Lansarea Cryptsetup 2.7 cu suport pentru criptarea pe disc hardware OPAL.

A fost publicat un set de utilitare Cryptsetup 2.7, destinat configurării criptării partițiilor de disc în Linux prin utilizarea modulului dm-crypt. Se suportă lucrul cu partiții dm-crypt, LUKS, LUKS2, BITLK, loop-AES și TrueCrypt/VeraCrypt. De asemenea, sunt incluse utilitare veritysetup și integritysetup pentru configurarea instrumentelor de control al integrității datelor pe baza modulelor dm-verity și dm-integrity.

Îmbunătățiri cheie:

  • A fost implementată posibilitatea de a utiliza mecanismul hardware de criptare a discurilor OPAL, suportat pe unități de stocare auto-criptante (SED - Self-Encrypting Drives) SATA și NVMe cu interfața OPAL2 TCG, în care dispozitivul de criptare hardware este integrat direct în controler. Pe de o parte, criptarea OPAL este legată de echipamentele proprietare și nu este disponibilă pentru audit public, dar, pe de altă parte, poate fi utilizată ca un nivel suplimentar de protecție pe lângă criptarea software-ului, fără a duce la scăderi de performanță și fără a crea o sarcină pe CPU.

    Pentru a utiliza OPAL în LUKS2, este necesară o versiune a nucleului Linux cu opțiunea CONFIG_BLK_SED_OPAL activată și activarea în Cryptsetup (în mod implicit, suportul pentru OPAL este dezactivat). Configurarea LUKS2 OPAL se face similar cu criptarea software - metadatele sunt salvate în antetul LUKS2. Cheia este împărțită în cheia de partiție pentru criptarea software-ului (dm-crypt) și cheia de deblocare pentru OPAL. OPAL poate fi utilizat atât împreună cu criptarea software-ului (cryptsetup luksFormat --hw-opal ), cât și separat (cryptsetup luksFormat --hw-opal-only ). Activarea și dezactivarea OPAL se face în același mod (open, close, luksSuspend, luksResume) ca și pentru dispozitivele LUKS2.

  • În modul plain, în care cheia principală și antetul nu sunt stocate pe disc, criptarea aes-xts-plain64 și algoritmul de hash sha256 sunt implicite (în locul modului CBC, care are probleme de performanță, este folosit XTS, iar în locul hash-ului învechit ripemd160 - sha256).
  • În comenzile open și luksResume este permisă stocarea cheii de partiție în depozitul de chei ales de utilizator în nucleu (keyring). Pentru a accesa keyring, multe comenzi cryptsetup au fost adăugate cu opțiunea "--volume-key-keyring" (de exemplu 'cryptsetup open --link-vk-to-keyring "@s::%user:testkey" tst').
  • Pe sistemele fără partiție de swap, la formatarea sau crearea unui slot de chei pentru PBKDF Argon2 se utilizează acum doar jumătate din memoria liberă, ceea ce a rezolvat problema epuizării memoriei disponibile pe sistemele cu o capacitate mică de RAM.
  • A fost adăugată opțiunea „—external-tokens-path” pentru a specifica directorul pentru handlerii externi de tokenuri LUKS2 (pluginuri).
  • În tcrypt a fost adăugată suportul pentru algoritmul de hashing Blake2 pentru VeraCrypt.
  • A fost adăugat suportul pentru cifrarea pe bloc Aria.
  • A fost adăugat suportul Argon2 în implementările OpenSSL 3.2 și libgcrypt, permițând utilizarea fără libargon.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster