'\" t .\" Title: cryptsetup-luksformat .\" Author: [see the "AUTHOR(S)" section] .\" Generator: Asciidoctor 2.0.26 .\" Date: 2026-07-21 .\" Manual: دستورهای مدیریتی و نگهداری .\" Source: cryptsetup 2.8.7 .\" Language: Persian .\" .TH "CRYPTSETUP\-LUKSFORMAT" "8" "2026-07-21" "cryptsetup 2.8.7" "دستورهای مدیریتی و نگهداری" .ie \n(.g .ds Aq \(aq .el .ds Aq ' .ss \n[.ss] 0 .nh .ad l .de URL \fI\\$2\fP <\\$1>\\$3 .. .als MTO URL .if \n[.g] \{\ . mso www.tmac . am URL . ad l . . . am MTO . ad l . . . LINKSTYLE blue R < > .\} .SH "نام (NAME)" cryptsetup-luksFormat \- فرمت و مقداردهی اولیه یک پارتیشن یا دستگاه با هدر LUKS .SH "خلاصه دستور (SYNOPSIS)" .sp \fBcryptsetup \fIluksFormat\fP [<\fIگزینه‌ها\fP>] <\fIدستگاه\fP> [<\fIفایل کلید\fP>]\fP .SH "توضیحات (DESCRIPTION)" .sp یک پارتیشن یا دستگاه LUKS را مقداردهی اولیه کرده و گذرواژه را از طریق اعلان تعاملی یا <\fIفایل کلید\fP> تنظیم می‌کند. توجه داشته باشید که در صورت وجود آرگومان دوم، گذرواژه از فایل مشخص‌شده در آنجا خوانده می‌شود، بدون اینکه نیازی به استفاده از گزینه \fB\-\-key\-file\fP باشد. همچنین توجه داشته باشید که برای هر دو روش خواندن گذرواژه از فایل، می‌توانید \*(Aq\-\*(Aq را به عنوان نام فایل تعیین کنید که باعث می‌شود گذرواژه از ورودی استاندارد (stdin) خوانده شده و از پرسش ایمنی صرف‌نظر شود. .sp شما نمی‌توانید دستور luksFormat را روی دستگاه یا فایل‌سیستمی اجرا کنید که نگاشت شده (mapped) یا در حال استفاده است؛ مانند فایل‌سیستم سوارشده (mounted)، استفاده‌شده در LVM، عضو فعال RAID و غیره. برای فراخوانی luksFormat، دستگاه یا فایل‌سیستم باید پیاده‌سازی (unmount) شده باشد. .sp برای اجبار به استفاده از یک نسخه خاص از قالب LUKS، از \fI\-\-type luks1\fP یا \fI\-\-type luks2\fP استفاده کنید. قالب پیش‌فرض LUKS2 است. .sp برای استفاده از رمزنگاری سخت‌افزاری در یک درایو خودرمزنگار OPAL (مخفف SED OPAL)، از \fB\-\-hw\-opal\fP یا \fB\-\-hw\-opal\-only\fP استفاده کنید. توجه داشته باشید که برخی از درایوهای OPAL ممکن است پیش از استفاده از قالب LUKS با گزینه‌های OPAL، نیاز به بازنشانی PSID (همراه با حذف داده‌ها) داشته باشند. گزینه \fB\-\-hw\-opal\-factory\-reset\fP را در دستور \fIerase\fP کریپت‌ست‌آپ ببینید. .sp اجرای luksFormat روی یک کانتینر LUKS موجود، کلید حجم (volume key) را مجدداً تولید می‌کند. مگر اینکه یک پشتیبان از هدر داشته باشید، تمام داده‌های رمزگذاری‌شده قبلی در کانتینر برای همیشه غیرقابل بازیابی خواهند بود. توجه داشته باشید که luksFormat ناحیه داده را پاک‌سازی (wipe) یا بازنویسی نمی‌کند. این دستور تنها یک هدر LUKS جدید با اسلات‌های کلید تازه ایجاد می‌کند. برای اطلاعات بیشتر درباره نحوه پاک‌سازی کل دستگاه، از جمله داده‌های رمزگذاری‌شده، به پرسش‌های متداول cryptsetup (FAQ) مراجعه کنید. .sp <\fBگزینه‌ها\fP> می‌توانند شامل موارد زیر باشند: .br [\fB\-\-hash\fP, \fB\-\-cipher\fP, \fB\-\-verify\-passphrase\fP, \fB\-\-key\-size\fP, \fB\-\-key\-slot\fP, \fB\-\-key\-file\fP (دارای اولویت نسبت به آرگومان اختیاری دوم), \fB\-\-keyfile\-offset\fP, \fB\-\-keyfile\-size\fP, \fB\-\-use\-random\fP, \fB\-\-use\-urandom\fP, \fB\-\-uuid\fP, \fB\-\-volume\-key\-file\fP, \fB\-\-iter\-time\fP, \fB\-\-header\fP, \fB\-\-pbkdf\-force\-iterations\fP, \fB\-\-force\-password\fP, \fB\-\-disable\-locks\fP, \fB\-\-timeout\fP, \fB\-\-type\fP, \fB\-\-offset\fP, \fB\-\-align\-payload\fP (منسوخ‌شده)]. .sp برای LUKS2، <\fBگزینه‌ها\fP>ی اضافی می‌توانند شامل موارد زیر باشند: .br [\fB\-\-integrity\fP, \fB\-\-integrity\-no\-wipe\fP, \fB\-\-sector\-size\fP, \fB\-\-label\fP, \fB\-\-subsystem\fP, \fB\-\-pbkdf\fP, \fB\-\-pbkdf\-memory\fP, \fB\-\-pbkdf\-parallel\fP, \fB\-\-disable\-locks\fP, \fB\-\-disable\-keyring\fP, \fB\-\-luks2\-metadata\-size\fP, \fB\-\-luks2\-keyslots\-size\fP, \fB\-\-keyslot\-cipher\fP, \fB\-\-keyslot\-key\-size\fP, \fB\-\-integrity\-legacy\-padding\fP, \fB\-\-hw\-opal\fP, \fB\-\-hw\-opal\-only\fP]. .SH "گزینه‌ها (OPTIONS)" .sp \fB\-\-align\-payload\fP \fI<تعداد سکتورهای ۵۱۲ بایتی>\fP (منسوخ‌شده، از \-\-offset استفاده کنید) .RS 4 تراز کردن بار داده (payload) در مرز مضاربی از \fIمقدار\fP سکتور ۵۱۲ بایتی. .sp در صورت عدم تعیین، cryptsetup تلاش می‌کند از اطلاعات توپولوژی ارائه‌شده توسط هسته برای دستگاه زیرین جهت دستیابی به تراز بهینه استفاده کند. در صورت عدم دسترسی (یا اگر مقدار محاسبه‌شده مضربی از پیش‌فرض باشد)، داده‌ها به صورت پیش‌فرض در مرز ۱ مبی‌بایت (یعنی ۲۰۴۸ سکتور ۵۱۲ بایتی) تراز می‌شوند. .sp برای یک هدر LUKS جداشده (detached)، این گزینه آفست روی دستگاه داده را مشخص می‌کند. همچنین گزینه \fB\-\-header\fP را ببینید. .sp این گزینه منسوخ شده است (DEPRECATED) و به دلیل گرد کردن‌های پیچیده، تأثیر غیرمنتظره‌ای بر آفست داده و اندازه ناحیه اسلات‌های کلید (برای LUKS2) دارد. برای آفست ثابت دستگاه داده، به جای آن از گزینه \fB\-\-offset\fP استفاده کنید. .RE .sp \fB\-\-batch\-mode\fP, \fB\-q\fP .RS 4 تمام پرسش‌های تأیید را لغو و پنهان می‌کند. با احتیاط استفاده کنید! .sp اگر گزینه \fB\-\-verify\-passphrase\fP مشخص نشده باشد، این گزینه بررسی و راستی‌آزمایی گذرواژه را نیز غیرفعال می‌کند. .RE .sp \fB\-\-cipher\fP, \fB\-c\fP \fI<مشخصه_رمزنگاری>\fP .RS 4 رشته مشخصه الگوریتم رمزنگاری را تنظیم می‌کند. .sp دستور \fIcryptsetup \-\-help\fP مقادیر پیش‌فرض کامپایل‌شده را نمایش می‌دهد. .sp اگر یک تابع هش بخشی از مشخصه الگوریتم رمزنگاری باشد، به عنوان بخشی از تولید بردار مقداردهی اولیه (IV) استفاده می‌شود. به عنوان مثال، ESSIV به یک تابع هش نیاز دارد، در حالی که "plain64" نیازی ندارد و بنابراین هیچ هشی مشخص نمی‌شود. .sp برای حالت XTS، می‌توانید به صورت اختیاری با گزینه \fB\-s\fP اندازه کلید ۵۱۲ بیت را تنظیم کنید. اندازه کلید برای حالت XTS به منظور دستیابی به همان سطح امنیت، دو برابر سایر حالت‌ها است. .RE .sp \fB\-\-debug\fP یا \fB\-\-debug\-json\fP .RS 4 اجرا در حالت اشکال‌زدایی با گزارش‌های تشخیصی کامل. خطوط خروجی اشکال‌زدایی همیشه دارای پیشوند \fB#\fP هستند. .sp اگر از \fB\-\-debug\-json\fP استفاده شود، ساختارهای داده اضافی JSON مربوط به LUKS2 نیز چاپ می‌شوند. .RE .sp \fB\-\-disable\-blkid\fP .RS 4 استفاده از کتابخانه blkid برای بررسی و پاک‌سازی امضاهای روی دیسک را غیرفعال می‌کند. .RE .sp \fB\-\-disable\-keyring\fP .RS 4 کلید حجم را در دسته‌کلید هسته (kernel keyring) بارگذاری نمی‌کند؛ بلکه آن را مستقیماً در هدف dm\-crypt ذخیره می‌نماید. این گزینه فقط برای نوع LUKS2 پشتیبانی می‌شود. .RE .sp \fB\-\-disable\-locks\fP .RS 4 قفل محافظت فراداده (متادیتا) روی دیسک را غیرفعال می‌کند. این گزینه فقط برای LUKS2 معتبر است و برای سایر قالب‌ها نادیده گرفته می‌شود. .sp \fBهشدار:\fP از این گزینه استفاده نکنید مگر اینکه cryptsetup را در یک محیط محدود اجرا کنید که قفل‌گذاری در آن غیرممکن باشد (جایی که شاخه /run قابل استفاده نیست). .RE .sp \fB\-\-force\-password\fP .RS 4 بررسی کیفیت رمز عبور را برای گذرواژه‌های جدید LUKS اعمال نمی‌کند. .sp اگر cryptsetup بدون پشتیبانی از بررسی کیفیت گذرواژه ساخته شده باشد، این گزینه نادیده گرفته می‌شود. .sp برای اطلاعات بیشتر درباره بررسی کیفیت گذرواژه، به صفحه راهنمای \fBpwquality.conf\fP(5) و \fBpasswdqc.conf\fP(5) مراجعه کنید. .RE .sp \fB\-\-hash\fP, \fB\-h\fP \fI<مشخصه_هش>\fP .RS 4 تابع هش مورداستفاده در طرح راه‌اندازی کلید LUKS و چکیده (digest) کلید حجم را مشخص می‌کند. هش مشخص‌شده برای PBKDF2 و تقسیم‌کننده AF استفاده می‌شود. .sp الگوریتم هش باید حداقل ۱۶۰ بیت خروجی ارائه دهد. از هوردهای غیررمزنگاری مانند \fBxxhash\fP استفاده نکنید زیرا امنیت را به خطر می‌اندازد. از \fIcryptsetup \-\-help\fP برای مشاهده مقادیر پیش‌فرض استفاده کنید. .RE .sp \fB\-\-header\fP \fI<دستگاه یا فایل نگه‌دارنده هدر LUKS>\fP .RS 4 استفاده از یک دستگاه یا فایل فراداده مجزا (جداشده) که هدر LUKS در آن ذخیره می‌شود. این گزینه امکان ذخیره‌سازی متن رمزشده و هدر LUKS را روی دستگاه‌های مختلف فراهم می‌کند. .sp با تعیین یک نام فایل به عنوان آرگومان \fB\-\-header\fP، در صورت عدم وجود فایل، به طور خودکار ایجاد خواهد شد. برای نحوه محاسبه اندازه هدر به پرسش‌های متداول cryptsetup مراجعه کنید. .sp گزینه \fB\-\-align\-payload\fP به عنوان تراز سکتور مطلق روی دستگاه متن رمزشده در نظر گرفته می‌شود و می‌تواند صفر باشد. .RE .sp \fB\-\-help\fP, \fB\-?\fP .RS 4 متن راهنما و پارامترهای پیش‌فرض را نمایش می‌دهد. .RE .sp \fB\-\-hw\-opal\fP .RS 4 دستگاه LUKS2 را با رمزنگاری dm\-crypt به صورت لایه‌بندی‌شده بر روی رمزنگاری سخت‌افزاری پیکربندی‌شده در محدوده قفل SED OPAL فرمت می‌کند. این گزینه رمزنگاری داده‌ها را هم بر پایه نرم‌افزار و هم بر پایه سخت‌افزار فعال می‌نماید. .RE .sp \fB\-\-hw\-opal\-only\fP .RS 4 دستگاه LUKS2 را تنها با رمزنگاری سخت‌افزاری پیکربندی‌شده روی محدوده قفل SED OPAL فرمت می‌کند. قالب LUKS2 در این حالت فقط کلید بازگشایی محدوده قفل را مدیریت می‌کند. این گزینه رمزنگاری سخت‌افزاری داده‌ها را تنها توسط درایو SED OPAL فعال و مدیریت می‌کند. .sp لطفاً توجه داشته باشید که با رمزنگاری منحصراً OPAL (\fB\-\-hw\-opal\-only\fP)، پین (گذرواژه) مدیر OPAL پیکربندی‌شده، امکان بازگشایی تمام محدوده‌های قفل پیکربندی‌شده را بدون نیاز به رمزگشایی اسلات کلید LUKS (بدون اطلاع از گذرواژه LUKS) فراهم می‌سازد. به دلیل مشکلات متعدد مشاهده‌شده در سازگاری، در حال حاضر cryptsetup از حالت تک‌کاربره OPAL استفاده نمی‌کند؛ حالتی که می‌توانست دسترسی با پین مدیر OPAL را تفکیک کند. .RE .sp \fB\-\-integrity\fP \fI<الگوریتم یکپارچگی>\fP .RS 4 الگوریتم یکپارچگی مورد استفاده برای رمزنگاری دیسک با احراز اصالت در LUKS2 را مشخص می‌کند. .sp \fBهشدار: این افزونه آزمایشی (EXPERIMENTAL) است\fP و به هدف هسته dm\-integrity نیاز دارد. برای حالت‌های بومی AEAD، همچنین «رابط فضای کاربری برای الگوریتم‌های رمزنگاری AEAD» را در بخش «رابط برنامه‌نویسی رمزنگاری (Cryptographic API)» در پیکربندی هسته (گزینه CONFIG_CRYPTO_USER_API_AEAD در .config) فعال کنید. .sp برای اطلاعات بیشتر، بخش \fIAUTHENTICATED DISK ENCRYPTION\fP را در \fBcryptsetup\fP(8) ببینید. .RE .sp \fB\-\-integrity\-inline\fP .RS 4 برچسب‌های یکپارچگی را در فیلدهای سخت‌افزاری یکپارچگی سکتور ذخیره می‌کند. دستگاه باید از سکتورهایی با اطلاعات محافظت اضافی (PI که به عنوان DIF یا میدان یکپارچگی داده نیز شناخته می‌شود) به اندازه درخواستی پشتیبانی کند. زیرسیستم ذخیره‌سازی دیگری نباید از این فیلد اضافی استفاده کند (دستگاه باید پروفایل "nop" را در هسته ارائه دهد). توجه داشته باشید که برخی از دستگاه‌ها برای پشتیبانی از این گزینه باید در سطح پایین (low-level) مجدداً فرمت شوند؛ برای دستگاه‌های NVMe، نمایه یا پروفایل‌های LBA در دستور \fBnvme\fP(1) \fIid\-ns\fP را ببینید. .sp در این حالت از هیچ ژورنال یا بیت‌مپی استفاده نمی‌شود. دستگاه باید با سرعت بومی و طبیعی خود (بدون هیچ سرباری) کار کند. این گزینه از نسخه ۶.۱۱ هسته لینوکس در دسترس است. .RE .sp \fB\-\-integrity\-key\-size\fP \fIبیت‌ها\fP .RS 4 اندازه کلید یکپارچگی داده. آرگومان باید مضربی از ۸ باشد. تنها برای یکپارچگی HMAC قابل پیکربندی است. اندازه پیش‌فرض کلید یکپارچگی برابر با طول خروجی هش تنظیم شده است. .RE .sp \fB\-\-integrity\-legacy\-padding\fP .RS 4 استفاده از لایه‌گذاری موروثی (legacy padding) ناکارآمد. .sp از این گزینه استفاده نکنید مگر اینکه به سازگاری با یک هسته قدیمی خاص نیاز داشته باشید. .RE .sp \fB\-\-integrity\-no\-wipe\fP .RS 4 صرف‌نظر از پاک‌سازی (wiping) برچسب‌های احراز اصالت (یکپارچگی) دستگاه. اگر از این مرحله صرف‌نظر کنید، سکتورها تا زمانی که برنامه‌ای در سکتور ننویسد، برچسب یکپارچگی نامعتبر را گزارش خواهند داد. .sp همچنین نادیده گرفتن این مرحله ممکن است به دلیل تراز عملیات ورودی/خروجی (I/O) باعث خطای نوشتن شود. به عنوان مثال، حافظه نهان صفحه هسته (kernel page cache) می‌تواند درخواست خواندن یک صفحه کامل را صادر کند که به دلیل مقداردهی اولیه نشدن برچسب یکپارچگی با شکست مواجه می‌شود. این معمولاً یک نقص در برنامه‌ای است که سعی می‌کند داده‌هایی را بخواند که قبلاً نوشته نشده‌اند. .RE .sp \fB\-\-iter\-time\fP, \fB\-i\fP \fI<تعداد میلی‌ثانیه‌ها>\fP .RS 4 تعداد میلی‌ثانیه‌هایی که باید صرف پردازش گذرواژه با PBKDF شود. تعیین ۰ به عنوان پارامتر، مقدار پیش‌فرض کامپایل‌شده را انتخاب می‌کند. .RE .sp \fB\-\-key\-description\fP \fIمتن\fP .RS 4 توضیحات کلید را در دسته‌کلید (keyring) که برای بازیابی گذرواژه استفاده خواهد شد، تنظیم می‌کند. .RE .sp \fB\-\-key\-file\fP, \fB\-d\fP \fIفایل\fP .RS 4 خواندن گذرواژه از فایل مشخص‌شده. .sp اگر نام داده‌شده "\-" باشد، گذرواژه از ورودی استاندارد (stdin) خوانده خواهد شد. در این حالت، خواندن با نویسه‌های خط جدید (newline) متوقف نخواهد شد. .sp برای اطلاعات بیشتر بخش \fINOTES ON PASSPHRASE PROCESSING\fP را در \fBcryptsetup\fP(8) ببینید. .RE .sp \fB\-\-keyfile\-offset\fP \fIمقدار\fP .RS 4 صرف‌نظر از \fIمقدار\fP بایت در ابتدای فایل کلید. .RE .sp \fB\-\-keyfile\-size\fP, \fB\-l\fP \fIمقدار\fP .RS 4 خواندن حداکثر \fIمقدار\fP بایت از فایل کلید. حالت پیش‌فرض خواندن کل فایل تا سقف حداکثر مقدار کامپایل‌شده است که می‌توان آن را با \fB\-\-help\fP استعلام کرد. ارائه داده‌های بیشتر از حداکثر کامپایل‌شده عملیات را لغو می‌کند. .sp این گزینه برای مثال برای حذف خطوط جدید پایانی مفید است. اگر \fB\-\-keyfile\-offset\fP نیز داده شده باشد، شمارش اندازه پس از آفست آغاز می‌شود. .RE .sp \fB\-\-key\-size\fP, \fB\-s\fP \fIبیت‌ها\fP .RS 4 اندازه کلید را بر حسب \fIبیت\fP تعیین می‌کند. آرگومان باید مضربی از ۸ باشد. اندازه‌های کلید ممکن با توجه به الگوریتم رمزنگاری و حالت استفاده‌شده محدود می‌شوند. .sp برای اطلاعات بیشتر /proc/crypto را مشاهده کنید. توجه داشته باشید که اندازه کلید در /proc/crypto بر حسب بایت بیان شده است. .sp این گزینه می‌تواند برای \fIopen \-\-type plain\fP یا \fIluksFormat\fP استفاده شود. تمام اقدامات دیگر LUKS از اندازه کلید مشخص‌شده در هدر LUKS استفاده خواهند کرد. برای مشاهده مقادیر پیش‌فرض کامپایل‌شده از \fIcryptsetup \-\-help\fP استفاده کنید. .RE .sp \fB\-\-key\-slot\fP, \fB\-S\fP \fI<0\-N>\fP .RS 4 برای عملیات‌های LUKS که متریال کلید اضافه می‌کنند، این گزینه به شما امکان می‌دهد مشخص کنید کدام اسلات کلید برای کلید جدید انتخاب شود. .sp حداکثر تعداد اسلات‌های کلید به نسخه LUKS بستگی دارد. LUKS1 می‌تواند تا ۸ اسلات کلید داشته باشد. LUKS2 بسته به اندازه ناحیه اسلات‌های کلید و اندازه کلید می‌تواند تا ۳۲ اسلات کلید داشته باشد، اما یک شناسه اسلات کلید معتبر همیشه می‌تواند بین ۰ تا ۳۱ برای LUKS2 باشد. .RE .sp \fB\-\-keyslot\-cipher\fP \fI<مشخصه_رمزنگاری>\fP .RS 4 از این گزینه می‌توان برای تنظیم الگوریتم رمزنگاری خاص جهت ناحیه اسلات‌های کلید LUKS2 استفاده کرد. .RE .sp \fB\-\-keyslot\-key\-size\fP \fI<بیت‌ها>\fP .RS 4 از این گزینه می‌توان برای تنظیم اندازه کلید خاص برای ناحیه اسلات‌های کلید LUKS2 استفاده کرد. .RE .sp \fB\-\-label\fP \fI<برچسب>\fP, \fB\-\-subsystem\fP \fI<زیرسیستم>\fP .RS 4 برچسب و شرح زیرسیستم را برای دستگاه LUKS2 تنظیم می‌کند. این موارد مشابه برچسب‌های فایل‌سیستم هستند. برچسب و زیرسیستم فیلدهای اختیاری هستند و می‌توانند بعداً در اسکریپت‌های udev برای اجرای کنش‌های کاربری به محض شناسایی دستگاه علامت‌گذاری‌شده با این برچسب‌ها استفاده شوند. .RE .sp \fB\-\-luks2\-keyslots\-size\fP \fIاندازه\fP .RS 4 از این گزینه می‌توان برای تنظیم اندازه مشخصی از ناحیه باینری اسلات‌های کلید LUKS2 (جایی که متریال کلید در آن رمزگذاری می‌شود) استفاده کرد. مقدار باید با مضربی از ۴۰۹۶ بایت تراز شده و حداکثر اندازه آن ۱۲۸ مگابایت باشد. <اندازه> را می‌توان با پسوند یکا (برای مثال، 128k) تعیین کرد. .RE .sp \fB\-\-luks2\-metadata\-size\fP \fIاندازه\fP .RS 4 از این گزینه می‌توان برای بزرگ‌تر کردن ناحیه فراداده (JSON) در LUKS2 استفاده کرد. اندازه شامل ۴۰۹۶ بایت برای فراداده‌های باینری است (ناحیه قابل استفاده JSON کوچکتری از ناحیه باینری است). طبق مشخصات فنی LUKS2، تنها این مقادیر معتبر هستند: ۱۶، ۳۲، ۶۴، ۱۲۸، ۲۵۶، ۵۱۲، ۱۰۲۴، ۲۰۴۸ و ۴۰۹۶ کیلوبایت. <اندازه> را می‌توان با پسوند یکا (برای مثال، 128k) مشخص کرد. .RE .sp \fB\-\-offset\fP, \fB\-o\fP \fI<تعداد سکتورهای ۵۱۲ بایتی>\fP .RS 4 آفست شروع در دستگاه پشتیبان بر حسب سکتورهای ۵۱۲ بایتی. .sp گزینه \fB\-\-offset\fP آفست داده (بار داده یا payload) دستگاه داده را تعیین می‌کند و باید با سکتورهای ۴۰۹۶ بایتی تراز باشد (باید مضربی از ۸ باشد). این گزینه نمی‌تواند با گزینه \fB\-\-align\-payload\fP ترکیب شود. .RE .sp \fB\-\-pbkdf\fP \fI<مشخصه PBKDF>\fP .RS 4 تنظیم الگوریتم تابع اشتقاق کلید مبتنی بر گذرواژه (PBKDF) برای اسلات کلید LUKS. مقدار PBKDF می‌تواند شامل موارد زیر باشد: \fIpbkdf2\fP (برای PBKDF2 طبق استاندارد RFC2898)، \fIargon2i\fP برای Argon2i یا \fIargon2id\fP برای Argon2id (برای اطلاعات بیشتر به \c .URL "https://www.cryptolux.org/index.php/Argon2" "Argon2" "" مراجعه کنید). .sp برای LUKS1، فقط PBKDF2 پذیرفته می‌شود (نیازی به استفاده از این گزینه نیست). الگوریتم پیش‌فرض PBKDF برای LUKS2 در زمان کامپایل تنظیم شده و در خروجی \fIcryptsetup \-\-help\fP در دسترس است. .sp تابع PBKDF برای افزایش هزینه حملات فرهنگ‌لغت (dictionary) و جستجوی فراگیر (brute-force) روی گذرواژه‌های اسلات کلید استفاده می‌شود. پارامترها می‌توانند شامل هزینه زمان، حافظه و موازی‌سازی باشند. .sp برای PBKDF2، فقط هزینه زمان (تعداد تکرارها) اعمال می‌شود. برای Argon2i/id، هزینه حافظه (میزان حافظه مورد نیاز در طول فرآیند اشتقاق کلید) و هزینه موازی‌سازی (تعداد رشته‌هایی که به طور هم‌روند در طول اشتقاق کلید اجرا می‌شوند) نیز وجود دارد. .sp توجه داشته باشید که افزایش هزینه حافظه باعث افزایش زمان نیز می‌شود، بنابراین مقادیر نهایی پارامترها توسط یک بنچمارک (آزمون کارایی) سنجیده می‌شوند. بنچمارک سعی می‌کند زمان تکرار (\fB\-\-iter\-time\fP) را با هزینه حافظه درخواستی \fB\-\-pbkdf\-memory\fP مطابقت دهد. اگر این کار ممکن نباشد، هزینه حافظه نیز کاهش می‌یابد. هزینه موازی‌سازی \fB\-\-pbkdf\-parallel\fP ثابت است و بر اساس هسته‌های موجود پردازنده (CPU) بررسی می‌شود. .sp می‌توانید تمام پارامترهای PBKDF را برای یک اسلات کلید خاص در LUKS2 با دستور \fBcryptsetup\-luksDump\fP(8) مشاهده کنید. .sp اگر نمی‌خواهید از بنچمارک استفاده کنید و می‌خواهید تمام پارامترها را مستقیماً تعیین نمایید، از \fB\-\-pbkdf\-force\-iterations\fP همراه با \fB\-\-pbkdf\-memory\fP و \fB\-\-pbkdf\-parallel\fP استفاده کنید. این کار مقادیر را بدون اجرای بنچمارک بازنویسی می‌کند. توجه داشته باشید که این کار می‌تواند باعث زمان بازگشایی بسیار طولانی شده یا به دلیل کمبود حافظه (out-of-memory) منجر به خاتمه اجباری فرآیند شود. فقط در موارد خاص از آن استفاده کنید؛ به عنوان مثال اگر می‌دانید دستگاه قالب‌بندی‌شده قرار است روی یک سیستم تعبیه‌شده (embedded) کوچک استفاده شود. .sp \fBحداقل و حداکثر هزینه‌های PBKDF:\fP برای \fBPBKDF2\fP، حداقل تعداد تکرار ۱۰۰۰ و حداکثر ۴۲۹۴۹۶۷۲۹۵ است (حداکثر مقدار برای یک عدد صحیح ۳۲ بیتی بدون علامت). هزینه‌های حافظه و موازی‌سازی برای PBKDF2 پشتیبانی نمی‌شوند. برای \fBArgon2i\fP و \fBArgon2id\fP، حداقل تعداد تکرار (هزینه CPU) برابر ۴ و حداکثر ۴۲۹۴۹۶۷۲۹۵ است (حداکثر برای عدد صحیح ۳۲ بیتی بدون علامت). حداقل هزینه حافظه ۳۲ کیلوبایت (KiB) و حداکثر ۴ گیگابایت (GiB) است. اگر پارامتر هزینه حافظه با بنچمارک تعیین شود (با پارامتر مشخص نشده باشد)، همیشه در بازه ۶۴ مگابایت (MiB) تا ۱ گیگابایت (GiB) قرار دارد. هزینه حافظه بالاتر از ۱ گیگابایت (تا سقف حداکثر ۴ گیگابایت) تنها با استفاده از پارامتر \fB\-\-pbkdf\-memory\fP قابل تنظیم است. حداقل هزینه موازی‌سازی ۱ و حداکثر ۴ است (در صورتی که هسته‌های پردازنده کافی موجود باشد، در غیر این صورت بر اساس هسته‌های موجود پردازنده کاهش می‌یابد). .sp \fBهشدار:\fP افزایش هزینه‌های محاسباتی PBKDF بالاتر از محدودیت‌های ذکرشده، بهبود امنیتی بسیار ناچیزی فراهم می‌کند. در حالی که افزایش هزینه‌ها به طور چشمگیری سربار جستجوی فراگیر (brute-force) را افزایش می‌دهد، اما محافظت ناچیزی در برابر حملات فرهنگ‌لغت ارائه می‌کند. افزایش هزینه حاشیه‌ای برای پردازش کل یک فرهنگ‌لغت اساساً ناکافی باقی می‌ماند. .sp محدودیت‌های سخت‌کدشده PBKDF نشان‌دهنده یک مصالحه مهندسی‌شده بین امنیت رمزنگاری و قابلیت استفاده عملیاتی است. LUKS قابلیت حمل را حفظ می‌کند و باید در زمان معقولی روی سیستم‌های با منابع محدود قابل استفاده باشد. ابزار cryptsetup به دلیل محدودیت‌های معماری (مانند سیستم‌های تعبیه‌شده و قدیمی)، پارامترهای حداکثر هزینه حافظه (۴ گیگابایت) و هزینه موازی‌سازی (۴) را به طور عمدی محدود می‌کند. .sp هزینه حافظه PBKDF نیازمند تخصیص حافظه فیزیکی RAM واقعی با عملیات نوشتن متمرکز است که باید در RAM فیزیکی باقی بماند. هرگونه استفاده از فضای تعویض (swap) منجر به افت کارایی غیرقابل قبولی خواهد شد. مدیریت حافظه اغلب حافظه را بیش از حد ظرفیت فیزیکی موجود (overcommit) تخصیص می‌دهد، با این انتظار که بیشتر حافظه تخصیص‌یافته دست‌نخورده باقی بماند. در چنین شرایطی، از آنجا که PBKDF همیشه از تمام حافظه تخصیص‌یافته استفاده می‌کند، مکرراً باعث خطاهای کمبود حافظه شده و عملیات‌های cryptsetup را متوقف می‌سازد. .RE .sp \fB\-\-pbkdf\-force\-iterations\fP \fIتعداد\fP .RS 4 صرف‌نظر از بنچمارک PBKDF و تنظیم مستقیم هزینه زمانی (تعداد تکرارها). تنها برای دستگاه‌های LUKS/LUKS2 قابل استفاده است. برای اطلاعات بیشتر گزینه \fB\-\-pbkdf\fP را ببینید. .RE .sp \fB\-\-pbkdf\-memory\fP \fIتعداد\fP .RS 4 تنظیم هزینه حافظه برای PBKDF (برای Argon2i/id، عدد نشان‌دهنده کیلوبایت است). توجه داشته باشید که این حداکثر مقدار است؛ بنچمارک PBKDF یا حافظه فیزیکی در دسترس می‌تواند آن را کاهش دهد. این گزینه برای PBKDF2 در دسترس نیست. .RE .sp \fB\-\-pbkdf\-parallel\fP \fIتعداد\fP .RS 4 تنظیم هزینه موازی‌سازی برای PBKDF (تعداد رشته‌ها، حداکثر تا ۴). توجه داشته باشید که این حداکثر مقدار است؛ اگر تعداد هسته‌های برخط پردازنده کمتر باشد، این مقدار به طور خودکار کاهش می‌یابد. این گزینه برای PBKDF2 در دسترس نیست. .RE .sp \fB\-\-progress\-frequency\fP \fIثانیه‌ها\fP .RS 4 چاپ یک خط مجزا در هر \fIثانیه\fP برای نمایش پیشرفت پاک‌سازی. .RE .sp \fB\-\-progress\-json\fP .RS 4 داده‌های پیشرفت را در قالب JSON چاپ می‌کند که عمدتاً برای پردازش ماشینی مناسب است. هر نیم ثانیه یک خط مجزا چاپ می‌کند (یا بر اساس مقدار \fB\-\-progress\-frequency\fP). خروجی JSON در طول پیشرفت شبیه به موارد زیر است (با این تفاوت که به صورت یک خط واحد فشرده است): .sp .if n .RS 4 .nf .fam C { "device":"/dev/sda",\& // backing device or file "device_bytes":"8192",\& // bytes of I/O so far "device_size":"44040192", // total bytes of I/O to go "speed":"126877696",\& // calculated speed in bytes per second (based on progress so far) "eta_ms":"2520012",\& // estimated time to finish an operation in milliseconds "time_ms":"5561235"\& // total time spent in IO operation in milliseconds } .fam .fi .if n .RE .sp نکته در مورد اعداد در خروجی JSON: به دلیل محدودیت‌های تجزیه‌کننده JSON، تمام اعداد به دلیل نیاز به اعداد صحیح ۶۴ بیتی بدون علامت کامل، در قالب رشته نمایش داده می‌شوند. .RE .sp \fB\-\-sector\-size\fP \fIبایت‌ها\fP .RS 4 تنظیم اندازه سکتور رمزنگاری برای استفاده با دستگاه‌های نوع \fILUKS2\fP. این مقدار باید توانی از دو و در بازه ۵۱۲ تا ۴۰۹۶ بایت باشد. .sp در صورت عدم تعیین صریح، اندازه سکتور رمزنگاری بر اساس دستگاه داده زیرین تنظیم می‌شود. برای دستگاه‌هایی با سکتور فیزیکی بومی ۴۰۹۶ بایتی، این مقدار روی ۴۰۹۶ بایت تنظیم می‌شود. برای 4096/512e (اندازه سکتور فیزیکی ۴۰۹۶ بایتی با شبیه‌سازی سکتور ۵۱۲ بایتی)، روی ۴۰۹۶ بایت تنظیم می‌گردد. برای درایوهایی که تنها اندازه سکتور فیزیکی ۵۱۲ بایتی را گزارش می‌دهند، روی ۵۱۲ بایت تنظیم می‌شود. اگر دستگاه داده یک فایل معمولی (کانتینر) باشد، روی ۴۰۹۶ بایت تنظیم خواهد شد. .sp در صورت استفاده همزمان با گزینه \fB\-\-integrity\fP و ژورنال dm\-integrity، اتمیک بودن (تراکنشی بودن) نوشتن‌ها در تمام موارد تضمین می‌شود (اما هزینه کارایی نوشتن دارد؛ داده‌ها باید دوبار نوشته شوند). .sp افزایش اندازه سکتور از ۵۱۲ به ۴۰۹۶ بایت می‌تواند در بیشتر دستگاه‌های ذخیره‌سازی مدرن و با برخی شتاب‌دهنده‌های سخت‌افزاری رمزنگاری، عملکرد بهتری ارائه دهد. .sp توجه داشته باشید که استفاده از اندازه سکتوری بزرگتر از اندازه سکتور فیزیکی دستگاه ذخیره‌سازی زیرین ممکن است در هنگام قطعی غیرمنتظره برق منجر به خرابی داده‌ها شود. قطعی برق در حین عملیات نوشتن ممکن است باعث تکمیل ناقص نوشتن سکتور رمزنگاری شده و داده‌های رمزگذاری‌شده را در وضعیتی ناپایدار قرار دهد که امکان رمزگشایی صحیح آن‌ها وجود نداشته باشد. .RE .sp \fB\-\-timeout\fP, \fB\-t\fP \fIثانیه‌ها\fP .RS 4 تعداد ثانیه‌های انتظار پیش از سرآمدن مهلت زمانی (تایم‌اوت) برای ورود گذرواژه از طریق پایانه. این مقدار هر بار که گذرواژه‌ای درخواست شود اعمال می‌شود. در صورت استفاده هم‌زمان با \fB\-\-key\-file\fP هیچ اثری ندارد. .sp این گزینه زمانی مفید است که سیستم در صورت عدم ورود گذرواژه توسط کاربر نباید متوقف و معطل بماند؛ برای مثال هنگام راه‌اندازی سیستم (بوت). مقدار پیش‌فرض ۰ ثانیه است که به معنای انتظار نامحدود و همیشگی است. .RE .sp \fB\-\-type\fP \fIنوع\fP .RS 4 نوع دستگاه مورد نیاز را مشخص می‌کند، برای اطلاعات بیشتر بخش \fIBASIC ACTIONS\fP را در \fBcryptsetup\fP(8) بخوانید. .RE .sp \fB\-\-usage\fP .RS 4 نمایش راهنمای کوتاه گزینه‌ها. .RE .sp \fB\-\-use\-random\fP, \fB\-\-use\-urandom\fP .RS 4 برای \fIluksFormat\fP، این گزینه‌ها مشخص می‌کنند کدام تولیدکننده اعداد تصادفی هسته برای ساخت کلید حجم (که یک کلید بلندمدت است) استفاده شود. .sp در هسته‌های اخیر (جدیدتر از نسخه ۵.۶) از این گزینه‌ها استفاده نکنید. برای جزئیات بیشتر، بخش \fBNOTES ON RANDOM NUMBER GENERATORS\fP را در \fBcryptsetup\fP(8) و \fBurandom\fP(4) مشاهده فرمایید. .RE .sp \fB\-\-uuid\fP \fIUUID\fP .RS 4 استفاده از \fIUUID\fP ارائه‌شده برای دستور \fIluksFormat\fP به جای تولید یک UUID جدید. در صورت استفاده با دستور \fIluksUUID\fP، شناسه \fIUUID\fP موجود را تغییر می‌دهد. .sp شناسه \fIUUID\fP باید در قالب استاندارد UUID ارائه شود، مانند 12345678\-1234\-1234\-1234\-123456789abc. .RE .sp \fB\-\-verify\-passphrase\fP, \fB\-y\fP .RS 4 هنگام درخواست تعاملی گذرواژه، آن را دو بار می‌پرسد و در صورت عدم تطابق دو ورودی اعلام خطا می‌کند. در صورت دریافت ورودی از فایل یا ورودی استاندارد (stdin) نادیده گرفته می‌شود. .RE .sp \fB\-\-version\fP, \fB\-V\fP .RS 4 نمایش نسخه برنامه. .RE .sp \fB\-\-volume\-key\-file\fP \fIفایل\fP, \-\-master\-key\-file \fIفایل\fP (نام مستعار منسوخ‌شده) .RS 4 استفاده از کلید حجم ذخیره‌شده در یک فایل. .sp \fBهشدار:\fP اگر کلید حجم خود را ایجاد می‌کنید، باید مطمئن شوید که آن را به درستی انجام می‌دهید. در غیر این صورت ممکن است با یک کلید حجم با آنتروپی پایین یا تا حدی قابل پیش‌بینی مواجه شوید که امنیت را به خطر می‌اندازد. .RE .SH "گزارش باگ‌ها (REPORTING BUGS)" .sp گزارش باگ‌ها در \c .MTO "cryptsetup\(atlists.linux.dev" "لیست پستی cryptsetup" "" یا در \c .URL "https://gitlab.com/cryptsetup/cryptsetup/\-/issues/new" "بخش مسائل پروژه" "." .sp لطفاً خروجی دستور ناموفق را با افزودن گزینه \fB\-\-debug\fP پیوست کنید. .SH "همچنین ببینید (SEE ALSO)" .sp .URL "https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions" "پرسش‌های متداول cryptsetup (FAQ)" "" .sp \fBcryptsetup\fP(8), \fBintegritysetup\fP(8) و \fBveritysetup\fP(8) .SH "کریپت‌ست‌آپ (CRYPTSETUP)" .sp بخشی از \c .URL "https://gitlab.com/cryptsetup/cryptsetup" "پروژه cryptsetup" "."