Jump to content

Ce tipuri de encriptie cu LVM (Logical Volume Manager) sunt pe Linux?


Recommended Posts

Posted (edited)

În sistemele Linux, utilizarea LVM (Logical Volume Manager) împreună cu criptarea se bazează aproape exclusiv pe standardul LUKS (Linux Unified Key Setup) prin intermediul dm-crypt. Deși motorul de criptare este același, există două moduri principale de a arhitectura această soluție, în funcție de nevoile tale de flexibilitate sau securitate. 

1. LVM pe LUKS (LVM on LUKS)

Aceasta este cea mai comună metodă pentru criptarea întregului disc (Full Disk Encryption). 


Cum funcționează: Întâi criptezi o partiție fizică sau un întreg disc folosind LUKS, apoi "deschizi" acel container și îl folosești ca un Physical Volume (PV) pentru LVM.
Avantaje:

  • Trebuie să introduci o singură parolă la pornirea sistemului pentru a debloca toate volumele logice (root, home, swap etc.).
  • Toate datele și metadatele LVM sunt protejate.

Dezavantaj: Este mai dificil să adaugi un al doilea disc fizic în același Volume Group (VG) fără a avea două containere criptate separate. 

2. LUKS pe LVM (LUKS on LVM)

Această metodă este utilizată pentru a cripta doar anumite Volume Logice (LV) specifice. 

 

Cum funcționează: Creezi volumele logice în mod obișnuit, iar apoi aplici criptarea LUKS direct pe un volum logic individual.
Avantaje:

  • Flexibilitate maximă: poți avea unele volume criptate și altele nu.
  • Poți folosi parole diferite pentru volume diferite.

Dezavantaj: Metadatele LVM (numele volumelor, dimensiunile) rămân vizibile pe disc, nefiind protejate de criptare. 
 

Ce recomandam in functie de scenariu? LVM on LUKS sau LUKS on LVM?

Depinde de ce vrei să obții, dar iată recomandările mele în funcție de scenariu:


Dacă instalezi un laptop sau un PC personal: Mergi pe LVM pe LUKS.
Este standardul pentru "Full Disk Encryption".
Pui o singură parolă la boot și uiți de griji; totul (sistem, date, swap) este protejat. Majoritatea installerelor (Ubuntu, Fedora, Pop!_OS) fac asta automat dacă bifezi "Encrypt" si rulezi installerul automat.


Dacă ai un server sau un PC unde vrei doar un "seif" pentru date: Alege LUKS pe LVM.
E mult mai practic dacă vrei ca sistemul să pornească singur (fără parolă la boot), dar vrei ca o anumită partiție cu date sensibile să fie încuiată și să o deschizi doar când ai nevoie.


Sfat de peer: Dacă ești la început, alege LVM pe LUKS. E mai sigur pentru că nu lasă nicio urmă (metadatele LVM sunt și ele criptate) și e metoda "set it and forget it".

 

Exemplu practic pentru Arch Linux (daca avem archeri pe aici):

Pentru Arch Linux, alegerea depinde de modul în care preferi să instalezi sistemul, dar LVM pe LUKS este varianta dominantă în ambele cazuri.

1. Instalarea Automată (folosind archinstall)

Dacă folosești scriptul oficial archinstall, acesta suportă ambele scenarii, dar cu o preferință clară:

  • LVM pe LUKS: Este configurarea "default" atunci când alegi opțiunea de criptare a întregului disc cu LVM. Este cea mai simplă cale de a avea un sistem complet securizat, unde introduci parola o singură dată.
  • LUKS pe LVM: Deși scriptul a devenit tot mai flexibil, configurarea individuală a fiecărui volum logic (LV) este mai degrabă o opțiune avansată în meniul de partitionare manuală al scriptului, nu o setare automată "one-click". 

2. Instalarea Manuală (The Arch Way)

Aici ai libertate totală, dar efortul diferă:
LVM pe LUKS (Recomandat): Majoritatea ghidurilor și Arch Wiki recomandă această variantă. https://wiki.archlinux.org/title/Dm-crypt/Encrypting_an_entire_system

  • Configurare: Criptezi o singură partiție (cryptsetup luksFormat), o deschizi, și apoi creezi grupurile de volume în interiorul ei.
  • Avantaj: Trebuie să configurezi un singur "hook" de criptare în mkinitcpio.conf și o singură intrare în bootloader.

Exemplu practic:

    nano /etc/mkinitcpio.conf
        la HOOKS intre block si filesystems adaugam cuvantul encrypt si lvm2: encrypt lvm2
        salvam fisierul (CTRL+O Save file + ENTER si CTRL+X inchide fisierul)

    mkinitcpio -p linux                sa vedem daca apare in output encrypt si lvm2 si suntem criptati
    mkinitcpio -p linux-lts # adaugam si pe linux-lts daca il avem instalat in cazul in care esueaza cel principal

 

LUKS pe LVM: Este mult mai laborios manual.

  • Configurare: Trebuie să creezi volumele LVM pe discul "gol", apoi să criptezi manual fiecare volum logic în parte.
  • Dezavantaj: La boot, sistemul ar putea să-ți ceară parola pentru fiecare volum în parte (root, home, swap) dacă nu configurezi chei secundare (keyfiles) pentru a le debloca automat pe celelalte.


Dacă vrei să scapi repede, folosește archinstall cu criptare LVM; acesta va seta automat un layout de tip LVM pe LUKS. Este mult mai ușor de întreținut, mai sigur (ascunde tot layout-ul discului) și necesită o singură parolă.

 

Surse bibliografice si documentatie

Edited by GAMECORE

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
×
×
  • Create New...