Asignación de bloques cifrados a descifrados en LUKS

0

La sección 2.4 What is the difference between "plain" and LUKS format? de cryptsetup Preguntas frecuentes dice que la principal ventaja de dm -crypt (sin LUKS) es:

  

... alta resistencia al daño, ya que un sector cifrado dañado da como resultado exactamente un sector descifrado dañado.

Estoy pensando en usar LUKS, pero tengo FUD sobre los efectos de un sector encriptado dañado en LUKS, ya que no pude encontrar esto especificado en las Preguntas frecuentes.

Si mantengo una copia de seguridad de mi encabezado LUKS, ¿habrá una asignación exacta de 1: 1 entre los sectores cifrados y descifrados dañados al usar LUKS?

    
pregunta Tom Hale 26.10.2016 - 14:34
fuente

1 respuesta

1

LUKS está construido en dm-crypt. El formato de LUKS es básicamente un encabezado que precede a los datos cifrados (los datos reales se desplazan mediante un "desplazamiento" (ver man cryptsetup ) para permitir que el encabezado se almacene en la parte de arriba de los datos. Los datos aún están cifrados con dm -crypt y es posible (asumiendo el conocimiento de la clave) abrir un volumen LUKS usando solo comandos de modo simple.

Entonces, LUKS solo compensa los datos, no cambia la forma en que se cifran los datos.

Lo que LUKS le brinda es una forma de almacenar hasta ocho copias de la clave de cifrado de forma segura en un encabezado, con cada copia cifrada por otra clave derivada de una frase de contraseña dada por el usuario.

La fuerza adicional de LUKS es que genera la clave maestra y, por lo tanto, puede garantizar que la clave sea más fuerte que la proporcionada por el usuario final. Además, emplea "PBKDF2" para derivar las claves utilizadas para cifrar la clave de datos de la frase de contraseña y la "división de clave anti-forense" para almacenar de manera más segura ese material de clave cifrada.

Además, puede "separar" el encabezado LUKS (es decir, no almacenarlo con los datos), en cuyo caso el "desplazamiento" mencionado anteriormente sería cero.

Para liquidar su FUD, si el encabezado de LUKS está dañado o se pierde, perderá la clave de cifrado de los datos y, en consecuencia, su capacidad para acceder a esos datos. La solución a esto es tomar una copia de seguridad del encabezado.

Si la corrupción está en los datos en sí, entonces, como usted dice, habrá una asignación exacta 1: 1 entre los sectores cifrados y descifrados dañados.

    
respondido por el starfry 27.06.2017 - 13:05
fuente

Lea otras preguntas en las etiquetas