| CRYPTSETUP-LOOPAESOPEN(8) | دستورهای مدیریتی و نگهداری | CRYPTSETUP-LOOPAESOPEN(8) |
نام (NAME)
cryptsetup-loopaesOpen - باز کردن یک دستگاه رمزنگاریشده سازگار با loop-AES و ایجاد نگاشت
خلاصه دستور (SYNOPSIS)
cryptsetup loopaesOpen [<گزینهها>] <دستگاه> <نام>
توضیحات (DESCRIPTION)
یک نگاشت با نام مشخص برای دستگاه رمزنگاریشده سازگار با فرمت سنتی loop-AES ایجاد میکند.
دستگاه loop-AES مشخصشده با <دستگاه> را باز کرده و یک نگاشت به نام <نام> برپا میسازد.
دستور cryptsetup loopaesOpen معادل نحوی قدیمی برای دستور cryptsetup open --type loopaes است.
اگر فایل کلید با GnuPG رمزنگاری شده باشد، باید از --key-file=- استفاده کنید و آن را پیش از استفاده رمزگشایی نمایید، به عنوان مثال:
gpg --decrypt <keyfile> | cryptsetup loopaesOpen --key-file=- <دستگاه> <نام>
هشدار:
افزونه loop-AES
نمیتواند
ورودی
مستقیم
فایل کلید
را روی
ترمینال
واقعی
دریافت
کند، زیرا
کلیدها با
نویسه
انتهای خط
از یکدیگر
جدا
شدهاند و
تنها بخشی
از یک فایل
چندکلیدی
خوانده
خواهد شد.
اگر در
اسکریپت به
آن نیاز
دارید،
کافی است از
هدایت
لولهای (pipe)
استفاده
کنید:
echo $keyfile | cryptsetup loopaesOpen --key-file=- <دستگاه> <نام>
در صورت نیاز، از --keyfile-size برای تعیین طول دقیق کلید استفاده کنید.
از --offset برای تعیین آفست دستگاه استفاده نمایید. توجه داشته باشید که واحدها باید بر حسب تعداد سکتورهای ۵۱۲ بایتی مشخص شوند.
از --skip برای تعیین آفست بردار مقداردهی اولیه (IV) استفاده کنید. اگر دستگاه اصلی از یک آفست استفاده کرده اما آن را در محاسبات سکتور IV به کار نبرده باشد، باید علاوه بر پارامتر آفست، به صورت صریح از --skip 0 نیز استفاده کنید.
از --hash برای لغو تابع هش پیشفرض در هش کردن عبارت عبور استفاده کنید (در غیر این صورت الگوریتم هش با توجه به اندازه کلید به صورت خودکار شناسایی میشود).
<گزینهها>
برای
دستگاههای
loop-AES
میتوانند
شامل موارد
زیر باشند:
[--cipher, --key-file, --keyfile-size,
--keyfile-offset, --key-size, --offset, --skip,
--hash, --readonly, --allow-discards,
--refresh].
گزینهها (OPTIONS)
--allow-discards
هشدار: این دستور میتواند پیامد منفی امنیتی داشته باشد زیرا میتواند عملیات در سطح سیستمفایل را روی دستگاه فیزیکی آشکار کند. برای نمونه، در صورتی که بلوکهای دور انداختهشده بعداً مشخص شوند، ممکن است اطلاعاتی نظیر نوع سیستمفایل، فضای مصرفی و غیره از روی دستگاه فیزیکی قابل استخراج باشد. در صورت تردید، از آن استفاده نکنید.
نیازمند هسته نسخه ۳.۱ یا بالاتر است. برای هستههای قدیمیتر، این گزینه نادیده گرفته میشود.
--batch-mode, -q
اگر گزینه --verify-passphrase مشخص نشده باشد، این گزینه تایید و اعتبارسنجی عبارت عبور را نیز غیرفعال میکند.
--cipher, -c <مشخصه_رمز>
برای نوع دستگاه tcrypt، زنجیرههای رمزی را که هنگام جستجوی هدر بررسی میشوند محدود میکند.
دستور cryptsetup --help مقادیر پیشفرض تعیینشده در زمان کامپایل را نمایش میدهد.
اگر تابع هش بخشی از مشخصات الگوریتم رمز باشد، به عنوان بخشی از تولید IV استفاده میشود. برای مثال، ESSIV به یک تابع هش نیاز دارد، در حالی که "plain64" نیازی به آن ندارد و بنابراین هیچ هشی مشخص نمیشود.
برای حالت XTS میتوانید به صورت اختیاری اندازه کلید ۵۱۲ بیتی را با گزینه -s تنظیم کنید. اندازه کلید در حالت XTS برای همان سطح امنیت، دو برابر سایر حالتها است.
--debug یا --debug-json
اگر از --debug-json استفاده شود، ساختارهای داده اضافی LUKS2 JSON نیز چاپ میشوند.
--device-size اندازه[واحدها]
اگر هیچ پسوند واحدی مشخص نشود، اندازه بر حسب بایت در نظر گرفته میشود.
پسوند واحد میتواند S برای سکتورهای ۵۱۲ بایتی، K/M/G/T (یا KiB، MiB، GiB، TiB) برای واحدهای بر مبنای ۱۰۲۴، یا KB/MB/GB/TB برای مبنای ۱۰۰۰ (مقیاس SI) باشد.
--disable-external-tokens
--disable-keyring
--disable-locks
هشدار: از این گزینه استفاده نکنید مگر اینکه cryptsetup را در محیطی محدود اجرا کنید که امکان قفلگذاری در آن وجود ندارد (جایی که نمیتوان از دایرکتوری /run استفاده کرد).
--disable-veracrypt
--external-tokens-path مسیر_مطلق
--hash, -h <مشخصه_هش>
برای نوع دستگاه tcrypt، گونههای PBKDF2 بررسیشده را هنگام جستجوی هدر محدود میکند.
--header <دستگاه یا فایل ذخیرهکننده هدر LUKS>
هشدار: هیچ بررسی انجام نمیشود که آیا دستگاه متن رمزشده مشخصشده واقعاً متعلق به هدر دادهشده است یا خیر. در واقع، با گزینه --header میتوانید هر دستگاه دلخواهی را به عنوان دستگاه متن رمزشده تعیین کنید. با احتیاط استفاده کنید.
--help, -?
--iv-large-sectors
نکته: این گزینه هیچ تاثیری بر کارایی یا امنیت ندارد؛ تنها برای دسترسی به ایمیجهای ناسازگار دیسک از سایر سیستمها که نیازمند این گزینه هستند کاربرد دارد.
--key-file, -d نام_فایل
اگر نام دادهشده "-" باشد، عبارت عبور از ورودی استاندارد (stdin) خوانده خواهد شد. در این حالت، فرایند خواندن با رسیدن به نویسه خط جدید متوقف نمیشود.
نکته: در نوع دستگاه plain، عبارت عبور دریافتشده از طریق گزینه --key-file مستقیماً به dm-crypt تحویل داده میشود؛ بر خلاف حالت تعاملی (stdin) که در آن خلاصه (گزینه --hash) عبارت عبور به dm-crypt ارسال میگردد.
برای اطلاعات بیشتر، بخش NOTES ON PASSPHRASE PROCESSING را در cryptsetup(8) ببینید.
--keyfile-offset مقدار
--keyfile-size, -l مقدار
این گزینه به عنوان مثال برای حذف خطوط جدید پایانی مفید است. اگر --keyfile-offset نیز داده شده باشد، شمارش اندازه پس از آفست آغاز میشود.
--key-size, -s بیتها
برای اطلاعات بیشتر فایل /proc/crypto را ببینید. توجه داشته باشید که اندازه کلید در /proc/crypto بر حسب بایت ذکر میشود.
این گزینه برای انواع دستگاه plain و loopaes قابل استفاده است.
--key-slot, -S <0-N>
حداکثر تعداد اسلاتهای کلید به نسخه LUKS بستگی دارد. LUKS1 میتواند تا ۸ اسلات کلید داشته باشد. LUKS2 بر اساس اندازه ناحیه اسلات کلید و اندازه کلید میتواند تا ۳۲ اسلات کلید داشته باشد، اما شناسه اسلات کلید معتبر برای LUKS2 همواره بین ۰ تا ۳۱ است.
--link-vk-to-keyring <شرح_جاکلیدی>::<شرح_کلید>
رشته <شرح_جاکلیدی> باید حاوی توصیف یک جاکلیدی موجود در هسته باشد. نام جاکلیدی ممکن است به صورت اختیاری دارای پیشوند نوع "%:" یا "%keyring:" باشد. همچنین جاکلیدی میتواند مستقیماً با شناسه عددی کلید مشخص شود. علاوه بر این، میتوان از نشانهگذاریهای خاص جاکلیدی که با "@" آغاز میشوند برای انتخاب جاکلیدیهای از پیش تعریفشده موجود در هسته استفاده کرد.
رشته "::" جداکنندهای است که برای تفکیک شرح جاکلیدی و شرح کلید استفاده میشود.
بخش <شرح_کلید> نوع کلید و نام کلید مربوط به کلید حجم پیوندیافته در جاکلیدی شرح داده شده در <شرح_جاکلیدی> را توصیف میکند. نوع را میتوان با افزودن پیشوند "%<نام_نوع>:" در ابتدای نام کلید تعیین کرد. اگر نوع مشخص نشده باشد، نوع پیشفرض user اعمال میشود. اگر کلیدی با همان نام و همان نوع از قبل موجود باشد (قبلاً در جاکلیدی پیوند یافته باشد)، در طی این فرایند جایگزین خواهد شد.
همچنین بخش KEY IDENTIFIERS را در keyctl(1) ببینید.
--offset, -o <تعداد سکتورهای ۵۱۲ بایتی>
--perf-no_read_workqueue, --perf-no_write_workqueue
نکته: این گزینهها تنها برای تنظیم دقیق کارایی سطح پایین dm-crypt در دسترس هستند؛ تنها در صورتی از آنها استفاده کنید که نیازمند تغییر رفتار پیشفرض dm-crypt باشید. به هسته نسخه ۵.۹ یا بالاتر نیاز دارد.
--perf-same_cpu_crypt
نکته: این گزینه تنها برای تنظیم دقیق کارایی سطح پایین dm-crypt در دسترس است؛ تنها در صورتی از آن استفاده کنید که نیازمند تغییر رفتار پیشفرض dm-crypt باشید. به هسته نسخه ۴.۰ یا بالاتر نیاز دارد.
--perf-submit_from_crypt_cpus
نکته: این گزینه تنها برای تنظیم دقیق کارایی سطح پایین dm-crypt در دسترس است؛ تنها در صورتی از آن استفاده کنید که به تغییر رفتار پیشفرض dm-crypt نیاز داشته باشید. به هسته نسخه ۴.۰ یا بالاتر نیاز دارد.
--persistent
اگر نیاز به حذف یک پرچم دائمی دارید، از --persistent بدون پرچمی که میخواهید حذف شود استفاده کنید (به عنوان مثال برای غیرفعال کردن پرچم discard که به صورت دائمی ذخیره شده، از --persistent بدون --allow-discards استفاده نمایید).
تنها گزینههای --allow-discards، --perf-same_cpu_crypt، --perf-submit_from_crypt_cpus، --perf-no_read_workqueue، --perf-no_write_workqueue و --integrity-no-journal میتوانند به صورت دائمی ذخیره شوند.
--readonly, -r
--refresh
--sector-size بایتها
توجه داشته باشید که اگر اندازه سکتور بزرگتر از سکتور سختافزاری دستگاه زیربنایی باشد، استفاده از این گزینه میتواند خطر نوشتن ناقص سکتور در هنگام قطعی برق را افزایش دهد.
افزایش اندازه سکتور از ۵۱۲ بایت به ۴۰۹۶ بایت میتواند کارایی بهتری را در اغلب دستگاههای ذخیرهسازی مدرن و همچنین در برخی شتابدهندههای سختافزاری رمزنگاری فراهم کند.
--serialize-memory-hard-pbkdf
نکته: این یک راهکار موقت برای شرایط خاصی است که در آن چندین دستگاه به طور همزمان فعال میشوند و سیستم به جای گزارش کمبود حافظه، فرایندها را با استفاده از قاتل حافظه (out-of-memory killer) بدون قید و شرط متوقف میکند.
از این گزینه استفاده نکنید مگر اینکه در حال پیادهسازی محیط بوت با فعالسازی همزمان دستگاهها باشید!
--shared
--size, -b <تعداد سکتورهای ۵۱۲ بایتی>
--skip, -p <تعداد سکتورهای ۵۱۲ بایتی>
بنابراین، اگر --offset n و --skip s باشد، سکتور n (نخستین سکتور دستگاه رمزشده) شماره سکتور s را برای محاسبات IV دریافت خواهد کرد.
--tcrypt-backup, --tcrypt-hidden, --tcrypt-system
--test-passphrase
--timeout, -t <تعداد ثانیهها>
این گزینه زمانی مفید است که سیستم در صورت عدم ورود عبارت عبور توسط کاربر نباید متوقف بماند؛ به عنوان مثال هنگام بالا آمدن و بوت سیستم. مقدار پیشفرض ۰ ثانیه است، به این معنی که تا ابد منتظر میماند.
--token-id
--token-only
این گزینه به توکنهای LUKS2 محافظتشده با پین اجازه میدهد بر درخواست تعاملی عبارت عبور اسلات کلید اولویت داشته باشند.
--token-type نوع
این گزینه به توکنهای نوع نوع در LUKS2 که با پین محافظت شدهاند اجازه میدهد بر درخواست تعاملی عبارت عبور اسلات کلید اولویت داشته باشند.
--tries, -T
--type <نوع_دستگاه>
--unbound
--usage
--veracrypt
--veracrypt-pim, --veracrypt-query-pim
--verify-passphrase, -y
--version, -V
--volume-key-file, --master-key-file (نام مستعار منسوخشده)
--volume-key-keyring <شرح کلید>
شناسه <شرح کلید> از ساختار نحوی سازگار با keyctl استفاده میکند. این مقدار میتواند یک شناسه عددی کلید یا یک نام رشتهای با فرمت %<نام_نوع>:<نام_کلید> باشد. همچنین بخش KEY IDENTIFIERS در keyctl(1) را ببینید. در صورتی که هیچ پیشوند %<نام_نوع>: مشخص نشده باشد، فرض میشود که نوع کلید user (نوع پیشفرض) است.
گزارش باگها (REPORTING BUGS)
گزارش باگها در لیست پستی cryptsetup <cryptsetup@lists.linux.dev> یا در بخش مسائل پروژه https://gitlab.com/cryptsetup/cryptsetup/-/issues/new.
لطفاً خروجی دستور ناموفق را همراه با گزینه --debug پیوست کنید.
همچنین ببینید (SEE ALSO)
پرسشهای متداول cryptsetup (FAQ) https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions
کریپتستآپ (CRYPTSETUP)
بخشی از پروژه cryptsetup https://gitlab.com/cryptsetup/cryptsetup.
| مه ۲۰۲۵ | cryptsetup 2.7.5 |