpteerimine seotud patenteeritud riistvaraga ning ei ole avalikuks auditeerimiseks kergesti kättesaadav, kuid teisalt võib seda kasutada kui täiendavat kaitsetarkvara krüpteerimise kohal, mis ei vähenda jõudlust ega koormusta CPU-d.
OPAL-i kasutamiseks LUKS2-s on vajalik Linuxi Kernel'i koostamine CONFIG_BLK_SED_OPAL valikuga ja selle sisselülitamine Cryptsetupis (vaikimisi on OPAL-i tugi keelatud). LUKS2 OPAL seadistamine toimub sarnaselt tarkvara krüpteerimisega — metaandmed salvestatakse LUKS2 päisesse. Võti jagatakse tarkvara krüpteerimise võtme (dm-crypt) ja OPAL-i avamisvõti vahel. OPAL-i saab kasutada nii koos tarkvara krüpteerimisega (cryptsetup luksFormat —hw-opal ), kui ka eraldi (cryptsetup luksFormat —hw-opal-only ). OPAL-i aktiveerimine ja deaktiveerimine toimub sama meetodi kaudu (open, close, luksSuspend, luksResume), nagu LUKS2 seadmete puhul.
- Plain-režiimis, kus peavõti ja pealkiri ei ole kettal salvestatud, on vaikimisi kasutusel krüptograafia aes-xts-plain64 ja hash-algoritm sha256 (XTS on aktiivne, sest CBC režiimil on jõudlust probleeme ning vananenud hash ripemd160 asemel kasutatakse sha256).
- Käskudes open ja luksResume on lubatud salvestada partitsiooni võti kasutaja valitud võtmehoidlas tuumas (keyring). Paljudele cryptsetup käskudele on lisatud valik „—volume-key-keyring“ (nt ‘cryptsetup open —link-vk-to-keyring „@s::%user:testkey“ tst’).
- Kettasüsteemides, kus ei ole vaihtuvara osakonda, kasutatakse nüüd PBKDF argon2 jaoks võtme sloti vormindamisel või loomisel ainult poole vabast mälust, mis lahendab mälupuuduse probleemi väikese RAMiga süsteemides.
- Lisatud on valik „—external-tokens-path“, et määrata kaust väliste LUKS2 tokenite töötlejatele (pluginatele).
- Tcrypti on lisatud Blake2 hash-algoritmi tugi VeraCryptile.
- Lisatud on Aria plokia krüptograafia tugi.
- Argon2 tugi on lisatud OpenSSL 3.2 ja libgcrypt rakendustes, võimaldades vältida libargon kasutamist.
Allikas: opennet.ru
