CRYPTSETUP-PLAINOPEN(8) دستورهای مدیریتی و نگهداری CRYPTSETUP-PLAINOPEN(8)

cryptsetup-plainOpen - باز کردن یک دستگاه رمزگذاریشده ساده (plain) و ایجاد نگاشت

cryptsetup plainOpen [<گزینه‌ها>] <دستگاه> <نام>
cryptsetup open --type plain [<گزینه‌ها>] <دستگاه> <نام>

یک نگاشت با نام مشخص برای یک دستگاه رمزگذاری‌شده بدون هدر (حالت plain) ایجاد می‌کند.

دستور plainOpen یک نام مستعار رسمی برای دستور open --type plain است. در این دستور، ترتیب آرگومان‌ها به صورت استاندارد <دستگاه> <نام> است (برخلاف دستور قدیمی و منسوخ‌شده create که ترتیب آرگومان‌های آن به دلایل تاریخی به صورت معکوس یعنی <نام> <دستگاه> بود).

دستگاه‌های نوع plain هدر یا متادیتایی روی دیسک ندارند. بنابراین، تمام پارامترهای رمزنگاری باید دقیقاً همانند زمان ایجاد نگاشت اولیه مشخص شوند تا داده‌ها به درستی رمزگشایی گردند. در صورت اشتباه وارد کردن گذرواژه یا هر یک از پارامترها، نگاشت همچنان ایجاد خواهد شد اما داده‌های خوانده‌شده از آن نامفهوم و خراب خواهند بود.

هشدار: شما همیشه باید گزینه‌های --cipher، --key-size و (در صورتی که از فایل کلید یا جاکلیدی استفاده نمی‌شود) همچنین --hash را به صورت صریح مشخص کنید تا از بروز ناسازگاری جلوگیری شود، زیرا مقادیر پیش‌فرض ممکن است در نسخه‌های مختلف cryptsetup متفاوت باشند.

قالب plain همچنین امکان بازیابی کلید حجم را از یک جاکلیدی هسته (kernel keyring) مشخص‌شده توسط گزینه --volume-key-keyring فراهم می‌کند. کلید موجود در جاکلیدی هسته باید قبل از اجرای دستورات cryptsetup پیکربندی شده باشد، زیرا cryptsetup در حالت plain هیچ کلیدی را در جاکلیدی بارگذاری نمی‌کند. برای دستورهای بعدی (مانند تغییر اندازه)، کاربر باید اطمینان حاصل کند که کلید موجود در جاکلیدی بدون تغییر باقی مانده است؛ در غیر این صورت، بارگذاری مجدد کلید ممکن است پس از یک تغییر غیرمنتظره در کلید، موجب خرابی داده‌ها شود.

<گزینه‌ها> می‌توانند شامل موارد زیر باشند:
[--hash, --cipher, --verify-passphrase, --sector-size, --key-file, --keyfile-size, --keyfile-offset, --key-size, --offset, --skip, --device-size, --size, --readonly, --shared, --allow-discards, --refresh, --timeout, --iv-large-sectors, --volume-key-keyring].

--allow-discards

اجازه استفاده از درخواست‌های دور انداختن (TRIM/discard) را برای دستگاه صادر می‌کند. این ویژگی برای دستگاه‌های LUKS2 دارای حفاظت یکپارچگی داده‌ها پشتیبانی نمی‌شود.

هشدار: این گزینه می‌تواند تاثیر منفی امنیتی داشته باشد زیرا ممکن است عملیات در سطح سیستم‌فایل را روی دستگاه فیزیکی آشکار سازد. به عنوان مثال، در صورتی که بلوک‌های دور انداخته‌شده بعداً قابل شناسایی باشند، اطلاعاتی مانند نوع سیستم‌فایل، فضای مصرفی و غیره ممکن است از دستگاه فیزیکی نشت پیدا کرده و قابل استخراج باشد. در صورت شک و تردید، از این گزینه استفاده نکنید.

به نسخه هسته ۳.۱ یا بالاتر نیاز است. برای هسته‌های قدیمی‌تر، این گزینه نادیده گرفته می‌شود.

--batch-mode, -q

تمام پرسش‌های تاییدیه را لغو می‌کند. با احتیاط استفاده کنید!

اگر گزینه --verify-passphrase مشخص نشده باشد، این گزینه تایید و اعتبارسنجی گذرواژه را نیز غیرفعال می‌کند.

--cipher, -c <مشخصات_رمز>

رشته مشخصات الگوریتم رمزنگاری (cipher) را برای دستگاه نوع plain تعیین می‌کند.

برای دستگاه‌های نوع tcrypt، این گزینه زنجیره‌های رمز بررسی‌شده را هنگام جستجو برای هدر محدود می‌کند.

دستور cryptsetup --help مقادیر پیش‌فرض کامپایل‌شده را نشان می‌دهد.

اگر یک تابع درهم‌سازی (هش) بخشی از مشخصات رمز باشد، به عنوان بخشی از تولید بردار مقداردهی اولیه (IV) استفاده می‌شود. به عنوان مثال، ESSIV به یک تابع هش نیاز دارد، در حالی که "plain64" به آن نیازی ندارد و بنابراین هیچ هشی مشخص نمی‌شود.

برای حالت XTS می‌توانید به صورت اختیاری با گزینه -s اندازه کلید ۵۱۲ بیت را تنظیم کنید. اندازه کلید برای حالت XTS به منظور دستیابی به همان سطح امنیت، دو برابر سایر حالت‌ها است.

--debug یا --debug-json

اجرا در حالت اشکال‌زدایی با گزارش‌های تشخیصی کامل. خطوط خروجی اشکال‌زدایی همیشه دارای پیشوند # هستند.

اگر از --debug-json استفاده شود، ساختارهای داده اضافی LUKS2 JSON نیز چاپ می‌شوند.

--device-size اندازه[واحدها]

به جای اندازه واقعی دستگاه، از مقدار مشخص‌شده استفاده می‌کند. فقط برای دستگاه نوع plain قابل استفاده است.

اگر هیچ پسوند واحدی مشخص نشود، اندازه بر حسب بایت در نظر گرفته می‌شود.

پسوند واحد می‌تواند S برای سکتورهای ۵۱۲ بایتی، K/M/G/T (یا KiB، MiB، GiB، TiB) برای واحدهای بر مبنای ۱۰۲۴، یا KB/MB/GB/TB برای مبنای ۱۰۰۰ (مقیاس SI) باشد.

--disable-external-tokens

بارگذاری افزونه‌ها برای توکن‌های خارجی LUKS2 را غیرفعال می‌کند.

--disable-keyring

کلید حجم را در جاکلیدی هسته (kernel keyring) بارگذاری نمی‌کند و به جای آن مستقیماً در هدف dm-crypt ذخیره می‌کند. این گزینه فقط برای نوع LUKS2 پشتیبانی می‌شود.

--disable-locks

حفاظت قفل را برای متاداده روی دیسک غیرفعال می‌کند. این گزینه فقط برای LUKS2 معتبر است و برای سایر قالب‌ها نادیده گرفته می‌شود.

هشدار: از این گزینه استفاده نکنید مگر اینکه cryptsetup را در یک محیط محدود اجرا کنید که قفل‌گذاری در آن غیرممکن باشد (جایی که نمی‌توان از دایرکتوری ‎/run استفاده کرد).

--disable-veracrypt

این گزینه برای غیرفعال کردن حالت سازگار با وراکریپت (VeraCrypt) استفاده می‌شود (فقط دستگاه‌های TrueCrypt شناخته خواهند شد). این گزینه فقط مختص افزونه TCRYPT است. برای اطلاعات بیشتر بخش TCRYPT را در cryptsetup(8) ببینید.

--external-tokens-path مسیر_مطلق

مسیر دایرکتوری سیستمی را که cryptsetup در آن به دنبال مدیریت‌کننده‌های توکن خارجی (یا افزونه‌های توکن) می‌گردد، لغو می‌کند. این مسیر باید یک مسیر مطلق باشد (که با نویسه '/' شروع می‌شود).

--hash, -h <مشخصات_هش>

الگوریتم درهم‌سازی (هش) گذرواژه را مشخص می‌کند. این گزینه فقط برای دستگاه‌های نوع plain و loopaes اعمال می‌شود.

برای دستگاه‌های نوع tcrypt، این گزینه انواع PBKDF2 بررسی‌شده را هنگام جستجو برای هدر محدود می‌سازد.

--header <دستگاه یا فایل ذخیره‌کننده هدر LUKS>

دستگاه یا فایل متاداده جداشده (مستقل) که هدر در آن ذخیره شده است را مشخص می‌کند.

هشدار: هیچ بررسی انجام نمی‌شود که آیا دستگاه متن رمزگذاری‌شده مشخص‌شده واقعاً متعلق به هدر داده‌شده است یا خیر. در واقع، شما می‌توانید با گزینه --header یک دستگاه دلخواه را به عنوان دستگاه متن رمزگذاری‌شده مشخص کنید. با احتیاط استفاده کنید.

--help, -?

نمایش متن راهنما و پارامترهای پیش‌فرض.

--iv-large-sectors

شمارش بردار مقداردهی اولیه (IV) را به جای سکتورهای ۵۱۲ بایتی، در اندازه سکتور بزرگ‌تر (در صورت تنظیم) انجام می‌دهد. این گزینه تنها با دستگاه‌های نوع plain قابل استفاده است.

نکته: این گزینه هیچ تاثیری بر کارایی یا امنیت ندارد؛ تنها برای دسترسی به ایمیج‌های دیسک ناسازگار موجود از سایر سیستم‌ها که به این گزینه نیاز دارند استفاده می‌شود.

--key-description متن

توصیف کلید را در جاکلیدی که برای بازیابی گذرواژه استفاده می‌شود، تنظیم می‌کند.

--key-file, -d نام_فایل

خواندن گذرواژه از فایل.

اگر نام داده‌شده "-" باشد، گذرواژه از ورودی استاندارد (stdin) خوانده می‌شود. در این حالت، خواندن با رسیدن به نویسه خط جدید متوقف نمی‌شود.

نکته: در دستگاه نوع plain، گذرواژه به دست آمده از طریق گزینه --key-file مستقیماً به dm-crypt ارسال می‌شود. بر خلاف حالت تعاملی (stdin) که در آن خلاصه هش (گزینه --hash) گذرواژه به dm-crypt فرستاده می‌شود.

برای اطلاعات بیشتر، بخش NOTES ON PASSPHRASE PROCESSING را در cryptsetup(8) ببینید.

--keyfile-offset مقدار

نادیده گرفتن مقدار بایت از ابتدای فایل کلید.

--keyfile-size, -l مقدار

خواندن حداکثر مقدار بایت از فایل کلید. حالت پیش‌فرض، خواندن تمام فایل تا حداکثر مقدار کامپایل‌شده است که می‌توان آن را با --help بررسی کرد. ارائه داده‌های بیشتر از حداکثر مقدار کامپایل‌شده، عملیات را متوقف می‌کند.

این گزینه به عنوان مثال برای حذف خطوط جدید پایانی مفید است. اگر --keyfile-offset نیز داده شده باشد، شمارش اندازه پس از مقدار آفست آغاز می‌شود.

--key-size, -s بیت‌ها

اندازه کلید را بر حسب بیت تعیین می‌کند. آرگومان باید مضربی از ۸ باشد. اندازه‌های مجاز کلید به الگوریتم رمزنگاری و حالت استفاده‌شده محدود می‌شوند.

برای اطلاعات بیشتر ‎/proc/crypto را ببینید. توجه داشته باشید که اندازه کلید در ‎/proc/crypto بر حسب بایت بیان می‌شود.

این گزینه برای دستگاه‌های نوع plain و luks قابل استفاده است.

--key-slot, -S <0-N>

این گزینه یک اسلات کلید خاص را برای مقایسه گذرواژه با آن انتخاب می‌کند. اگر گذرواژه ارائه‌شده تنها با یک اسلات کلید دیگر مطابقت داشته باشد، عملیات با شکست مواجه می‌شود.

حداکثر تعداد اسلات‌های کلید به نسخه LUKS بستگی دارد. LUKS1 می‌تواند تا ۸ اسلات کلید داشته باشد. LUKS2 بر اساس اندازه ناحیه اسلات کلید و اندازه کلید می‌تواند تا ۳۲ اسلات کلید داشته باشد، اما شناسه معتبر اسلات کلید برای LUKS2 همیشه مقداری بین ۰ تا ۳۱ است.

--link-vk-to-keyring <شرح_جاکلیدی>::<شرح_کلید>

پیوند دادن کلید حجم در یک جاکلیدی (keyring) با نام کلید مشخص‌شده. کلید حجم تنها در صورتی پیوند داده می‌شود که عملیات درخواستی با موفقیت به پایان برسد (با گزینه --test-passphrase، کلید حجم اعتبارسنجی‌شده بدون انجام اقدام دیگری در جاکلیدی پیوند داده می‌شود).

رشته <شرح_جاکلیدی> باید حاوی توصیف جاکلیدی موجود در هسته باشد. نام جاکلیدی می‌تواند به صورت اختیاری دارای پیشوند نوع "%:" یا "%keyring:" باشد. همچنین جاکلیدی را می‌توان مستقیماً با شناسه عددی کلید مشخص کرد. علاوه بر این، نمادگذاری‌های ویژه جاکلیدی که با "@" آغاز می‌شوند نیز می‌توانند برای انتخاب جاکلیدی‌های پیش‌تعریف‌شده هسته استفاده شوند.

رشته "::" به عنوان جداکننده میان شرح جاکلیدی و شرح کلید به کار می‌رود.

بخش <شرح_کلید> نوع کلید و نام کلید حجم پیوند‌یافته در جاکلیدی توصیف‌شده در <شرح_جاکلیدی> را شرح می‌دهد. نوع می‌تواند با افزودن پیشوند "%<نام_نوع>:" در ابتدای نام کلید تعیین شود. اگر نوع حذف شود، نوع پیش‌فرض user اعمال می‌گردد. اگر کلیدی با همان نام و همان نوع از قبل در جاکلیدی وجود داشته باشد، در طول فرایند جایگزین خواهد شد.

همچنین بخش KEY IDENTIFIERS را در keyctl(1) ببینید.

--offset, -o <تعداد سکتورهای ۵۱۲ بایتی>

آفست (فاصله) شروع در دستگاه زیربنایی بر حسب سکتورهای ۵۱۲ بایتی. این گزینه تنها برای دستگاه‌های نوع plain یا loopaes مرتبط است.

--perf-high_priority

صف‌های کاری dm-crypt و ریسه نویسنده را روی اولویت بالا (high priority) تنظیم می‌کند. این کار توان عملیاتی (بازده) و تاخیر dm-crypt را بهبود می‌بخشد، اما ممکن است پاسخ‌دهی عمومی سیستم را کاهش دهد.

این گزینه تنها برای تنظیم عملکرد سطح پایین dm-crypt در دسترس است؛ تنها در صورتی استفاده کنید که به تغییر در رفتار پیش‌فرض dm-crypt نیاز داشته باشید. به نسخه هسته ۶.۱۰ یا بالاتر نیاز دارد.

--perf-no_read_workqueue, --perf-no_write_workqueue

دور زدن صف کاری داخلی dm-crypt و پردازش درخواست‌های خواندن یا نوشتن به صورت همگام (synchronous).

نکته: این گزینه‌ها تنها برای تنظیم عملکرد سطح پایین dm-crypt در دسترس هستند؛ تنها در صورتی استفاده کنید که به تغییر رفتار پیش‌فرض dm-crypt نیاز داشته باشید. به هسته ۵.۹ یا بالاتر نیاز دارد.

--perf-same_cpu_crypt

انجام رمزنگاری با استفاده از همان پردازنده‌ای (CPU) که عملیات ورودی/خروجی (I/O) روی آن ثبت شده است. حالت پیش‌فرض استفاده از صف کاری نامحدود است تا پردازش رمزنگاری به صورت خودکار میان پردازنده‌های موجود متعادل شود.

نکته: این گزینه تنها برای تنظیم عملکرد سطح پایین dm-crypt در دسترس است؛ تنها در صورتی استفاده کنید که به تغییر رفتار پیش‌فرض dm-crypt نیاز داشته باشید. به هسته ۴.۰ یا بالاتر نیاز دارد.

--perf-submit_from_crypt_cpus

غیرفعال کردن برون‌سپاری عملیات نوشتن به یک ریسه (thread) مجزا پس از رمزنگاری. در برخی شرایط، برون‌سپاری bioهای نوشتن از ریسه‌های رمزنگاری به یک ریسه واحد، کارایی را به شدت کاهش می‌دهد. پیش‌فرض این است که bioهای نوشتن به همان ریسه برون‌سپاری شوند.

نکته: این گزینه تنها برای تنظیم عملکرد سطح پایین dm-crypt در دسترس است؛ تنها در صورتی استفاده کنید که به تغییر در رفتار پیش‌فرض dm-crypt نیاز داشته باشید. به هسته ۴.۰ یا بالاتر نیاز دارد.

--persistent

در صورت استفاده با دستگاه‌های LUKS2 و دستورهای فعال‌سازی مانند open یا refresh، فلگ‌های فعال‌سازی مشخص‌شده به صورت ماندگار در متاداده نوشته می‌شوند و دفعه بعد حتی برای فعال‌سازی عادی به طور خودکار به کار می‌روند (نیازی به استفاده از crypttab یا سایر فایل‌های پیکربندی سیستم نیست).

اگر نیاز به حذف یک فلگ ماندگار دارید، از --persistent بدون فلگی که می‌خواهید حذف شود استفاده کنید (به عنوان مثال، برای غیرفعال کردن فلگ ذخیره‌شده دور انداختن، از --persistent بدون --allow-discards استفاده نمایید).

تنها گزینه‌های --allow-discards، --perf-same_cpu_crypt، --perf-submit_from_crypt_cpus، --perf-no_read_workqueue، --perf-no_write_workqueue و --integrity-no-journal می‌توانند به صورت ماندگار ذخیره شوند.

--readonly, -r

راه‌اندازی یک نگاشت فقط‌خواندنی.

--refresh

یک دستگاه فعال را با مجموعه‌ای جدید از پارامترها تازه‌سازی (refresh) می‌کند. برای جزئیات بیشتر به cryptsetup-refresh(8) مراجعه فرمایید.

--sector-size بایت‌ها

اندازه سکتور رمزنگاری را برای استفاده با نوع دستگاه plain تعیین می‌کند. این مقدار باید توانی از دو و در محدوده ۵۱۲ تا ۴۰۹۶ بایت باشد. حالت پیش‌فرض اندازه سکتور رمزنگاری ۵۱۲ بایت است.

افزایش اندازه سکتور از ۵۱۲ بایت به ۴۰۹۶ بایت می‌تواند در اکثر دستگاه‌های ذخیره‌سازی مدرن و همچنین با برخی از شتاب‌دهنده‌های سخت‌افزاری رمزنگاری، کارایی بهتری را ارائه دهد.

توجه داشته باشید که استفاده از اندازه سکتور بزرگ‌تر از اندازه سکتور فیزیکی دستگاه ذخیره‌سازی زیربنایی ممکن است در هنگام قطع غیرمنتظره برق منجر به خرابی داده‌ها شود. قطع برق در حین عملیات نوشتن ممکن است منجر به تکمیل ناقص نوشتن سکتور رمزنگاری شده و داده‌های رمزگذاری‌شده را در وضعیتی ناسازگار رها کند که نتوان آن‌ها را به درستی رمزگشایی کرد.

--serialize-memory-hard-pbkdf

استفاده از یک قفل سراسری برای زنجیره‌ای و متوالی کردن قفل‌گشایی اسلات‌های کلید با استفاده از PBKDF سخت از نظر حافظه (memory-hard).

نکته: این یک راهکار جایگزین موقت برای وضعیتی خاص است که چندین دستگاه به صورت موازی فعال می‌شوند و سیستم به جای گزارش کمبود حافظه، فرایندها را با استفاده از قاتل حافظه (OOM killer) بدون قید و شرط متوقف می‌کند.

تا زمانی که محیط بوتی با فعال‌سازی موازی دستگاه‌ها پیاده‌سازی نمی‌کنید، از این سوئیچ استفاده نکنید!

--shared

یک نگاشت اضافی برای یک دستگاه متن رمزگذاری‌شده مشترک ایجاد می‌کند. نگاشت‌های دلخواه پشتیبانی می‌شوند. این گزینه تنها برای نوع دستگاه plain مرتبط است. از گزینه‌های --offset، --size و --skip برای مشخص کردن ناحیه نگاشت‌شده استفاده کنید.

--size, -b <تعداد سکتورهای ۵۱۲ بایتی>

اندازه دستگاه را بر حسب سکتورهای ۵۱۲ بایتی تنظیم می‌کند. تنها با نوع دستگاه plain قابل استفاده است.

--skip, -p <تعداد سکتورهای ۵۱۲ بایتی>

آفست شروع استفاده‌شده در محاسبه بردار مقداردهی اولیه (IV) بر حسب سکتورهای ۵۱۲ بایتی (تعداد سکتورهایی از داده‌های رمزگذاری‌شده که باید در ابتدا نادیده گرفته شوند). این گزینه تنها با انواع دستگاه plain یا loopaes مرتبط است.

بنابراین، اگر --offset برابر n و --skip برابر s باشد، سکتور n (اولین سکتور دستگاه رمزگذاری‌شده) شماره سکتور s را برای محاسبه IV دریافت خواهد کرد.

--tcrypt-backup, --tcrypt-hidden, --tcrypt-system

مشخص می‌کند که کدام هدر TrueCrypt روی دیسک برای باز کردن دستگاه استفاده شود. برای اطلاعات بیشتر بخش TCRYPT را در cryptsetup(8) ببینید.

--test-passphrase

دستگاه را فعال نمی‌کند، بلکه تنها گذرواژه را بررسی و تایید می‌کند. در صورت استفاده از این گزینه، نام نگاشت دستگاه اجباری نیست.

--timeout, -t <تعداد ثانیه‌ها>

تعداد ثانیه‌های انتظار قبل از سرآمدن زمان مهلت (تایم‌اوت) برای ورود گذرواژه از طریق ترمینال. این مقدار هر بار که گذرواژه‌ای درخواست شود اعمال می‌گردد. در صورت استفاده هم‌زمان با --key-file هیچ تاثیری ندارد.

این گزینه زمانی مفید است که سیستم در صورت عدم ورود گذرواژه توسط کاربر نباید معطل یا متوقف بماند؛ به عنوان مثال هنگام راه‌اندازی و بوت سیستم. مقدار پیش‌فرض ۰ ثانیه است، به این معنی که تا ابد منتظر می‌ماند.

--token-id

مشخص می‌کند از کدام توکن استفاده شود و به اعلان وارد کردن پین (PIN) توکن اجازه می‌دهد بر درخواست تعاملی گذرواژه اسلات کلید تقدم داشته باشد. اگر این گزینه حذف شود، قبل از ادامه کار با درخواست گذرواژه، تمام توکن‌های موجود (که توسط PIN محافظت نشده‌اند) بررسی می‌شوند.

--token-only

اگر باز کردن قفل اسلات کلید بر اساس توکن با شکست مواجه شود، عملیات را ادامه نمی‌دهد. بدون این گزینه، عملیات برای ادامه کار گذرواژه درخواست می‌کند.

این گزینه اجازه می‌دهد توکن‌های LUKS2 محافظت‌شده با پین (PIN) بر درخواست تعاملی گذرواژه اسلات کلید اولویت داشته باشند.

--token-type نوع

توکن‌های واجد شرایط برای عملیات را به یک نوع توکن خاص محدود می‌کند. بیشتر زمانی کاربرد دارد که هیچ گزینه‌ای برای --token-id مشخص نشده باشد.

این گزینه اجازه می‌دهد توکن‌های LUKS2 از نوع محافظت‌شده با پین (PIN) بر درخواست تعاملی گذرواژه اسلات کلید تقدم داشته باشند.

--tries, -T

تعداد دفعات تلاش مجدد برای وارد کردن گذرواژه را تعیین می‌کند. مقدار پیش‌فرض ۳ بار تلاش است.

--type <نوع_دستگاه>

نوع دستگاه مورد نظر را مشخص می‌کند؛ برای اطلاعات بیشتر بخش BASIC ACTIONS را در cryptsetup(8) بخوانید.

--unbound

تنها همراه با پارامتر --test-passphrase مجاز است و امکان آزمایش گذرواژه را برای اسلات‌های کلید مقید‌نشده (unbound) در LUKS2 فراهم می‌سازد. در غیر این صورت، گذرواژه اسلات کلید غیرمقید تنها زمانی قابل آزمایش است که اسلات کلید مشخصی از طریق پارامتر --key-slot انتخاب شده باشد.

--usage

نمایش راهنمای کوتاه گزینه‌ها.

--veracrypt

این گزینه نادیده گرفته می‌شود زیرا حالت سازگار با VeraCrypt به صورت پیش‌فرض پشتیبانی می‌شود.

--veracrypt-pim, --veracrypt-query-pim

استفاده از یک ضریب تکرار شخصی (PIM) سفارشی برای دستگاه VeraCrypt. برای اطلاعات بیشتر بخش TCRYPT را در cryptsetup(8) ببینید.

--verify-passphrase, -y

هنگام درخواست تعاملی گذرواژه، آن را دو بار درخواست می‌کند و در صورت عدم تطابق هر دو ورودی خطا می‌دهد.

توصیه می‌شود هنگام ایجاد نگاشت نوع plain برای اولین بار از این گزینه استفاده کنید.

در صورت دریافت ورودی از فایل یا ورودی استاندارد (stdin)، نادیده گرفته می‌شود.

--version, -V

نمایش نسخه برنامه.

--volume-key-file نام_فایل, --master-key-file نام_فایل (نام مستعار منسوخ‌شده)

استفاده از کلید حجم ذخیره‌شده در یک فایل.

این گزینه به کاربر امکان می‌دهد دستگاه‌های نوع luks و bitlk را بدون وارد کردن گذرواژه باز کند.

برای دستگاه‌های در حال رمزنگاری مجدد (reencryption)، این گزینه ممکن است دو بار برای تعیین کلیدهای حجم قدیم و جدید استفاده شود. در صورت استفاده دوباره از این گزینه، مطمئن شوید که هر گزینه --volume-key-file را با پارامتر --key-size متناظر جفت کرده‌اید.

--volume-key-keyring <شرح کلید>

استفاده از یک کلید حجم ذخیره‌شده در یک جاکلیدی (keyring).

این گزینه امکان باز کردن دستگاه‌های نوع luks و plain را بدون وارد کردن گذرواژه فراهم می‌کند.

برای LUKS، کلید و نوع مرتبط با آن باید از فضای کاربری قابل خواندن باشد تا خلاصه کلید حجم بتواند قبل از فعال‌سازی تایید و بررسی شود. برای دستگاه‌های در حال رمزنگاری مجدد، این گزینه می‌تواند دو بار برای تعیین هر دو کلید حجم قدیم و جدید استفاده شود.

برای نوع PLAIN، کاربر باید اطمینان حاصل کند که کلید موجود در جاکلیدی از زمان فعال‌سازی دست‌نخورده باقی مانده است؛ در غیر این صورت، بارگذاری مجدد کلید می‌تواند پس از یک تغییر غیرمنتظره در کلید موجب خرابی داده‌ها شود.

عبارت <شرح کلید> از نحوی سازگار با keyctl استفاده می‌کند. این مقدار می‌تواند یک شناسه عددی کلید یا یک نام متنی در قالب %<نوع کلید>:<نام کلید> باشد. همچنین بخش KEY IDENTIFIERS را در keyctl(1) ببینید. در صورت عدم تعیین پیشوند %<نوع کلید>:، فرض می‌شود نوع کلید برابر user (نوع پیش‌فرض) است.

برای نگاشت دستگاه خام رمزگذاری‌شده ‎/dev/sda10 به دستگاه رمزگشایی‌شده ‎/dev/mapper/e1 می‌توانید از دستور زیر استفاده کنید:

cryptsetup plainOpen --cipher aes-cbc-essiv:sha256 --key-size 256 --hash sha256 /dev/sda10 e1

یا با استفاده از نحو کامل دستور open:

cryptsetup open --type plain --cipher aes-cbc-essiv:sha256 --key-size 256 --hash sha256 /dev/sda10 e1

دستگاه نگاشت‌شده ‎/dev/mapper/e1 پس از آن می‌تواند مانند یک دستگاه بلوکی عادی برای سوار کردن (مانت) سیستم‌فایل، بررسی با fsck یا ایجاد سیستم‌فایل استفاده شود.

برای نگاشت دستگاه با استفاده از کلید حجم موجود در یک جاکلیدی از پیش‌پیکربندی‌شده هسته (مانند %trusted:mykey)، باید جاکلیدی را مشخص کرده و گزینه هش را حذف کنید:

cryptsetup plainOpen /dev/sda10 e1 --volume-key-keyring=%trusted:mykey --cipher aes-xts-plain64 --key-size 256

توجه داشته باشید که اندازه کلید باید دقیقاً با کلید موجود در جاکلیدی مطابقت داشته باشد.

باز کردن یک دستگاه به صورت فقط‌خواندنی با اندازه سکتور ۴۰۹۶ بایت:

cryptsetup plainOpen --readonly --sector-size 4096 --cipher aes-xts-plain64 --key-size 512 /dev/sdb1 my_backup

گزارش باگ‌ها در لیست پستی cryptsetup <cryptsetup@lists.linux.dev> یا در بخش مسائل پروژه https://gitlab.com/cryptsetup/cryptsetup/-/issues/new.

لطفاً خروجی دستور ناموفق را همراه با گزینه --debug پیوست کنید.

پرسش‌های متداول cryptsetup (FAQ) https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions

cryptsetup(8), cryptsetup-create(8), cryptsetup-open(8), integritysetup(8) و veritysetup(8)

بخشی از پروژه cryptsetup https://gitlab.com/cryptsetup/cryptsetup.

مه ۲۰۲۵ cryptsetup 2.7.5