Cryptsetup 2.8 is beschikbaar met ondersteuning voor inline-modus voor het opslaan van metadata

Een set van Cryptsetup-hulpmiddelen 2.8 is vrijgegeven, bedoeld voor het configureren van schijfversleuteling in Linux met behulp van de dm-crypt-module. Het ondersteunt het werken met dm-crypt-partities, LUKS, LUKS2, BITLK, loop-AES en TrueCrypt/VeraCrypt. Ook de hulpprogramma's veritysetup en integritysetup voor het instellen van gegevensintegriteitscontrole met behulp van de dm-verity- en dm-integrity-modules zijn inbegrepen.

Belangrijke verbeteringen:

  • Ondersteuning voor inline-modus is toegevoegd, waarmee uitgebreide sectoren kunnen worden gebruikt met een extra gebied voor het opslaan van metadata. Dergelijke sectoren worden ondersteund door sommige NVMe-opslagapparaten, waardoor het mogelijk is om naast het datagebied ook metadata in de sector op te slaan (bijvoorbeeld 4096 bytes voor gegevens + 64 bytes voor metadata).

    Cryptsetup kan het metadata-gebied in de sector gebruiken voor het opslaan van functionele informatie, waardoor de noodzaak om een extra laag gebaseerd op dm-integrity in te schakelen voor het reserveren van ruimte voor metadata vervalt. Daardoor kan men zonder de dm-integrity-logboekregistratie, die een knelpunt is dat de prestaties negatief beïnvloedt, functioneren. In de Linux-kernel zijn de mogelijkheden die nodig zijn voor het werken met inline-modus aanwezig sinds release 6.11. Voor het inschakelen van inline-modus is de optie "--integrity-inline" toegevoegd.

  • De API Keyslot Context is gereedgemaakt voor het manipuleren van sleutelslots. Nieuwe API heeft de functionaliteit van vele bestaande commando's uitgebreid, met functies zoals het activeren van tokens, het hervatten van de verbinding met een gepauzeerd versleuteld apparaat en het uitvoeren van herversleuteling (reencryption).
  • Aan het cryptsetup-hulpprogramma zijn de opties "--key-description" en "--new-key-description" toegevoegd voor het koppelen van beschrijvingen aan sleutels.
  • Er is de mogelijkheid toegevoegd om een gepauzeerde herversleuteling (reencryption) voort te zetten met behulp van een token en de sleutels van de partitie.
  • De implementatie van het commando "repair" is uitgebreid met een controle op schade aan de gebieden met LUKS-sleutelslots.
  • Aan het commando veritysetup is de optie "--error-as-corruption" toegevoegd, waarbij alle fouten worden behandeld als gegevensschade, zodat men opnieuw kan opstarten of naar de panic-status kan gaan bij fouten, bij gebruik van de opties "--restart-on-corruption" en "--panic-on-corruption".
  • Een optionele mogelijkheid om de Mbed-TLS-bibliotheek te gebruiken als cryptobackend is toegevoegd (in te schakelen tijdens het bouwen met de optie "--with-crypto_backend=mbedtls").

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster