dm-crypt - dm-crypt

dm-crypt este un subsistem transparent de criptare a discului în versiunile kernel Linux 2.6 și mai recente și în DragonFly BSD . Face parte din infrastructura dispozitivului de mapare (dm) și folosește rutine criptografice din API-ul Crypto al nucleului . Spre deosebire de predecesorul său cryptoloop , dm-crypt a fost conceput pentru a suporta moduri avansate de operare, cum ar fi XTS , LRW și ESSIV (a se vedea teoria criptării discului pentru informații suplimentare), pentru a evita atacurile de filigranare . În plus, dm-crypt abordează unele probleme de fiabilitate ale cryptoloop.

dm-crypt este implementat ca o țintă de mapare a dispozitivului și poate fi stivuit deasupra altor transformări de dispozitiv de mapare. Astfel poate cripta discuri întregi (inclusiv suporturi amovibile ), partiții , volume RAID software , volume logice , precum și fișiere . Apare ca un dispozitiv bloc, care poate fi folosit pentru a sprijini sistemele de fișiere , a face swap sau ca volum fizic LVM .

Unele distribuții Linux acceptă utilizarea dm-crypt pe sistemul de fișiere rădăcină. Aceste distribuții folosesc initrd pentru a solicita utilizatorului să introducă o expresie de acces la consolă sau să introducă o cartelă inteligentă înainte de procesul normal de boot.

Frontendele

Ținta de mapare a dispozitivului dm-criptă se află în întregime în spațiul kernel și se referă doar la criptarea dispozitivului bloc  - nu interpretează în sine niciun fel de date. Se bazează pe front-end-urile spațiului utilizatorului pentru a crea și activa volume criptate și pentru a gestiona autentificarea. În prezent sunt disponibile cel puțin două frontend-uri: și . cryptsetupcryptmount

cryptsetup

cryptsetup
Autori originali Jana Saout, Clemens Fruhwirth, Milan Broz
Versiune stabila
2.2.1 / 6 septembrie 2019 ; acum 2 ani ( 06-09 2019 )
Scris in C
Sistem de operare Unix-like
Platformă x86 , x86-64 , ARMv8 , ARMv7 , ppc64le , MIPS
mărimea 7 MB
Disponibil in 16 limbi
Lista limbilor
Engleză, portugheză, chineză (simplificată), cehă, daneză, olandeză, finlandeză, franceză, germană, italiană, japoneză, poloneză, rusă, spaniolă, suedeză, ucraineană
Tip Software de criptare disc
Licență
Sub-biblioteci GPLv2 :
LGPLv2.1 +
Site-ul web gitlab .com / cryptsetup / cryptsetup

cryptsetupInterfață linie de comandă, în mod implicit, nu scrie nici un antete pentru volumul criptat, și , prin urmare , oferă doar strictul: setările de criptare trebuie să fie furnizate de fiecare dată când este montat discul (deși de obicei utilizat cu script - uri automate), și numai o tastă poate fi utilizată pe volum; de criptare simetrică cheie este derivată direct din furnizat fraza de acces .

Deoarece îi lipsește o „ sare ”, utilizarea cryptsetup este mai puțin sigură în acest mod decât este cazul cu Linux Unified Key Setup (LUKS). Cu toate acestea, simplitatea cryptsetup-ului îl face util atunci când este combinat cu software terță parte, de exemplu, cu autentificarea cu carduri inteligente .

cryptsetupoferă, de asemenea, comenzi pentru a face față formatului LUKS pe disc. Acest format oferă funcții suplimentare, cum ar fi gestionarea cheilor și întinderea cheilor (utilizând PBKDF2 ) și reține configurația volumului criptat la reporniri.

cryptmount

cryptmountInterfața este o alternativă la instrumentul „cryptsetup“ , care permite oricărui utilizator să monta și demonta un sistem de fișiere-dm crypt atunci când este necesar, fără a avea nevoie de superutilizator privilegii după ce dispozitivul a fost configurat de un superutilizator.

Caracteristici

Faptul că software-ul de criptare a discului (criptarea volumului), cum ar fi dm-crypt, se ocupă doar de criptarea transparentă a dispozitivelor cu blocuri abstracte , îi oferă multă flexibilitate. Aceasta înseamnă că poate fi utilizat pentru criptarea oricăror sisteme de fișiere cu suport de disc acceptate de sistemul de operare , precum și pentru spațiul de swap ; barierele de scriere implementate de sistemele de fișiere sunt păstrate. Volumele criptate pot fi stocate pe partiții de disc , volume logice , discuri întregi, precum și imagini de disc cu suport de fișier (prin utilizarea dispozitivelor buclă cu utilitarul losetup). dm-crypt poate fi, de asemenea, configurat pentru a cripta volumele RAID și volumele fizice LVM .

dm-crypt poate fi, de asemenea, configurat pentru a oferi autentificare pre-boot printr-un initrd , criptând astfel toate datele de pe un computer - cu excepția bootloader-ului, kernel-ului și a imaginii initrd în sine.

Atunci când se utilizează modul de funcționare a lanțului blocului de cifrare cu vectori de inițializare previzibili ca alte programe de criptare a discului, discul este vulnerabil la atacurile de filigranare . Acest lucru înseamnă că un atacator este capabil să detecteze prezența datelor create special pe disc. Pentru a rezolva această problemă în predecesorii săi, dm-crypt a inclus prevederi pentru moduri de operare mai elaborate, specifice criptării discului. Suportul pentru ESSIV (vectorul de inițializare a sectorului de sare criptat) a fost introdus în versiunea kernel Linux 2.6.10, LRW în 2.6.20 și XTS în 2.6.24.

Linux Crypto API include suport pentru cele mai populare cifre de bloc și funcții hash , care sunt toate utilizabile cu dm-crypt.

Suportul criptat FS include volume LUKS, buclă-AES și de la kernel-ul Linux 3.13, ținta TrueCrypt numită „tcw”.

Compatibilitate

Discurile criptate dm-crypt și LUKS pot fi accesate și utilizate sub MS Windows folosind acum defunctul FreeOTFE (fost DoxBox, LibreCrypt), cu condiția ca sistemul de fișiere utilizat să fie suportat de Windows (de exemplu, FAT / FAT32 / NTFS ). Sistemele de fișiere ext2 și ext3 criptate sunt acceptate utilizând Ext2Fsd sau așa-numitul „Sistem de fișiere instalabil Ext2 pentru Windows”; FreeOTFE le suportă, de asemenea.

Cryptsetup / LUKS și infrastructura necesară au fost, de asemenea, implementate pe sistemul de operare DragonFly BSD.

Vezi si

Referințe

linkuri externe