GAMECORE Posted March 19 Posted March 19 În ecosistemul Linux, standardul principal pentru criptarea discului este LUKS (Linux Unified Key Setup). Există două versiuni principale utilizate curent, iar alegerea depinde de echilibrul dorit între securitate modernă și compatibilitate. Tipuri de versiuni LUKS Există două specificații majore pentru formatul de stocare pe disc: LUKS1: Versiunea clasică, utilizată pe scară largă de ani de zile. Folosește PBKDF2 pentru derivarea cheii din parolă și are un antet (header) binar simplu. LUKS2: Versiunea modernă și implicită în majoritatea distribuțiilor noi (ex. RHEL, Ubuntu). Utilizează Argon2 (implicit Argon2id), o funcție de derivare a cheii mult mai rezistentă la atacurile prin forță brută (GPU/ASIC). Antetul său este bazat pe JSON și este redundant (două copii ale metadatelor), oferind protecție împotriva coruperii datelor. Diferențe cheie între LUKS1 și LUKS2 Caracteristică LUKS1 Derivarea cheii (KDF) PBKDF2 (mai vechi, vulnerabil la GPU) Sloturi de chei Maxim 8 Reziliență antet O singură copie (risc de corupere) Format metadate Binar rigid Compatibilitate Universală (inclusiv bootloadere vechi) Caracteristică LUKS2 Derivarea cheii (KDF) Argon2id (modern, rezistent la GPU) Sloturi de chei Până la 32 Reziliență antet Două copii redundante Format metadate JSON extensibil Compatibilitate Necesită nucleu și GRUB moderne Algoritmi de criptare (Ciphers) Indiferent de versiunea LUKS, poți alege algoritmul care criptează efectiv datele: AES-XTS-PLAIN64: Standardul actual de aur, oferind un echilibru optim între viteză (cu accelerație hardware AES-NI) și securitate. Serpent / Twofish: Alternative pentru cei care nu au încredere în AES, de regulă mai sigure teoretic dar mai lente deoarece nu beneficiază de aceeași optimizare hardware. Recomandare Versiune: LUKS2. Este standardul modern care oferă protecție superioară împotriva atacurilor brute-force datorită Argon2 și este mai sigur în caz de erori pe disc datorită antetului redundant. Algoritm: AES-256-XTS. Este alegerea implicită și cea mai rapidă pe procesoarele moderne, fiind considerată extrem de sigură pentru uz personal și profesional. Excepție: Folosește LUKS1 doar dacă trebuie să instalezi un sistem de operare foarte vechi sau dacă ai nevoie de criptarea întregului disc pe un sistem unde bootloader-ul (GRUB) nu suportă încă decriptarea LUKS2. Poți verifica versiunea curentă folosind comanda: sudo cryptsetup luksDump /dev/nume_partitie | head -5 Surse bibliografice si documentatie Cryptsetup FAQ (Diferențe detaliate LUKS1 vs LUKS2 și KDF) - gitlab.com LUKS2 On-Disk Format Specification (Detalii tehnice JSON și Argon2) - gitlab.com ArchWiki: Data-at-rest encryption (Compararea algoritmilor AES-XTS și performanță) - wiki.archlinux.org Linux Manual Page: cryptsetup(8) (Parametrii de comandă și opțiuni kernel) - man7.org Red Hat Security Hardening: Configuring LUKS (Recomandări oficiale enterprise) - docs.redhat.com Baeldung on Linux: LUKS1 vs. LUKS2 for Partition Encryption (Ghid de utilizare) - www.baeldung.com IETF RFC 9106: Argon2 Memory-Hard Function (Specificația tehnică pentru Argon2id) - datatracker.ietf.org Kernel.org Documentation: dm-crypt (Detalii despre modulul de kernel) - www.kernel.org
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now