Dostępny Cryptsetup 2.8 z obsługą trybu inline do przechowywania metadanych

Opublikowano zestaw narzędzi Cryptsetup 2.8, przeznaczonych do konfiguracji szyfrowania partycji dyskowych w systemie Linux za pomocą modułu dm-crypt. Obsługiwane są partycje dm-crypt, LUKS, LUKS2, BITLK, loop-AES oraz TrueCrypt/VeraCrypt. W skład pakietu wchodzą także narzędzia veritysetup i integritysetup do konfiguracji kontroli integralności danych na podstawie modułów dm-verity i dm-integrity.

Kluczowe ulepszenia:

  • Dodano obsługę trybu inline, który umożliwia korzystanie z rozszerzonych sektorów z dodatkowym obszarem do przechowywania metadanych. Takie sektory są wspierane przez niektóre nośniki NVMe, które umożliwiają umieszczanie w sektorze zarówno obszaru z danymi, jak i bloku metadanych (na przykład 4096 bajtów na dane + 64 bajty na metadane).

    Cryptsetup może korzystać z obszaru metadanych w sektorze do przechowywania informacji pomocniczej, co eliminuje konieczność używania dodatkowej warstwy na bazie dm-integrity, odpowiedzialnej za alokację miejsca na metadane. W związku z tym można się obyć bez prowadzenia dziennika dm-integrity, który stanowił wąskie gardło wpływające negatywnie na wydajność. W jądrze Linux możliwości niezbędne do pracy trybu inline są dostępne od wydania 6.11. Aby włączyć tryb inline, dodano opcję "—integrity-inline".

  • Dopracowano API Keyslot Context do manipulacji slotami kluczy. Nowe API pozwoliło na rozszerzenie funkcjonalności wielu istniejących poleceń poprzez takie funkcje jak aktywacja tokenów, wznawianie pracy z wstrzymanym zaszyfrowanym urządzeniem oraz wykonywanie ponownego szyfrowania (reencryption).
  • Do narzędzia cryptsetup dodano opcje "—key-description" oraz "—new-key-description" do przypisania opisu do kluczy.
  • Dodano możliwość wznowienia wstrzymowanej operacji ponownego szyfrowania (reencryption), korzystając z tokena i kluczy partycji.
  • W implementacji polecenia "repair" dodano sprawdzenie uszkodzeń obszarów ze slotami kluczy LUKS.
  • Do polecenia veritysetup dodano opcję "—error-as-corruption", dzięki której wszelkie błędy są traktowane jako uszkodzenie danych, co pozwala skonfigurować restart lub przejście w stan panic w przypadku wystąpienia błędów, przy użyciu opcji "—restart-on-corruption" oraz "—panic-on-corruption".
  • Dodano opcjonalną możliwość używania biblioteki Mbed-TLS jako backendu kryptograficznego (włączane podczas kompilacji z opcją „—with-crypto_backend=mbedtls”).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster