| CRYPTTAB(5) | crypttab | CRYPTTAB(5) |
الاسم
crypttab - ضبط الأجهزة الكتلية المعماة
موجز
/etc/crypttab
الوصف
يصف ملف /etc/crypttab الأجهزة الكتلية المعماة التي تُضبط أثناء إقلاع النظام.
تُتجاهل السطور الفارغة والأسطر التي تبدأ بمحرف "#". يصف كل سطر من الأسطر المتبقية جهازًا كتليًا معما واحدًا. تُفصل الحقول بفراغات بيضاء.
كل سطر يأتي في الشكل
اسم-القسم-الممتد الجهاز-المعمى ملف-المفتاح الخيارات
الحقلان الأولان إلزاميان، والحقلان المتبقيان اختياريان.
يدعم إعداد الأجهزة الكتلية المعماة باستخدام هذا الملف أربعة أنماط تعمية: LUKS و TrueCrypt و BitLocker و plain. انظر cryptsetup(8) لمزيد من المعلومات حول كل نمط. عندما لا يُحدد أي نمط في حقل الخيارات ويحتوي الجهاز الكتلي على توقيع LUKS، فإنه يُفتح كجهاز LUKS؛ وإلا فإنه يُفترض أنه بصيغة dm-crypt الخام (النمط plain).
تُعرّف الحقول الأربعة لملف /etc/crypttab على النحو التالي:
إذا كان مسار ملف المفتاح المحدد يشير إلى مقبس دفق من النوع AF_UNIX في نظام الملفات، فإنه يُحصل على المفتاح عبر الاتصال بالمقبس وقراءته من هذا الاتصال. يتيح ذلك تنفيذ خدمة لتقديم معلومات المفتاح ديناميكيًا، في اللحظة التي تشتد الحاجة إليه فيها. للتفاصيل انظر أدناه.
تحصيل المفتاح
تُدعم ست آليات مختلفة لتحصيل مفتاح فك التعمية أو عبارة المرور التي تفتح قفل القسم الممتد المعمى. وتحديدًا:
بالنسبة للآليات الخمس الأخيرة، يُضبط مصدر مادة المفتاح المستخدمة لفتح قفل القسم الممتد بشكل رئيس في الحقل الثالث من كل سطر في /etc/crypttab، ولكن يمكن أيضًا ضبطه في /etc/cryptsetup-keys.d/ و /run/cryptsetup-keys.d/ (انظر أعلاه) أو في ترويسة رمز LUKS2 بصيغة JSON (في حالة الآليات الثلاث الأخيرة). استخدم أداة systemd-cryptenroll(1) لتسجيل أجهزة PKCS#11 و FIDO2 و TPM2 في أقسام LUKS2 الممتدة.
الخيارات المدعومة
يمكن استخدام الخيارات التالية في الحقل الرابع من كل سطر:
cipher=
أُضيف في الإصدارة 186.
discard
أُضيف في الإصدارة 207.
hash=
أُضيف في الإصدارة 186.
header=
واختياريًا، يمكن أن يُتبع المسار بـ ":" وتوصيف للجهاز بأسلوب ملف /etc/fstab (مثلًا يبدأ بـ "UUID=" أو ما شابه)؛ وفي هذه الحالة، يكون المسار نسبيًا إلى جذر نظام ملفات الجهاز. يُوصل الجهاز آليًا طوال مدة تنشيط جهاز LUKS فقط.
أُضيف في الإصدارة 219.
keyfile-offset=
أُضيف في الإصدارة 187.
keyfile-size=
أُضيف في الإصدارة 188.
keyfile-erase
أُضيف في الإصدار 246.
key-slot=
أُضيف في الإصدارة 209.
keyfile-timeout=
أُضيف في الإصدار 243.
link-volume-key=
يمكن أن يكون جزء حلقة مفاتيح النواة وصفًا نصيًا أو حلقة مفاتيح نواة محددة مسبقًا مسبوقة بـ "@" (مثلًا: لاستخدام حلقة مفاتيح الجلسة "@s" أو المستخدم "@u" مباشرةً). لا يلزم نص بادئة النوع في وصف حلقة مفاتيح النواة. يجب أن تكون حلقة مفاتيح النواة المحددة موجودة بالفعل في وقت تنشيط الجهاز.
جزء المفتاح عبارة عن وصف نصي مسبوق اختياريًا بـ "%key_type:". إذا لم يُحدد أي نوع، فيُربط مفتاح من النوع "user" مبدئيًا. انظر keyctl(1) لمزيد من المعلومات حول أوصاف المفاتيح (قسم KEY IDENTIFIERS).
لاحظ أن مفتاح القسم الممتد المربوط لا يُنظف آليًا عند فصل الجهاز.
أُضيف في الإصدار 256.
luks
أُضيف في الإصدارة 186.
bitlk
أُضيف في الإصدار 246.
_netdev
تلميح: إذا كان هذا الجهاز يُستخدم لنقطة وصل محددة في fstab(5)، فيجب أيضًا استخدام الخيار _netdev لنقطة الوصل. وإلا، فقد يتم إنشاء حلقة تبعية حيث يتم سحب نقطة الوصل بواسطة local-fs.target، بينما تبدأ الخدمة المخصصة لتهيئة الشبكة عادةً فقط بعد وصل نظام الملفات المحلي.
أُضيف في الإصدارة 235.
noauto
أُضيف في الإصدارة 186.
nofail
أُضيف في الإصدارة 186.
offset=
أُضيف في الإصدارة 220.
plain
أُضيف في الإصدارة 186.
read-only, readonly
أُضيف في الإصدارة 186.
same-cpu-crypt
يتطلب هذا نواة 4.0 أو أحدث.
أُضيف في الإصدارة 242.
submit-from-crypt-cpus
يتطلب هذا نواة 4.0 أو أحدث.
أُضيف في الإصدارة 242.
no-read-workqueue
يتطلب هذا نواة 5.9 أو أحدث.
أُضيف في الإصدار 248.
no-write-workqueue
يتطلب هذا نواة 5.9 أو أحدث.
أُضيف في الإصدار 248.
skip=
هذا خيار ذو صلة فقط بالأجهزة البسيطة (plain).
أُضيف في الإصدارة 220.
size=
أُضيف في الإصدارة 186.
sector-size=
أُضيف في الإصدار 240.
swap
تحذير
يؤدي استخدام خيار swap إلى تدمير محتويات القسم المسمى أثناء كل إقلاع، لذا تأكد من تحديد الجهاز الكتلي الأساسي بشكل صحيح.
tcrypt
عند استخدام هذا النمط، تُقرأ عبارة المرور من ملف المفتاح المعطى في الحقل الثالث. يُقرأ السطر الأول فقط من هذا الملف، باستثناء محرف السطر الجديد.
لاحظ أن تنسيق TrueCrypt يستخدم كلاً من عبارة المرور وملفات المفاتيح لاشتقاق كلمة سر للمجلد. لذلك، يلزم تقديم عبارة المرور وجميع ملفات المفاتيح. استخدم tcrypt-keyfile= لتقديم المسار المطلق لجميع ملفات المفاتيح. عند استخدام عبارة مرور فارغة بالاقتران مع ملف مفاتيح واحد أو أكثر، استخدم "/dev/null" كملف كلمة سر في الحقل الثالث.
أُضيف في الإصدارة 206.
tcrypt-hidden
سيؤدي هذا إلى تعيين المجلد المخفي الموجود داخل المجلد المقدم في الحقل الثاني. يرجى ملاحظة عدم وجود حماية للمجلد المخفي إذا وُصل المجلد الخارجي بدلاً منه. راجع cryptsetup(8) لمزيد من المعلومات حول هذا القيد.
أُضيف في الإصدارة 206.
tcrypt-keyfile=
راجع إدخال tcrypt لمعرفة سلوك عبارة المرور وملفات المفاتيح عند استخدام وضع تعمية TrueCrypt.
أُضيف في الإصدارة 206.
tcrypt-system
أُضيف في الإصدارة 206.
tcrypt-veracrypt
أُضيف في الإصدار 232.
veracrypt-pim=
لاحظ أن VeraCrypt يفرض حداً أدنى مسموحاً به لقيمة PIM اعتماداً على قوة كلمة السر وخوارزمية التجزئة المستخدمة لاشتقاق المفتاح، ومع ذلك لا يُفحص veracrypt-pim= مقابل هذه الحدود. راجع توثيق Veracrypt Personal Iterations Multiplier[1] لمزيد من المعلومات.
أُضيف في الإصدار 254.
timeout=
أُضيف في الإصدارة 186.
tmp=
تحذير
سيؤدي استخدام خيار tmp إلى تدمير محتويات القسم المسمى أثناء كل إقلاع، لذا تأكد من تحديد الجهاز الكتلي الأساسي بشكل صحيح.
tries=
أُضيف في الإصدارة 186.
headless=
أُضيف في الإصدار 249.
verify
أُضيف في الإصدارة 186.
password-echo=yes|no|masked
إذا مُّكن، تُظهر الأحرف المكتوبة حرفياً. وإذا عُّطل، لا تُظهر الأحرف المكتوبة بأي شكل من الأشكال، ولن يحصل المستخدم على أي تغذية راجعة لمدخلاته. وإذا ضُبط على "masked"، تُظهر علامة نجمة ("*") لكل حرف يُكتب. بغض النظر عن الوضع المختار، إذا ضغط المستخدم على مفتاح الجدولة ("↹") في أي وقت، أو مفتاح الحذف للخلف ("") قبل إدخال أي بيانات أخرى، فسيتم إيقاف تشغيل الإظهار.
أُضيف في الإصدار 249.
password-cache=yes|no|read-only
إذا ضُبط على "read-only"، تُفحص حلقة مفاتيح النواة بحثاً عن كلمة سر/PIN قبل طلبها تفاعلياً. وإذا ضُبط على "yes"، فبالإضافة إلى فحص حلقة المفاتيح، تُخبأ أي كلمة سر/PIN جرى إدخالها تفاعلياً في حلقة المفاتيح مع مهلة زمنية قدرها 2.5 دقيقة قبل تطهيرها.
لاحظ أن هذا الخيار غير مسموح به لتوكنات أمان PKCS#11. والسبب في ذلك هو أن توكنات أمان PKCS#11 تُضبط عادةً لتُقفل بعد تزويدها برمز PIN غير صالح لعدة مرات، لذا فإن استخدام الخبيئة قد يقفل التوكن دون قصد.
أُضيف في الإصدار 257.
pkcs11-uri=
إذا حُدد كـ "auto"، يجب أن يكون المجلد من نوع LUKS2 ويجب أن يحمل البيانات الوصفيّة لتوكن أمان PKCS#11 في قسم توكن LUKS2 JSON الخاص به. في هذا الوضع، يُقرأ معرّف المورد الموحد (URI) والمفتاح المعمى آلياً من ترويسة توكن LUKS2 JSON. استخدم systemd-cryptenroll(1) كأداة بسيطة لتسجيل توكنات أمان PKCS#11 أو البطاقات الذكية بطريقة متوافقة مع "auto". في هذا الوضع، يجب أن يبقى العمود الثالث من السطر فارغاً (أي يحدد كـ "-").
يمكن أن يشير معرّف URI المحدد مباشرة إلى مفتاح خاص مخزن على توكن أو بدلاً من ذلك إلى فتحة أو توكن فقط، وفي هذه الحالة سيُجرى بحث عن مفتاح خاص مناسب. في هذه الحالة، إذا عُثر على كائنات مناسبة متعددة، يُرفض التوكن. يُستخدم ملف المفتاح المضبوط في العمود الثالث من السطر كما هو (أي في شكل ثنائي، بدون معالجة). بعد ذلك، يُرمز المفتاح الناتج الذي فُكت تعميته (بالنسبة لـ RSA) أو السر المشترك المشتق (بالنسبة لـ ECC) بتنسيق Base64 قبل استخدامه لإلغاء قفل مجلد LUKS.
استخدم systemd-cryptenroll --pkcs11-token-uri=list لسرد جميع توكنات أمان PKCS#11 المناسبة والموصولة حالياً، إلى جانب معرّفات URI الخاصة بها.
لاحظ أن العديد من توكنات الأمان الأحدث التي قد تُستخدم كتوكن أمان PKCS#11 تطبق عادةً أيضًا معيار FIDO2 الأحدث والأبسط. ضع في اعتبارك استخدام fido2-device= (الموصوف أدناه) لتسجيله عبر FIDO2 بدلاً من ذلك. لاحظ أن توكن الأمان المسجل عبر PKCS#11 لا يمكن استخدامه لإلغاء قفل المجلد عبر FIDO2، إلا إذا سُجل أيضًا عبر FIDO2، والعكس صحيح.
أُضيف في الإصدار 245.
fido2-device=
إذا حُدد كـ "auto"، يُكتشف جهاز توكن FIDO2 آلياً عند وصله.
يتطلب إلغاء قفل مجلد FIDO2 ضبط تجزئة معرف العميل (CID) عبر fido2-cid= (انظر أدناه) ومفتاح لتمريره إلى وظيفة HMAC الخاصة بتوكن الأمان (المضبوط في العمود الثالث من السطر) ليعمل. إذا لم يُضبط وكان المجلد من نوع LUKS2، فإن الـ CID والمفتاح يُقرآن من البيانات الوصفية لتوكن LUKS2 JSON بدلاً من ذلك. استخدم systemd-cryptenroll(1) كأداة بسيطة لتسجيل توكنات أمان FIDO2 لمجلدات LUKS2.
استخدم systemd-cryptenroll --fido2-device=list لسرد جميع توكنات أمان FIDO2 المناسبة والموصولة حالياً، إلى جانب عقد الأجهزة الخاصة بها.
يطبق هذا الخيار الآلية التالية: يُجزأ المفتاح المضبوط عبر وظيفة التجزئة المفتاحية HMAC التي يطبقها جهاز FIDO2، ومفتاحها هو مفتاح سري مدمج في الجهاز. تُرمز قيمة التجزئة الناتجة بتنسيق Base64 وتُستخدم لإلغاء قفل مجلد LUKS2. وبما أنه لا ينبغي أن يكون من الممكن استخراج السر من التوكن العتادي، فلا ينبغي أن يكون من الممكن استرداد المفتاح المـجزأ بمعلومية المفتاح المضبوط — دون حيازة التوكن العتادي.
لاحظ أن العديد من توكنات الأمان التي تطبق FIDO2 تطبق أيضًا PKCS#11، وهي مناسبة لإلغاء قفل المجلدات عبر خيار pkcs11-uri= الموصوف أعلاه. عادةً ما يُفضل معيار FIDO2 الأحدث والأبسط.
أُضيف في الإصدار 248.
fido2-cid=
أُضيف في الإصدار 248.
fido2-rp=
أُضيف في الإصدار 248.
fido2-pin=
أُضيف في الإصدار 257.
fido2-up=
أُضيف في الإصدار 257.
fido2-uv=
أُضيف في الإصدار 257.
tpm2-device=
استخدم tpm2-pcrs= (انظر أدناه) لضبط مجموعة سجلات التكوين للنظام الأساسي (PCRs) لـ TPM2 لربط إلغاء قفل المجلد بها. استخدم systemd-cryptenroll(1) كأداة بسيطة لتسجيل شرائح أمان TPM2 في مجلدات LUKS2.
إذا حُدد كـ "auto"، يُكتشف جهاز TPM2 آلياً. استخدم systemd-cryptenroll --tpm2-device=list لسرد جميع أجهزة TPM2 المناسبة والمتاحة حالياً، إلى جانب عقد الأجهزة الخاصة بها.
يطبق هذا الخيار الآلية التالية: عند تسجيل جهاز TPM2 عبر systemd-cryptenroll على مجلد LUKS2، يُنشأ مفتاح عشوائي يلغي قفل المجلد على المضيف ويُحمل إلى شريحة TPM2 حيث يُعمى باستخدام زوج مفاتيح "رئيس" غير متماثل مشتق من مفتاح "البذرة" الداخلي لـ TPM2. لا يُسمح لمفتاح البذرة ولا للمفتاح الرئيس بمغادرة شريحة TPM2 أبداً — ومع ذلك، فإن المفتاح العشوائي المعمى الآن قد يغادرها. ويُحفظ في ترويسة توكن JSON لمجلد LUKS2. عند إلغاء قفل المجلد المعمى، يُنشأ زوج المفاتيح الرئيس على شريحة TPM2 مجدداً (والذي يعمل طالما أن مفتاح بذرة الشريحة يجري صيانته بشكل صحيح بواسطة شريحة TPM2)، والذي يُستخدم بعد ذلك لفك التعمية (على شريحة TPM2) للمفتاح المعمى من ترويسة توكن JSON لمجلد LUKS2 المحفوظة هناك أثناء التسجيل. ثم يُستخدم المفتاح الناتج الذي فُكت تعميته لإلغاء قفل المجلد. عندما يُعمى المفتاح العشوائي، تُضمن القيم الحالية لسجلات PCR المحددة (انظر أدناه) في العملية، بحيث تؤدي حالة PCR المختلفة إلى مفاتيح معماة مختلفة ولا يمكن استرداد المفتاح الذي فُكت تعميته إلا إذا أُعيد إنتاج نفس حالّة PCR.
أُضيف في الإصدار 248.
tpm2-pcrs=
أُضيف في الإصدار 248.
tpm2-pin=
أُضيف في الإصدار 251.
tpm2-signature=
أُضيف في الإصدار 252.
قفل-tpm2-pcr=
أُضيف في الإصدار 255.
tpm2-measure-pcr=
أُضيف في الإصدار 253.
tpm2-measure-bank=
أُضيف في الإصدار 253.
tpm2-measure-keyslot-nvpcr=
أُضيف في الإصدار 259.
token-timeout=
أُضيف في الإصدار 250.
try-empty-password=
أُضيف في الإصدار 246.
x-systemd.device-timeout=
أُضيف في الإصدارة 216.
x-initrd.attach
على الرغم من أنه ليس من الضروري تعليم إدخال الوصل لنظام الملفات الجذري بـ x-initrd.mount، إلا أنه لا يزال يُوصى بـ x-initrd.attach مع الجهاز الكتلي المعمى الذي يحتوي على نظام الملفات الجذري، وإلا فسيحاول systemd فصل الجهاز أثناء إيقاف تشغيل النظام العادي بينما لا يزال قيد الاستخدام. مع هذا الخيار، سيظل الجهاز يُفصل ولكن في وقت لاحق بعد فصل نظام الملفات الجذري.
يجب على جميع الأجهزة الكتلية المعماة الأخرى التي تحتوي على أنظمة ملفات موصولة في initrd استخدام هذا الخيار.
أُضيف في الإصدار 245.
fixate-volume-key=
في حالات معينة، على سبيل المثال لمجلدات LUKS حيث يكون المفتاح مختوماً على TPM2، قد يكون هذا مطلوباً لتقديم ضمان بأن المجلد الذي يجري وصله هو المجلد الذي أُنشئ سابقاً. يمكن استخدام fixate-volume-key= لضبط تجزئة مفتاح المجلد المتوقعة ورفض وصل المجلد إذا كان يحتوي على تجزئة مختلفة. تطابق التجزئة المتوقعة الخلاصة التي تُقاس لبنك sha256 PCR الخاص بـ TPM2 عند استخدام tpm2-measure-pcr=.
بالنسبة لمجلدات LUKS المنشأة حديثاً، يمكن إنشاء التجزئة المتوقعة بواسطة systemd-repart(8). للحصول على تفاصيل إضافية، راجع وصف EncryptedVolume= في repart.d(5).
أُضيف في الإصدار 260.
في مرحلة الإقلاع المبكر وعند إعادة تحميل ضبط مدير النظام، يُترجم هذا الملف إلى وحدات systemd أصلية بواسطة systemd-cryptsetup-generator(8).
ملفات مفاتيح AF_UNIX
إذا كان مسار ملف المفتاح (كما هو محدد في العمود الثالث من إدخالات /etc/crypttab، راجع أعلاه) يشير إلى مقبس دفق AF_UNIX في نظام الملفات، فسيُحصل على المفتاح عن طريق الاتصال بالمقبس وقراءة المفتاح من الاتصال. يُنشأ الاتصال من اسم مقبس AF_UNIX في مساحة الأسماء المجردة، راجع unix(7) للحصول على التفاصيل. يُختار اسم مقبس المصدر وفقاً للتنسيق التالي:
NUL RANDOM /cryptsetup/ VOLUME
بمعنى آخر: بايت NUL (كما هو مطلوب لمقابس مساحة الأسماء المجردة)، تليه سلسلة عشوائية (تتكون من أحرف وأرقام فقط)، تليها السلسلة الحرفية "/cryptsetup/"، يليه اسم المجلد المراد الحصول على المفتاح له. على سبيل المثال، للمجلد "myvol":
\0d7067f78d9827418/cryptsetup/myvol
يجوز للخدمات التي تستمع على مقبس دفق AF_UNIX الاستعلام عن اسم مقبس المصدر باستخدام getpeername(2)، واستخدام هذا لتحديد المفتاح المراد إرساله، مما يسمح لمقبس استماع واحد بتقديم مفاتيح لعدة مجلدات. إذا استُخدم منطق PKCS#11 (انظر أعلاه)، فسيُختار اسم مصدر المقبس بطريقة مماثلة، باستثناء استخدام السلسلة الحرفية "/cryptsetup-pkcs11/". وبالمثل بالنسبة لـ FIDO2 ("/cryptsetup-fido2-salt/") و TPM2 ("/cryptsetup-tpm2/"). يُستخدم مكون مسار مختلف لكي تعلن الخدمات التي توفر مادة المفتاح أن المفتاح السري لم يُطلب مباشرة، بل طُلب مفتاح معمر سيُفك تعميته عبر منطق PKCS#11/FIDO2/TPM2 للحصول على المفتاح السري النهائي.
أمثلة
مثال 1. مثال على /etc/crypttab
إعداد أربعة أجهزة كتلية معماة. أحدها يستخدم LUKS للتخزين العادي، والآخر للاستخدام كجهاز تبديل ومجلدان TrueCrypt. بالنسبة للجهاز الرابع، تُفسر سلسلة الخيارات كخيارين "cipher=xchacha12,aes-adiantum-plain64"، و "keyfile-timeout=10s".
luks UUID=2505567a-9e27-4efe-a4d5-15ad146c258b swap /dev/sda7 /dev/urandom swap truecrypt /dev/sda2 /etc/container_password tcrypt hidden /mnt/tc_hidden /dev/null tcrypt-hidden,tcrypt-keyfile=/etc/keyfile external /dev/sda3 keyfile:LABEL=keydev keyfile-timeout=10s,cipher=xchacha12\,aes-adiantum-plain64
مثال 2. مثال على فك قفل المجلد القائم على PKCS#11 باستخدام Yubikey
يتيح منطق PKCS#11 ربط أي رمز أمان متوافق قادر على تخزين مفاتيح تعمية RSA أو EC لفك قفل مجلد معمى. إليك مثالاً على كيفية إعداد رمز أمان Yubikey لهذا الغرض على مجلد LUKS2، باستخدام ykmap(1) من مشروع yubikey-manager لتهيئة الرمز و systemd-cryptenroll(1) لإضافته في مجلد LUKS2:
# SPDX-License-Identifier: MIT-0 # تدمير أي مفتاح قديم على Yubikey (احذر!) ykman piv reset # توليد زوج مفاتيح عام/خاص جديد على الجهاز، وتخزين المفتاح العام في # 'pubkey.pem'. ykman piv generate-key -a RSA2048 9d pubkey.pem # إنشاء شهادة ذاتية التوقيع من هذا المفتاح العام، وتخزينها على # الجهاز. يجب أن يكون "الموضوع" سلسلة اختيارية يختارها المستخدم لتعريف # الرمز بها. ykman piv generate-certificate --subject "Knobelei" 9d pubkey.pem # لم نعد بحاجة إلى المفتاح العام، فلنحذفه. وبما أنه ليس حساسًا # من الناحية الأمنية، فإننا نقوم بمجرد إزالة عادية عبر "rm" هنا. rm pubkey.pem # تسجيل رمز الأمان المهيأ حديثًا في مجلد LUKS2. استبدل # /dev/sdXn بالقسم المراد استخدامه (مثل /dev/sda1). sudo systemd-cryptenroll --pkcs11-token-uri=auto /dev/sdXn # اختبار: فلنقم بتشغيل systemd-cryptsetup لاختبار ما إذا كان كل هذا قد نجح. sudo systemd-cryptsetup attach mytest /dev/sdXn none pkcs11-uri=auto # إذا نجح ذلك، فلنضف الآن السطر نفسه بشكل دائم إلى /etc/crypttab، # للمستقبل. لا نريد استخدام اسم /dev/sdX (غير المستقر)، فلنعرف # رابطًا مستقرًا: udevadm info -q symlink -r /dev/sdXn # الآن أضف السطر باستخدام رابط العطف القائم على uuid إلى /etc/crypttab: sudo bash -c 'echo "mytest /dev/disk/by-uuid/... none pkcs11-uri=auto" >>/etc/crypttab' # اعتمادًا على توزيعتك وإعداد التعمية، قد تحتاج إلى إعادة توليد # initramfs يدويًا لتتمكن من استخدام رمز Yubikey / PKCS#11 لفك # قفل القسم أثناء بدء التشغيل المبكر. # مزيد من المعلومات على https://unix.stackexchange.com/a/705809. # على الأنظمة القائمة على فيدورا: sudo dracut --force # على الأنظمة القائمة على دبيان: sudo update-initramfs -u
بضع ملاحظات حول ما سبق:
مثال 3. مثال على فك قفل المجلد باستخدام FIDO2
يتيح منطق FIDO2 استخدام أي رمز أمان FIDO2 متوافق يطبق امتداد "hmac-secret" لفك قفل مجلد معمى. إليك مثالاً على كيفية إعداد رمز أمان FIDO2 لهذا الغرض لمجلد LUKS2، باستخدام systemd-cryptenroll(1):
# SPDX-License-Identifier: MIT-0 # تسجيل رمز الأمان في مجلد LUKS2. استبدل /dev/sdXn بالقسم # المراد استخدامه (مثل /dev/sda1). sudo systemd-cryptenroll --fido2-device=auto /dev/sdXn # اختبار: فلنقم بتشغيل systemd-cryptsetup لاخَتبار ما إذا كان هذا قد نجح. sudo systemd-cryptsetup attach mytest /dev/sdXn none fido2-device=auto # إذا نجح ذلك، فلنضف الآن السطر نفسه بشكل دائم إلى /etc/crypttab، # للمستقبل. لا نريد استخدام اسم /dev/sdX (غير المستقر)، فلنعرف # رابطًا مستقرًا: udevadm info -q symlink -r /dev/sdXn # الآن أضف السطر باستخدام رابط العطف القائم على uuid إلى /etc/crypttab: sudo bash -c 'echo "mytest /dev/disk/by-uuid/... none fido2-device=auto" >>/etc/crypttab' # اعتمادًا على توزيعتك وإعداد التعمية، قد تحتاج إلى إعادة توليد # initramfs يدويًا لتتمكن من استخدام جهاز FIDO2 لفك قفل # القسم أثناء بدء التشغيل المبكر. # مزيد من المعلومات على https://unix.stackexchange.com/a/705809. # على الأنظمة القائمة على فيدورا: sudo dracut --force # على الأنظمة القائمة على دبيان: sudo update-initramfs -u
مثال 4. مثال على فك قفل المجلد باستخدام TPM2
يتيح منطق TPM2 استخدام أي شريحة TPM2 تدعمها نواة لينكس لفك قفل مجلد معمى. إليك مثالاً على كيفية إعداد شريحة TPM2 لهذا الغرض لمجلد LUKS2، باستخدام systemd-cryptenroll(1):
# SPDX-License-Identifier: MIT-0 # تسجيل شريحة الأمان TPM2 في مجلد LUKS2، وربطها بـ PCR 7 # فقط. استبدل /dev/sdXn بالقسم المراد استخدامه (مثل /dev/sda1). sudo systemd-cryptenroll --tpm2-device=auto --tpm2-pcrs=7 /dev/sdXn # اختبار: فلنقم بتشغيل systemd-cryptsetup لاختبار ما إذا كان هذا قد نجح. sudo systemd-cryptsetup attach mytest /dev/sdXn none tpm2-device=auto # إذا نجح ذلك، فلنضف الآن السطر نفسه بشكل دائم إلى /etc/crypttab، # للمستقبل. لا نريد استخدام اسم /dev/sdX (غير المستقر)، فلنعرف # رابطًا مستقرًا: udevadm info -q symlink -r /dev/sdXn # الآن أضف السطر باستخدام رابط العطف القائم على uuid إلى /etc/crypttab: sudo bash -c 'echo "mytest /dev/disk/by-uuid/... none tpm2-device=auto" >>/etc/crypttab' # والآن فلنتحقق من أن فك القفل الآلي يعمل: sudo systemd-cryptsetup detach mytest sudo systemctl daemon-reload sudo systemctl start cryptsetup.target systemctl is-active systemd-cryptsetup@mytest.service # بمجرد حصولنا على الجهاز الذي سيُفك قفله آليًا، يمكننا استخدامه. # عادةً ما ننشئ نظام ملفات ونضيفه إلى /etc/fstab: sudo mkfs.ext4 /dev/mapper/mytest # يطبع هذا 'Filesystem UUID'، والذي يمكننا استخدامه كاسم مستقر: sudo bash -c 'echo "/dev/disk/by-uuid/... /var/mytest ext4 defaults,x-systemd.mkdir 0 2" >>/etc/fstab' # والآن فلنتحقق من أن الوصل يعمل: sudo systemctl daemon-reload sudo systemctl start /var/mytest systemctl status /var/mytest # اعتمادًا على توزيعتك وإعداد التعمية، قد تحتاج إلى إعادة توليد # initramfs يدويًا لتتمكن من استخدام شريحة أمان TPM2 لفك # قفل القسم أثناء بدء التشغيل المبكر. # مزيد من المعلومات على https://unix.stackexchange.com/a/705809. # على الأنظمة القائمة على فيدورا: sudo dracut --force # على الأنظمة القائمة على دبيان: sudo update-initramfs -u
انظر أيضًا
systemd(1), systemd-cryptsetup@.service(8), systemd-cryptsetup-generator(8), systemd-cryptenroll(1), systemd-repart(8), repart.d(5), fstab(5), cryptsetup(8), mkswap(8), mke2fs(8)
ملاحظات
- 1.
- مضاعف التكرارات الشخصية Veracrypt
- 2.
- RFC7512 PKCS#11 URI
- 3.
- فتحات شهادات Yubico PIV
ترجمة
تُرجمت هذه الصفحة من الدليل بواسطة زايد السعيدي <zayed.alsaidi@gmail.com>
هذه الترجمة هي وثيقة مجانية؛ راجع رخصة جنو العامة الإصدار 3 أو ما بعده للاطلاع على شروط حقوق النشر. لا توجد أي ضمانات.
إذا وجدت أي أخطاء في ترجمة صفحة الدليل هذه، يرجى إرسال بريد إلكتروني إلى قائمة بريد المترجمين: kde-l10n-ar@kde.org.
| systemd 260.2 |