Lëshimi i Cryptsetup 2.7 me mbështetje për enkriptimin e diskut OPAL me harduer

ËshtĂ« publikuar njĂ« grup mjete pĂ«r Cryptsetup 2.7, tĂ« destinuara pĂ«r konfigurimin e enkriptimit tĂ« pjesĂ«ve tĂ« diskut nĂ« Linux duke pĂ«rdorur modulĂ«n dm-crypt. MbĂ«shtetet puna me pjesĂ«t dm-crypt, LUKS, LUKS2, BITLK, loop-AES dhe TrueCrypt/VeraCrypt. Po ashtu, pĂ«rfshihen mjete si veritysetup dhe integritysetup pĂ«r konfigurimin e mjeteve tĂ« kontrollit tĂ« integritetit tĂ« tĂ« dhĂ«nave mbi bazĂ«n e moduleve dm-verity dhe dm-integrity.

Përmirësimet kryesore:

  • Implementimi i mekanizmit tĂ« harduerit pĂ«r encryptimin e disqeve OPAL Ă«shtĂ« realizuar, duke u mbĂ«shtetur nĂ« disqet SATA dhe NVMe me vetĂ«-encryptim (SED — Self-Encrypting Drives) qĂ« pĂ«rmbajnĂ« ndĂ«rfaqen OPAL2 TCG, ku pajisja pĂ«r encryptim tĂ« harduerit Ă«shtĂ« e integruar direkt nĂ« kontrollues. Nga njĂ«ra anĂ«, encryptimi OPAL Ă«shtĂ« i lidhur me pajisje proprietarĂ« dhe nuk Ă«shtĂ« i aksesueshĂ«m pĂ«r audit publik, por nga ana tjetĂ«r, mund tĂ« pĂ«rdoret si njĂ« nivel shtesĂ« mbrojtjeje mbi encryptimin softuerik, pa shkaktuarambĂ«shtetje tĂ« performancĂ«s dhe pa ngarkuar CPU-nĂ«.

    PĂ«r tĂ« pĂ«rdorur OPAL nĂ« LUKS2 kĂ«rkohet njĂ« ndĂ«rtim i bĂ«rthamĂ«s Linux me opsionin CONFIG_BLK_SED_OPAL dhe aktivizimi nĂ« Cryptsetup (pĂ«r default mbĂ«shtetja pĂ«r OPAL Ă«shtĂ« e ndezur). Konfigurimi LUKS2 OPAL realizohet sipas analogjisĂ« me enkriptimin programor — meta tĂ« dhĂ«nat ruhen nĂ« titullin e LUKS2. ÇelĂ«si ndahet nĂ« çelĂ«sin e pjesĂ«s pĂ«r enkriptim programor (dm-crypt) dhe çelĂ«sin e zhbllokimit pĂ«r OPAL. OPAL mund tĂ« pĂ«rdoret si sĂ« bashku me enkriptimin programor (cryptsetup luksFormat —hw-opal ), ashtu edhe veçmas (cryptsetup luksFormat —hw-opal-only ). Aktivizimi dhe çaktivizimi i OPAL bĂ«het nĂ« tĂ« njĂ«jtĂ«n mĂ«nyrĂ« (open, close, luksSuspend, luksResume), ashtu si pĂ«r pajisjet LUKS2.

  • NĂ« modalitetin plain, ku çelĂ«si master dhe titulli nuk ruhen nĂ« disk, sipas defaut Ă«shtĂ« angazhuar enkripti aes-xts-plain64 dhe algoritmi i hash-it sha256 (nĂ« vend tĂ« modalitetit CBC, qĂ« ka probleme me performancĂ«n, Ă«shtĂ« angazhuar XTS, dhe nĂ« vend tĂ« hash-it tĂ« vjetruar ripemd160 — sha256).
  • NĂ« komandat open dhe luksResume lejohet ruajtja e çelĂ«sit tĂ« pjesĂ«s nĂ« njĂ« depo tĂ« zgjedhur nga pĂ«rdoruesi nĂ« bĂ«rthamĂ« (keyring). PĂ«r t'u aksesuar keyring-u Ă«shtĂ« shtuar njĂ« opsion ‘—volume-key-keyring’ nĂ« shumĂ« komandat cryptsetup (p.sh. ‘cryptsetup open —link-vk-to-keyring «@s::%user:testkey» tst’).
  • NĂ« sistemet pa ndarje swap, gjatĂ« formatimit ose krijimit tĂ« njĂ« sloti çelĂ«sash pĂ«r PBKDF Argon2 tani pĂ«rdoret vetĂ«m gjysma e memories sĂ« lirĂ«, duke zgjidhur problemin e shpenzimit tĂ« memories sĂ« disponueshme nĂ« sistemet me sasi tĂ« vogĂ«l RAM.
  • E shtuar mundĂ«sia «—external-tokens-path» pĂ«r tĂ« specifikuar katalogun pĂ«r procesorĂ«t e jashtĂ«m tĂ« tokeneve LUKS2 (pluginet).
  • NĂ« tcrypt Ă«shtĂ« shtuar mbĂ«shtetje pĂ«r algoritmin e hash-it Blake2 pĂ«r VeraCrypt.
  • Shtuar mbĂ«shtetje pĂ«r algoritmin e enkriptimit Aria.
  • Shtuar mbĂ«shtetje pĂ«r Argon2 nĂ« implementimet OpenSSL 3.2 dhe libgcrypt, qĂ« lejon pĂ«rdorimin pa pĂ«rdorimin e libargon.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster