Publication de Cryptsetup 2.7 avec prise en charge du chiffrement disque matériel OPAL

Un ensemble d'utilitaires Cryptsetup 2.7 a été publié, destiné à configurer le chiffrement des partitions de disque sous Linux à l'aide du module dm-crypt. Le support est assuré pour les partitions dm-crypt, LUKS, LUKS2, BITLK, loop-AES et TrueCrypt/VeraCrypt. Le package comprend également les utilitaires veritysetup et integritysetup pour configurer les outils de contrôle d'intégrité des données basés sur les modules dm-verity et dm-integrity.

Améliorations clés :

  • Il est désormais possible d'utiliser le mécanisme matériel de chiffrement des disques OPAL, supporté sur les disques durs auto-chiffrants (SED — Self-Encrypting Drives) SATA et NVMe avec interface OPAL2 TCG, où l'appareil de chiffrement matériel est intégré directement dans le contrôleur. D'une part, le chiffrement OPAL est lié à du matériel propriétaire et n'est pas accessible à un audit public, mais d'autre part, il peut être utilisé comme un niveau de protection supplémentaire au-dessus du chiffrement logiciel, sans impact sur les performances et sans surcharge pour le CPU.

    Pour utiliser OPAL dans LUKS2, une version du noyau Linux avec l'option CONFIG_BLK_SED_OPAL et son activation dans Cryptsetup (le support d'OPAL est désactivé par défaut) sont requis. La configuration d'OPAL LUKS2 s'effectue de manière similaire au chiffrement logiciel : les métadonnées sont stockées dans l'en-tête de LUKS2. La clé est divisée en clé de partition pour le chiffrement logiciel (dm-crypt) et clé de déverrouillage pour OPAL. OPAL peut être utilisé à la fois avec le chiffrement logiciel (cryptsetup luksFormat —hw-opal ) et séparément (cryptsetup luksFormat —hw-opal-only ). L'activation et la désactivation d'OPAL se font de la même manière (open, close, luksSuspend, luksResume) qu'avec les dispositifs LUKS2.

  • En mode plain, où la clé maître et l'en-tête ne sont pas stockés sur le disque, le chiffre aes-xts-plain64 et l'algorithme de hachage sha256 sont utilisés par défaut (le mode CBC, qui présente des problèmes de performances, est remplacé par XTS, et le hachage obsolète ripemd160 est remplacé par sha256).
  • Dans les commandes open et luksResume, il est permis de stocker la clé de partition dans le magasin de clés choisi par l'utilisateur dans le noyau (keyring). Pour accéder au keyring, de nombreuses commandes cryptsetup ont ajouté l'option « —volume-key-keyring » (par exemple 'cryptsetup open —link-vk-to-keyring "@s::%user:testkey" tst').
  • Sur les systèmes sans partition de swap, lors du formatage ou de la création d'un slot de clés pour PBKDF Argon2, seule la moitié de la mémoire libre est désormais utilisée, ce qui a résolu le problème d'épuisement de la mémoire disponible sur les systèmes avec une faible quantité de RAM.
  • Ajout de l'option « —external-tokens-path » pour spécifier le répertoire des gestionnaires de jetons externes LUKS2 (plugins).
  • Le support de l'algorithme de hachage Blake2 a été ajouté dans tcrypt pour VeraCrypt.
  • Ajout du support du chiffrement par blocs Aria.
  • Le support d'Argon2 a été ajouté dans les implémentations OpenSSL 3.2 et libgcrypt, permettant de ne pas utiliser libargon.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster