LINUX.ORG.RU

Cryptsetup 1.5.0 — с возможностью перешифрования файловых систем

 ,


1

1

Три недели назад тихо и незаметно вышла новая версия cryptsetup, 1.5.0.

В релиз вошло несколько интересный нововведений. Прежде всего, это новая программа cryptsetup-reencrypt, которая позволяет перешифровать существующую зашифрованную файловую систему, используя новый ключ или алгоритм шифрования. Также можно зашифровать и ранее незашифрованную файловую систему на лету без копирования на новый дисковый раздел. Пока что это программа не оттестирована достаточно хорошо и остается экспериментальной.

Новая программа veritysetup, требующая для своей работы ядро Linux версии 3.4 и больше, служит для прозрачной проверки целостности блочных устройств с использованием криптографического API ядра Linux.

Подробнее о veritysetup можно прочитать здесь.

>>> Подробности

★★★★★

Проверено: JB ()
Последнее исправление: JB (всего исправлений: 2)

Также можно зашифровать и ранее незашифрованную файловую систему на лету без копирования на новый дисковый раздел.

Возникает логичный вопрос: где будет блок метаданных LUKS?

anonymous
()
Ответ на: комментарий от anarquista

А-а. Но в случае с LVM это будет несколько нетривиальное действо, хотя и не невозможное.

Вот если бы оно поддерживало суперблок в конце, как многие форматы RAID… Но, похоже, это теперь не модно: mdadm теперь по умолчанию использует формат 1.2, в новом софтрейде OpenBSD тоже суперблок в начале.

anonymous
()

перешифровать существующую зашифрованную файловую систему

Может всё-таки «существующее блочное устройство»?

shahid ★★★★★
()

Недавно озаботился поиском хардварного ускорителя криптографии. Ничего нет.

AVL2 ★★★★★
()
Ответ на: комментарий от vasilenko

Так AES-NI и так во всех новых процессорах.

ну во первых, не во всех, а во вторых, имеет смысл разгружать процессор от этой работы.

AVL2 ★★★★★
()
Ответ на: комментарий от anonymous

Какие требования к пропускной способности?

дык, чтобы не стать узким местом. Минимум, 100мбайт/c при условии незагрузки io и cpu

AVL2 ★★★★★
()
Ответ на: комментарий от vasilenko

Почему восьми ядер?

Я вот на примере раида наблюдаю, что даже когда скорость есть и загрузка процессора вроде невысокая, очень сильно загружается io.

AVL2 ★★★★★
()
Ответ на: комментарий от AVL2

А лучше, конечно 500-1000 мбайт. Это же ускоритель, а не наоборот.

AVL2 ★★★★★
()
Ответ на: комментарий от AVL2

100мбайт/c

Любой десктопный процессор.

незагрузки io

/0

cpu

Любой десктопный процессор с ускорением AES. Главное, не использовать этот ускоритель для генерации ключа.

Если это не устраивает, то добро пожаловать в мир промышленных акселераторов, которые стоят дорого и обязательно соответствуют требованиям некоторых служб.

anonymous
()

В релиз вошло несколько интересный нововведений.

две порции живительно эвтаназии этому господину

etwrq ★★★★★
()
Ответ на: комментарий от vasilenko

Возможно вы имели в виду одно из восьми виртуальных. Про интел же говорите, а не АМД.

Demacr ★★
()
Ответ на: комментарий от anonymous

Любой десктопный процессор.

грузит систему так, что ни о каком применении за пределами десктопа речь не идет.

добро пожаловать в мир промышленных акселераторов,

а их нет. Все, что упоминается на сайтах про линукс уже невообразимо устарело и давно не выпускается.

AVL2 ★★★★★
()
Ответ на: комментарий от AVL2

У меня отнюдь не новый C2D почти 180 мб/с в openssl speed aes-256-cbc выдаёт. AES-NI должен давать в 2 раза больше. Куда ты там столько информации шифруешь?

vadmitru
()

Это сейчас такая мода везде писать долбоебское «тихо и незаметно»?

anonymous
()
Ответ на: комментарий от anonymous

Которое без LUKS? Всегда умело. Только вот эта новая фича работать не будет. Но самому налабать скрипт для оффлайнового перешифрования не трудно.

Хотя да, бесит, что всюду дискриминация plain режима. Особенно это касается всяких initramfs.

anonymous
()
Ответ на: комментарий от vadmitru

У меня отнюдь не новый C2D почти 180 мб/с в openssl speed aes-256-cbc выдаёт. AES-NI должен давать в 2 раза больше. Куда ты там столько информации шифруешь?

Речь идет про шифрование блочного устройства. Системы, хомяка. Сотни мег, это здорово, но и программы выполнять надо...

AVL2 ★★★★★
()

В каком дистрибутиве можно ожидать?

это новая программа cryptsetup-reencrypt... пока что это программа не оттестирована достаточно хорошо и остается экспериментальной.

Я бы потестил.

В Quantal уже не попадает насколько я понял.

valich ★★★
()
Ответ на: комментарий от anonymous

Правильно ли я понимаю, что которое без LUKS это cryptoloop и вечный с ним варнинг о том, что он крешит ext3+?

anonymous
()
Ответ на: комментарий от AVL2

Если речь идёт всего о блочном устройстве, то беспокоиться о нагрузке не придётся ни на HDD ни на SSD. Подключай AES-NI (если не подключен) и вперёд.

vadmitru
()
Ответ на: комментарий от anonymous

а много кто заметил этот релиз? много ли было криков?

тихо и незаметно, почти месяц уже прошло.

anarquista ★★★★★
() автор топика

позволяет перешифровать существующую зашифрованную файловую систему

Офигенно. Никакой ректотермальный теперь им не поможет!

powerpc
()
Ответ на: комментарий от Reset

Кому надо всё равно получат данные, а кому не надо ты нахрен не нужен.

Это примерно как «кому надо, всё равно обокрадут мою^Wквартиру Reset, а кому не надо, пройдут мимо».

powerpc
()
Ответ на: комментарий от anonymous

Правильно ли я понимаю, что которое без LUKS это cryptoloop

Нет. Это которое без заголовка LUKS со всем его палевом и соответственно без автообнаружения в initramfs и udev.

man cryptsetup

anonymous
()
Ответ на: комментарий от Reset

Забыл добавить, что это я о шифровании устройств хранения. Шифрование каналов передачи данных, естественно, имеет смысл.

Reset ★★★★★
()
Ответ на: комментарий от Reset

Грамотная криптография увеличивает стоимость взлома на многие порядки, снижая порог вхождения в группу неуловимых джо до плинтуса, а затраченное на взлом время - на многие века. Главное при этом - не дожить. Легко.

anonymous
()
Ответ на: комментарий от anonymous

А уже изобретен криптографический алгоритм, устойчивый к взлому методом терморектального криптоанализа ?

Reset ★★★★★
()
Ответ на: комментарий от Reset

Разделённый на несколько частей ключ на легко уничтожаемых компонентах.

om-nom-nimouse ★★
()
Ответ на: комментарий от Reset

Уничтожимый носитель ключа спасёт ректум русской демократии.

anonymous
()

Wow! Я десять лет ждал этой фичи!

anonymous
()
Ответ на: комментарий от etwrq

две порции

Нет, три!

Пока что это программа не оттестирована достаточно хорошо

это программа

anonymous
()
Ответ на: комментарий от Reset

Если невиновен, то зачем шифроваться?

Чтобы выполнять условия распостранения информации, к примеру?

AVL2 ★★★★★
()
Ответ на: комментарий от Reset

Чтоб сберечь идентификаторы личности.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.