Është publikuar një grup utilitash Cryptsetup 2.8, të destinuara për konfigurimin e enkriptimit të ndarjeve të diskut në Linux me ndihmën e modulit dm-crypt. Mbështetet puna me ndarjet dm-crypt, LUKS, LUKS2, BITLK, loop-AES dhe TrueCrypt/VeraCrypt. Në grup përfshihen gjithashtu utilitat veritysetup dhe integritysetup për konfigurimin e kontrollit të integritetit të të dhënave, të bazuara në modulët dm-verity dhe dm-integrity.
Përmirësime kyçe:
- Shtuar mbështetje për modalitetin inline, që lejon përdorimin e sektorëve të zgjeruar me një zonë shtesë për ruajtjen e metadata. Të tillë sektorë mbështeten nga disa pajisje NVMe, të cilat lejojnë përveç zonës me të dhëna të vendosin edhe një bllok metadata në sektor (p.sh., 4096 byte për të dhëna + 64 byte për metadata).
Cryptsetup mund të përdorë zonën e metadata në sektor për të ruajtur informacionin e shërbimit, duke eliminuar nevojën për të përdorur një shtresë shtesë të bazuar në dm-integrity, e cila është përgjegjëse për ndarjen e vendit për metadata. Prandaj, mund të shmanget mbajtja e një regjistri dm-integrity, e cila është një nyjë e ngushtë që ndikon negativisht në performancën. Në bërthamën Linux, funksionalitetet e nevojshme për punën e modalitetit inline janë të pranishme që nga lëshimi 6.11. Për aktivizimin e modalitetit inline është shtuar opsioni "--integrity-inline".
- Është përfunduar API Keyslot Context për manipulimin e Slotave të Çelësit. API i ri lejoi zgjerimin e funksionalitetit të shumë komanda ekzistuese, si aktivizimi i tokave, rinisja e punës me pajisjen e enkriptuar të pezulluar dhe kryerja e rinënjohjes (reencryption).
- Në utilitarin cryptsetup janë shtuar opsionet "--key-description" dhe "--new-key-description" për të bashkangjitur një përshkrim me çelësat.
- Shtuar mundësinë e rinisjes së operacionit të pezulluar të rinënjohjes (reencryption), duke përdorur një token dhe çelësat e ndarjes.
- Në implementimin e komandës "repair" është shtuar një kontroll për dëmtimin e zonave me slotat e çelësit LUKS.
- Në komandën veritysetup është shtuar opsioni "--error-as-corruption" për të cilin çdo gabim trajtohet si dëmtim i të dhënave, përkatësisht mund të konfigurohet ri-ngarkimi ose kalimi në gjendjen panic në rast gabimesh, nëse përdoren opsionet "--restart-on-corruption" dhe "--panic-on-corruption".
- Shtuar mundësia opsionale për të përdorur bibliotekën Mbed-TLS si backend kriptografik (aktivizohet gjatë ndërtimit me opcionin "--with-crypto_backend=mbedtls").
Burimi: opennet.ru
