Jump to content

Ce tipuri de criptare a discului cu LUKS (Linux Unified Key Setup) sunt pe Linux?


Recommended Posts

Posted

În ecosistemul Linux, standardul principal pentru criptarea discului este LUKS (Linux Unified Key Setup). Există două versiuni principale utilizate curent, iar alegerea depinde de echilibrul dorit între securitate modernă și compatibilitate. 

Tipuri de versiuni LUKS

Există două specificații majore pentru formatul de stocare pe disc:

  • LUKS1: Versiunea clasică, utilizată pe scară largă de ani de zile. Folosește PBKDF2 pentru derivarea cheii din parolă și are un antet (header) binar simplu.
  • LUKS2: Versiunea modernă și implicită în majoritatea distribuțiilor noi (ex. RHEL, Ubuntu). Utilizează Argon2 (implicit Argon2id), o funcție de derivare a cheii mult mai rezistentă la atacurile prin forță brută (GPU/ASIC). Antetul său este bazat pe JSON și este redundant (două copii ale metadatelor), oferind protecție împotriva coruperii datelor. 

Diferențe cheie între LUKS1 și LUKS2

Caracteristică     LUKS1
Derivarea cheii (KDF)    PBKDF2 (mai vechi, vulnerabil la GPU)
Sloturi de chei    Maxim 8
Reziliență antet    O singură copie (risc de corupere)
Format metadate    Binar rigid
Compatibilitate    Universală (inclusiv bootloadere vechi)

 

Caracteristică     LUKS2
Derivarea cheii (KDF)    Argon2id (modern, rezistent la GPU)
Sloturi de chei    Până la 32
Reziliență antet    Două copii redundante
Format metadate    JSON extensibil
Compatibilitate    Necesită nucleu și GRUB moderne

Algoritmi de criptare (Ciphers)

Indiferent de versiunea LUKS, poți alege algoritmul care criptează efectiv datele:

  • AES-XTS-PLAIN64: Standardul actual de aur, oferind un echilibru optim între viteză (cu accelerație hardware AES-NI) și securitate.
  • Serpent / Twofish: Alternative pentru cei care nu au încredere în AES, de regulă mai sigure teoretic dar mai lente deoarece nu beneficiază de aceeași optimizare hardware. 


Recomandare

  • Versiune: LUKS2. Este standardul modern care oferă protecție superioară împotriva atacurilor brute-force datorită Argon2 și este mai sigur în caz de erori pe disc datorită antetului redundant.
  • Algoritm: AES-256-XTS. Este alegerea implicită și cea mai rapidă pe procesoarele moderne, fiind considerată extrem de sigură pentru uz personal și profesional.
  • Excepție: Folosește LUKS1 doar dacă trebuie să instalezi un sistem de operare foarte vechi sau dacă ai nevoie de criptarea întregului disc pe un sistem unde bootloader-ul (GRUB) nu suportă încă decriptarea LUKS2. 

 


Poți verifica versiunea curentă folosind comanda:

sudo cryptsetup luksDump /dev/nume_partitie | head -5 

 

Surse bibliografice si documentatie

  • Cryptsetup FAQ (Diferențe detaliate LUKS1 vs LUKS2 și KDF) - gitlab.com
  • LUKS2 On-Disk Format Specification (Detalii tehnice JSON și Argon2) - gitlab.com
  • ArchWiki: Data-at-rest encryption (Compararea algoritmilor AES-XTS și performanță) - wiki.archlinux.org
  • Linux Manual Page: cryptsetup(8) (Parametrii de comandă și opțiuni kernel) - man7.org
  • Red Hat Security Hardening: Configuring LUKS (Recomandări oficiale enterprise) - docs.redhat.com
  • Baeldung on Linux: LUKS1 vs. LUKS2 for Partition Encryption (Ghid de utilizare) - www.baeldung.com
  • IETF RFC 9106: Argon2 Memory-Hard Function (Specificația tehnică pentru Argon2id) - datatracker.ietf.org
  • Kernel.org Documentation: dm-crypt (Detalii despre modulul de kernel) - www.kernel.org

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...