'\" t .\" Title: cryptsetup-reencrypt .\" Author: [see the "AUTHOR(S)" section] .\" Generator: Asciidoctor 2.0.26 .\" Date: 2026-07-21 .\" Manual: دستورهای مدیریتی و نگهداری .\" Source: cryptsetup 2.8.7 .\" Language: Persian .\" .TH "CRYPTSETUP\-REENCRYPT" "8" "2026-07-21" "cryptsetup 2.8.7" "دستورهای مدیریتی و نگهداری" .ie \n(.g .ds Aq \(aq .el .ds Aq ' .ss \n[.ss] 0 .nh .ad l .de URL \fI\\$2\fP <\\$1>\\$3 .. .als MTO URL .if \n[.g] \{\ . mso www.tmac . am URL . ad l . . . am MTO . ad l . . . LINKSTYLE blue R < > .\} .SH "نام (NAME)" cryptsetup-reencrypt \- رمزنگاری مجدد یا تغییر الگوریتم یک دستگاه فعال یا غیرفعال LUKS2 .SH "خلاصه دستور (SYNOPSIS)" .sp \fBcryptsetup \fIreencrypt\fP [<\fIگزینه‌ها\fP>] <\fIدستگاه\fP> یا \-\-active\-name <\fIنام\fP> [<\fIنام_جدید\fP>]\fP .SH "توضیحات (DESCRIPTION)" .sp اجرای رمزنگاری مجدد دستگاه LUKS. .sp سه حالت عملکرد پایه وجود دارد: .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} رمزنگاری مجدد دستگاه (\fIreencrypt\fP) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} رمزنگاری اولیه دستگاه (\fIreencrypt\fP \-\-encrypt/\-\-new/\-N) .RE .sp .RS 4 .ie n \{\ \h'-04'\(bu\h'+03'\c .\} .el \{\ . sp -1 . IP \(bu 2.3 .\} رمزگشایی دستگاه (\fIreencrypt\fP \-\-decrypt) .RE .sp پارامتر <دستگاه> یا \-\-active\-name <نام> (فقط LUKS2) الزامی است. .sp عملکرد \fIreencrypt\fP در cryptsetup می‌تواند برای تغییر پارامترهای رمزنگاری استفاده شود که در غیر این صورت نیازمند تغییر کامل داده‌های روی دیسک (رمزنگاری مجدد) هستند. عملکرد \fIreencrypt\fP داده‌های روی دستگاه LUKS را در جا (in\-place) مجدداً رمزنگاری می‌کند. .sp شما می‌توانید \fBکلید حجم\fP (کلید واقعی استفاده‌شده در رمزنگاری روی دیسک که توسط عبارت عبور بازگشایی می‌شود)، \fBرمز (cipher)\fP، \fBحالت رمز (cipher mode)\fP یا \fBاندازه بخش رمزنگاری (sector size)\fP (فقط LUKS2) را بازتولید کنید. .sp اگر نیاز به استفاده هم‌زمان از luksChangeKey و reencrypt دارید (مثلاً برای بازیابی پس از افشای کلید)، باید آن‌ها را دقیقاً به همین ترتیب استفاده کنید تا از افشای کلید حجم جدید جلوگیری شود. .sp فرایند رمزنگاری مجدد می‌تواند توسط کاربر با سیگنال SIGINT (کلیدهای ctrl+c) به‌صورت ایمن متوقف شود. همین موضوع در مورد سیگنال SIGTERM (به عنوان مثال ارسال‌شده توسط systemd هنگام خاموش شدن سیستم) نیز صدق می‌کند. .sp برای حالت رمزنگاری در جا، عملکرد \fIreencrypt\fP علاوه بر این، تمامی گزینه‌های موجود برای عملکرد \fIluksFormat\fP را برای نسخه مربوطه LUKS می‌پذیرد (برای جزئیات بیشتر صفحه راهنمای cryptsetup\-luksFormat را ببینید). ببینید: \fBcryptsetup\-luksFormat\fP(8). .sp توجه داشته باشید که برای حالت رمزنگاری (encrypt) و رمزگشایی (decrypt)، کل دستگاه باید به عنوان رمزنگاری‌نشده در نظر گرفته شود \(em هیچ تضمینی برای محرمانگی وجود ندارد زیرا بخشی از دستگاه حاوی متن خام (plaintext) است. .sp \fBهمیشه پیش از استفاده از این عملکرد روی دستگاه LUKS، مطمئن شوید که یک نسخه پشتیبان مطمئن در اختیار دارید.\fP .sp \fB<گزینه‌ها>\fP می‌توانند شامل موارد زیر باشند: [\-\-batch\-mode, \-\-block\-size, \-\-cipher, \-\-debug, \-\-debug\-json, \-\-decrypt, \-\-device\-size, \-\-disable\-locks, \-\-encrypt, \-\-force\-offline\-reencrypt, \-\-hash, \-\-header, \-\-hotzone\-size, \-\-iter\-time, \-\-init\-only, \-\-keep\-key, \-\-key\-file, \-\-key\-size, \-\-key\-slot, \-\-keyfile\-offset, \-\-keyfile\-size, \-\-tries, \-\-timeout, \-\-pbkdf, \-\-pbkdf\-force\-iterations, \-\-pbkdf\-memory, \-\-pbkdf\-parallel, \-\-progress\-frequency, \-\-progress\-json, \-\-reduce\-device\-size, \-\-resilience, \-\-resilience\-hash, \-\-resume\-only, \-\-sector\-size, \-\-use\-directio, \-\-use\-random, \-\-use\-urandom, \-\-use\-fsync, \-\-uuid, \-\-verbose, \-\-volume\-key\-file, \-\-write\-log]. .SH "رمزنگاری مجدد LUKS2 (LUKS2 REENCRYPTION)" .sp با پارامتر <دستگاه>، ابزار cryptsetup نگاشت فعال dm دستگاه <دستگاه> را بررسی می‌کند. اگر هیچ نگاشت فعالی شناسایی نشود، رمزنگاری مجدد آفلاین LUKS2 را آغاز می‌کند؛ در غیر این صورت، رمزنگاری مجدد آنلاین رخ می‌دهد. .sp برای ازسرگیری رمزنگاری مجدد اولیه‌سازی‌شده یا متوقف‌شده، کافی است دوباره دستور \fIreencrypt\fP در cryptsetup را اجرا کنید تا عملیات رمزنگاری مجدد ادامه یابد. رمزنگاری مجدد می‌تواند با مقادیر متفاوت \-\-resilience یا \-\-hotzone\-size از سر گرفته شود، مگر اینکه از حالت تاب‌آوری ضمنی انتقال داده (datashift) استفاده شده باشد: اعم از حالت رمزنگاری با گزینه \-\-reduce\-device\-size یا حالت رمزگشایی با هدر اصلی LUKS2 صادرشده در فایل \-\-header. .sp اگر فرایند رمزنگاری مجدد به‌طور ناگهانی متوقف شده باشد (کرش کردن فرایند رمزنگاری مجدد، کرش سیستم یا قطع برق)، ممکن است نیاز به بازیابی داشته باشد. بازیابی در صورت نیاز به‌صورت خودکار در فعال‌سازی بعدی (عملکرد \fIopen\fP) یا به‌طور صریح توسط کاربر (عملکرد \fIrepair\fP) اجرا می‌شود. .sp پارامتر اختیاری <نام_جدید> فقط همراه با گزینه encrypt اعمال می‌شود و بلافاصله پس از اتمام اولیه‌سازی رمزنگاری، دستگاه <نام_جدید> را فعال می‌کند. این قابلیت زمانی مفید است که دستگاه باید در سریع‌ترین زمان ممکن آماده شده و پیش از تکمیل رمزنگاری کامل ناحیه داده، سوار (mount) و استفاده شود. .SH "رمزنگاری مجدد LUKS1 (LUKS1 REENCRYPTION)" .sp دایرکتوری کاری فعلی باید قابل نوشتن باشد و فایل‌های موقتی ایجادشده در طول رمزنگاری مجدد باید موجود باشند. در طول رمزنگاری مجدد، دستگاه LUKS1 غیرقابل‌دسترس علامت‌گذاری می‌شود و باید آفلاین باشد (بدون نگاشت dm\-crypt یا سیستم‌فایل سوارشده). .sp \fBهشدار\fP: کد رمزنگاری مجدد LUKS1 در برابر خرابی‌های سخت‌افزاری یا هسته در طول رمزنگاری مجدد مقاوم نیست (در این حالت ممکن است داده‌های خود را از دست بدهید). .SH "گزینه‌ها (OPTIONS)" .sp \fB\-\-align\-payload\fP \fI<تعداد سکتورهای ۵۱۲ بایتی>\fP (منسوخ‌شده، از \-\-offset استفاده کنید) .RS 4 تراز کردن بار مفید (payload) در مرز مضربی از \fIمقدار\fP سکتور ۵۱۲ بایتی. .sp اگر مشخص نشود، cryptsetup تلاش می‌کند از اطلاعات توپولوژی ارائه‌شده توسط هسته برای دستگاه زیربنایی جهت دستیابی به تراز بهینه استفاده کند. در صورت عدم دسترسی (یا اگر مقدار محاسبه‌شده مضربی از پیش‌فرض باشد)، داده‌ها به‌طور پیش‌فرض در مرز ۱ مبی‌بایت (یعنی ۲۰۴۸ سکتور ۵۱۲ بایتی) تراز می‌شوند. .sp برای یک هدر LUKS جداشده (detached)، این گزینه آفست روی دستگاه داده را مشخص می‌کند. همچنین گزینه \-\-header را ببینید. .sp این گزینه منسوخ شده است (DEPRECATED) و به دلیل گرد کردن‌های پیچیده، تأثیر غیرمنتظره‌ای بر آفست داده و اندازه ناحیه اسلات‌های کلید (برای LUKS2) دارد. برای آفست ثابت دستگاه داده، به‌جای آن از گزینه \-\-offset استفاده کنید. .RE .sp \fB\-\-batch\-mode\fP, \fB\-q\fP .RS 4 تمام پرسش‌های تأییدیه را متوقف و حذف می‌کند. با احتیاط استفاده کنید! .sp اگر گزینه \-\-verify\-passphrase مشخص نشده باشد، این گزینه بررسی تأیید عبارت عبور را نیز خاموش می‌کند. .RE .sp \fB\-\-block\-size\fP \fIمقدار\fP (فقط LUKS1) .RS 4 استفاده از اندازه بلوک رمزنگاری مجدد به میزان \fIمقدار\fP بر حسب مبی‌بایت (MiB). .sp مقادیر می‌توانند بین ۱ تا ۶۴ مبی‌بایت باشند. .RE .sp \fB\-\-cipher\fP, \fB\-c\fP \fI<مشخصات\-رمز>\fP .RS 4 \fBLUKS2\fP: تنظیم رشته مشخصات رمزنگاری فقط برای بخش داده‌ها. .sp \fBLUKS1\fP: تنظیم رشته مشخصات رمزنگاری برای بخش داده‌ها و اسلات‌های کلید. .sp اگر در حالت رمزنگاری (encrypt) مشخصات رمز حذف شود، رمز پیش‌فرض اعمال می‌شود. .sp در حالت رمزنگاری مجدد (reencrypt)، اگر مشخصات رمز جدیدی درخواست نشود، رمز موجود حفظ خواهد شد. تنها استثنا زمانی است که رمز "cipher_null" باشد، که در این صورت از رمز پیش‌فرض استفاده می‌شود. .sp دستور \fIcryptsetup \-\-help\fP پیش‌فرض‌های کامپایل‌شده را نمایش می‌دهد. .sp اگر یک هش بخشی از مشخصات رمز باشد، به عنوان بخشی از تولید IV استفاده می‌شود. به عنوان مثال، ESSIV به یک تابع هش نیاز دارد، در حالی که "plain64" نیازی ندارد و از این رو هیچ هشی مشخص نمی‌شود. .sp برای حالت XTS، می‌توانید به‌صورت اختیاری با گزینه \-s اندازه کلید را ۵۱۲ بیت تنظیم کنید. اندازه کلید برای حالت XTS برای همان سطح امنیت، دو برابر سایر حالت‌ها است. .RE .sp \fB\-\-debug\fP یا \fB\-\-debug\-json\fP .RS 4 اجرا در حالت اشکال‌زدایی با گزارش‌های تشخیصی کامل. خطوط خروجی اشکال‌زدایی همیشه دارای پیشوند \fB#\fP هستند. .sp اگر از \-\-debug\-json استفاده شود، ساختارهای داده JSON اضافی LUKS2 چاپ می‌شوند. .RE .sp \fB\-\-decrypt\fP .RS 4 راه‌اندازی (و اجرای) حالت رمزگشایی دستگاه. .RE .sp \fB\-\-device\-size\fP \fIاندازه[واحدها]\fP .RS 4 به جای اندازه واقعی دستگاه، از مقدار مشخص‌شده استفاده می‌کند. این بدان معنی است که فقط ناحیه مشخص‌شده (از ابتدای دستگاه تا اندازه مشخص‌شده) مجدداً رمزنگاری خواهد شد. .sp \fBLUKS2\fP: هنگامی که همراه با \-\-reduce\-device\-size استفاده شود، فقط مقدار اولیه \fIاندازه\fP (پارامتر \-\-device\-size) از داده‌ها هم‌زمان با رمزنگاری به سمت عقب جابه‌جا (shift) می‌شود. .sp مجموع مقادیر \-\-device\-size و \-\-reduce\-device\-size نباید از اندازه واقعی دستگاه تجاوز کند. .sp \fBهشدار:\fP این یک عملیات تخریبی است. داده‌های فراتر از محدودیت \-\-device\-size ممکن است پس از پایان عملیات از بین بروند. .sp اگر هیچ پسوند واحدی مشخص نشود، اندازه بر حسب بایت است. .sp پسوند واحد می‌تواند S برای سکتورهای ۵۱۲ بایتی، K/M/G/T (یا KiB, MiB, GiB, TiB) برای واحدهای بر پایه ۱۰۲۴ یا KB/MB/GB/TB برای پایه ۱۰۰۰ (مقیاس SI) باشد. .RE .sp \fB\-\-disable\-blkid\fP .RS 4 غیرفعال کردن استفاده از کتابخانه blkid برای بررسی و پاک کردن امضاهای روی دیسک. .RE .sp \fB\-\-disable\-keyring\fP .RS 4 بارگذاری نکردن کلید حجم در دسته کلید (keyring) هسته؛ در عوض آن را مستقیماً در تارگت dm\-crypt ذخیره می‌کند. این گزینه فقط برای نوع LUKS2 پشتیبانی می‌شود. .RE .sp \fB\-\-disable\-locks\fP .RS 4 غیرفعال کردن حفاظت قفل برای متاداده روی دیسک. این گزینه فقط برای LUKS2 معتبر است و برای سایر قالب‌ها نادیده گرفته می‌شود. .sp با غیرفعال بودن قفل، ایمیج‌های LUKS2 موجود در فایل‌ها را می‌توان به‌صورت آفلاین و بدون نیاز به دسترسی‌های کاربر ارشد (superuser) به‌طور کامل (مجدداً) رمزنگاری کرد، به شرطی که رمزهای بلوکی استفاده‌شده در بک‌اند رمزنگاری در دسترس باشند. .sp \fBهشدار:\fP از این گزینه استفاده نکنید مگر اینکه cryptsetup را در یک محیط محدود اجرا کنید که قفل‌گذاری در آن غیرممکن است (جایی که دایرکتوری ‎/run قابل استفاده نیست). .RE .sp \fB\-\-encrypt\fP, \fB\-\-new\fP, \fB\-N\fP .RS 4 راه‌اندازی (و اجرای) حالت رمزنگاری در جای دستگاه. .RE .sp \fB\-\-force\-no\-keyslots\fP (فقط LUKS2) .RS 4 اجبار به راه‌اندازی عملیات رمزنگاری مجدد با پارامترهای اضافی \-\-volume\-key\-file، \-\-new\-volume\-key\-file، \-\-volume\-key\-keyring یا \-\-new\-volume\-key\-keyring. این کار منجر به حذف تمام اسلات‌های کلید باقی‌مانده LUKS2 حاوی کلید حجم خواهد شد. .sp اسلات کلید LUKS2 با کلید حجم جدید می‌تواند پس از پایان عملیات رمزنگاری مجدد اضافه شود. دستور \fBcryptsetup\-luksAddKey\fP(8) را ببینید. .sp \fBهشدار:\fP با احتیاط بسیار زیاد استفاده کنید! اگر کلید حجم ذخیره‌شده در فایل یا keyring هسته را قبل از افزودن اسلات کلید LUKS2 حاوی کلید حجم جدید گم کنید، دستگاه غیرقابل استفاده شده و تمام داده‌ها از بین خواهند رفت. .RE .sp \fB\-\-force\-offline\-reencrypt\fP (فقط LUKS2) .RS 4 دور زدن تشخیص خودکار دستگاه فعال و اجبار به رمزنگاری مجدد آفلاین. .sp این گزینه به‌ویژه برای رمزنگاری مجدد ایمیج‌های LUKS2 قرار داده شده در فایل‌ها مفید است (تشخیص خودکار در این سناریو قابل اعتماد نیست). .sp همچنین ممکن است در صورتی که تشخیص خودکار دستگاه فعال روی یک دستگاه داده خاص کار نکند یا خطا گزارش کند، کمک کند. .sp \fBهشدار:\fP با احتیاط فراوان استفاده کنید! در صورتی که دستگاه فعال شده و/یا به‌صورت فعال استفاده شود، این کار ممکن است داده‌ها را از بین ببرد. .RE .sp \fB\-\-force\-password\fP .RS 4 عدم استفاده از بررسی کیفیت گذرواژه برای گذرواژه‌های جدید LUKS. .sp اگر cryptsetup بدون پشتیبانی از بررسی کیفیت گذرواژه ساخته شده باشد، این گزینه نادیده گرفته می‌شود. .sp برای اطلاعات بیشتر در مورد بررسی کیفیت گذرواژه، صفحه راهنمای \fBpwquality.conf\fP(5) و \fBpasswdqc.conf\fP(5) را ببینید. .RE .sp \fB\-\-hash\fP, \fB\-h\fP \fI<مشخصات\-هش>\fP .RS 4 \fBLUKS1:\fP هش استفاده‌شده در طرح راه‌اندازی کلید LUKS1 و دایجست کلید حجم را مشخص می‌کند. .sp اگر این پارامتر مشخص نشود، همیشه از الگوریتم هش پیش‌فرض برای هدر دستگاه جدید LUKS1 استفاده می‌شود. .sp \fBLUKS2:\fP نادیده گرفته می‌شود مگر اینکه الگوریتم pbkdf اسلات کلید جدید روی PBKDF2 تنظیم شده باشد (\-\-pbkdf را ببینید). .RE .sp \fB\-\-header\fP \fI<دستگاه یا فایل ذخیره‌کننده هدر LUKS>\fP .RS 4 استفاده از یک دستگاه یا فایل متاداده جداشده (detached) که هدر LUKS در آن ذخیره شده است. این گزینه امکان ذخیره متن رمزشده و هدر LUKS را روی دستگاه‌های مختلف فراهم می‌کند. .sp اگر با گزینه \-\-encrypt/\-\-new استفاده شود، فایل هدر ایجاد (یا رونویسی) خواهد شد. با احتیاط استفاده کنید. .sp \fBLUKS2\fP: برای حالت رمزگشایی، این گزینه می‌تواند برای صدور (export) هدر اصلی LUKS2 به یک فایل جداگانه استفاده شود. فایل مشخص‌شده نباید در زمان راه‌اندازی عملیات رمزگشایی وجود داشته باشد. این کار باعث آزاد شدن فضا در ابتدای دستگاه داده می‌شود تا داده‌ها بتوانند در محل هدر اصلی LUKS2 قرار گیرند. پس از آن، عملیات رمزگشایی به گونه‌ای ادامه می‌یابد که گویی هدر جداشده معمولی منتقل شده است. .sp \fBهشدار:\fP هرگز فایل هدر صادرشده را در سیستم‌فایلی روی همان دستگاهی که قرار است رمزگشایی کنید قرار ندهید! این کار باعث بن‌بست (deadlock) می‌شود. .RE .sp \fB\-\-help\fP, \fB\-?\fP .RS 4 نمایش متن راهنما و پارامترهای پیش‌فرض. .RE .sp \fB\-\-hotzone\-size\fP \fIاندازه\fP (فقط LUKS2) .RS 4 این گزینه می‌تواند برای تعیین حد بالای اندازه ناحیه رمزنگاری مجدد (hotzone) استفاده شود. \fIاندازه\fP می‌تواند با پسوند واحد مشخص شود (مثلاً 50M). توجه داشته باشید که اندازه واقعی ناحیه فعال (hotzone) ممکن است به دلیل محدودیت‌های دیگر (فضای آزاد در ناحیه اسلات‌های کلید یا حافظه در دسترس) کمتر از <اندازه> مشخص‌شده باشد. .sp در حالت رمزگشایی برای دستگاه‌هایی که هدر LUKS2 در ابتدای دستگاه داده قرار دارد، این گزینه مشخص می‌کند که اندازه نخستین بخش داده منتقل‌شده از نشانگر آفست داده اصلی چقدر است. .RE .sp \fB\-\-init\-only\fP (فقط LUKS2) .RS 4 راه‌اندازی عملیات رمزنگاری مجدد (هر حالتی) فقط در متاداده LUKS2 و خروج از برنامه. اگر هرگونه عملیات رمزنگاری مجدد از قبل در متاداده راه‌اندازی شده باشد، دستور با پارامتر \-\-init\-only با شکست مواجه می‌شود. .RE .sp \fB\-\-iter\-time\fP, \fB\-i\fP \fI<تعداد میلی‌ثانیه>\fP .RS 4 تعداد میلی‌ثانیه‌هایی که برای پردازش عبارت عبور PBKDF برای هدر جدید LUKS صرف می‌شود. .RE .sp \fB\-\-keep\-key\fP .RS 4 \fBLUKS2\fP: کلید حجم مؤثر را تغییر نمی‌دهد و در صورت درخواست، پارامترهای دیگر را تغییر می‌دهد. .sp \fBLUKS1\fP: تنها هدر و اسلات‌های کلید LUKS1 را مجدداً رمزنگاری می‌کند. از رمزنگاری مجدد در جای داده‌ها صرف‌نظر می‌کند. .RE .sp \fB\-\-key\-file\fP, \fB\-d\fP \fIفایل\fP .RS 4 خواندن عبارت عبور از فایل. .sp اگر نام داده‌شده "\-" باشد، عبارت عبور از stdin خوانده می‌شود. در این حالت، خواندن با نویسه‌های خط جدید (newline) متوقف نخواهد شد. .sp گزینه \-\-key\-file فقط در صورتی قابل استفاده است که تنها یک اسلات کلید فعال وجود داشته باشد، یا به‌صورت جایگزین، اگر گزینه \-\-key\-slot مشخص شده باشد (در این صورت تمام اسلات‌های کلید دیگر در دستگاه جدید LUKS غیرفعال خواهند شد). .sp اگر از این گزینه استفاده نشود، cryptsetup عبارت عبور تمام اسلات‌های کلید فعال را درخواست خواهد کرد. .RE .sp \fB\-\-keyfile\-offset\fP \fIمقدار\fP .RS 4 نادیده گرفتن \fIمقدار\fP بایت از ابتدای فایل کلید. .RE .sp \fB\-\-keyfile\-size\fP, \fB\-l\fP \fIمقدار\fP .RS 4 خواندن حداکثر \fIمقدار\fP بایت از فایل کلید. حالت پیش‌فرض، خواندن کل فایل تا سقف حداکثر مقدار کامپایل‌شده است که می‌توان آن را با \-\-help استعلام کرد. ارائه داده‌های بیشتر از حداکثر کامپایل‌شده عملیات را متوقف می‌کند. .sp این گزینه برای مثال جهت حذف خطوط جدید پایانی مفید است. اگر \-\-keyfile\-offset نیز داده شده باشد، شمارش اندازه پس از آفست شروع می‌شود. .RE .sp \fB\-\-key\-size\fP, \fB\-s\fP \fIبیت‌ها\fP .RS 4 \fBLUKS2\fP: ارائه اندازه کلید فعلی بر حسب \fIبیت\fP. آرگومان باید مضربی از ۸ باشد. زمانی مفید است که اندازه کلید حجم فعلی در حالتی که هیچ اسلات کلیدی فعال نیست مشخص شود. .sp \fBLUKS1\fP: گزینه \-\-new\-key\-size را ببینید. .RE .sp \fB\-\-key\-slot\fP, \fB\-S\fP \fI<0\-N>\fP .RS 4 برای عملیات‌های LUKS که محتوای کلید اضافه می‌کنند، این گزینه به شما امکان می‌دهد مشخص کنید کدام اسلات کلید برای کلید جدید انتخاب شود. .sp برای حالت رمزنگاری مجدد، این گزینه یک اسلات کلید (و عبارت عبور) خاص را انتخاب می‌کند که می‌تواند برای بازگشایی کلید حجم جدید استفاده شود. در صورت استفاده، تمام اسلات‌های کلید دیگر پس از اتمام عملیات رمزنگاری مجدد حذف می‌شوند. .sp حداکثر تعداد اسلات‌های کلید بستگی به نسخه LUKS دارد. قالب LUKS1 می‌تواند تا ۸ اسلات کلید داشته باشد. قالب LUKS2 می‌تواند بر اساس اندازه ناحیه اسلات‌های کلید و اندازه کلید تا ۳۲ اسلات کلید داشته باشد، اما شناسه اسلات کلید معتبر برای LUKS2 همیشه می‌تواند بین ۰ و ۳۱ باشد. .RE .sp \fB\-\-keyslot\-cipher\fP \fI<مشخصات\-رمز>\fP .RS 4 این گزینه می‌تواند برای تنظیم رمزنگاری خاص برای ناحیه اسلات کلید LUKS2 استفاده شود. .RE .sp \fB\-\-keyslot\-key\-size\fP \fI<بیت‌ها>\fP .RS 4 این گزینه می‌تواند برای تنظیم اندازه کلید خاص برای ناحیه اسلات کلید LUKS2 استفاده شود. .RE .sp \fB\-\-label\fP \fI<برچسب>\fP, \fB\-\-subsystem\fP \fI<زیرسیستم>\fP .RS 4 تنظیم برچسب و توصیف زیرسیستم برای دستگاه LUKS2. این‌ها شبیه به برچسب‌های سیستم‌فایل هستند. برچسب و زیرسیستم فیلدهای اختیاری هستند و می‌توانند بعداً در اسکریپت‌های udev برای راه‌اندازی کنش‌های کاربر به محض شناسایی دستگاه نشانه‌گذاری‌شده با این برچسب‌ها استفاده شوند. .RE .sp \fB\-\-luks2\-keyslots\-size\fP \fIاندازه\fP .RS 4 این گزینه می‌تواند برای تنظیم اندازه مشخصی از ناحیه باینری اسلات‌های کلید LUKS2 (که محتوای کلید در آن رمزنگاری می‌شود) استفاده شود. مقدار باید با مضربی از ۴۰۹۶ بایت با حداکثر اندازه ۱۲۸ مگابایت تراز شود. مقدار <اندازه> می‌تواند با پسوند واحد مشخص شود (به عنوان مثال، 128k). .RE .sp \fB\-\-luks2\-metadata\-size\fP \fIاندازه\fP .RS 4 این گزینه می‌تواند برای بزرگ‌تر کردن ناحیه متاداده LUKS2 (JSON) استفاده شود. اندازه شامل ۴۰۹۶ بایت برای متاداده باینری است (ناحیه قابل استفاده JSON از ناحیه باینری کوچک‌تر است). بر اساس مشخصات LUKS2، فقط این مقادیر معتبر هستند: 16, 32, 64, 128, 256, 512, 1024, 2048 و 4096 کیلوبایت. مقدار <اندازه> می‌تواند با پسوند واحد مشخص شود (برای مثال، 128k). .RE .sp \fB\-\-new\-key\-size\fP \fIبیت‌ها\fP .RS 4 اندازه کلید جدید را بر حسب \fIبیت\fP تنظیم می‌کند. آرگومان باید مضربی از ۸ باشد. اندازه‌های کلید ممکن توسط رمز و حالت جدید مورد استفاده در رمزنگاری مجدد محدود می‌شوند. .sp برای اطلاعات بیشتر ‎/proc/crypto را ببینید. توجه داشته باشید که اندازه کلید در ‎/proc/crypto بر حسب بایت بیان می‌شود. .sp \fBLUKS1\fP: اگر در حال افزایش اندازه کلید هستید، باید فضای کافی در هدر LUKS برای اسلات‌های کلید بزرگ‌تر وجود داشته باشد (آفست داده باید به اندازه کافی بزرگ باشد)، در غیر این صورت رمزنگاری مجدد امکان‌پذیر نیست. .sp اگر فضای کافی برای اسلات‌های کلید با اندازه کلید جدید وجود ندارد، می‌توانید با گزینه \-\-reduce\-device\-size دستگاه را به‌صورت تخریبی کوچک کنید. .RE .sp \fB\-\-new\-volume\-key\-file\fP \fIفایل\fP .RS 4 استفاده (تنظیم) از کلید حجم جدید ذخیره‌شده در یک فایل. این گزینه هنگام راه‌اندازی عملیات رمزنگاری مجدد باید با پارامتر \-\-new\-key\-size جفت شود. .sp \fBهشدار:\fP اگر کلید حجم خود را ایجاد می‌کنید، باید مطمئن شوید که آن را به‌درستی انجام می‌دهید. در غیر این صورت، ممکن است با یک کلید حجم با انتروپی پایین یا تا حدی قابل پیش‌بینی مواجه شوید که امنیت را به خطر می‌اندازد. .RE .sp \fB\-\-new\-volume\-key\-keyring\fP \fI<توصیف کلید>\fP .RS 4 استفاده (تنظیم) از کلید حجم جدید ذخیره‌شده در یک دسته‌کلید (keyring). .sp اندازه کلید ذخیره‌شده در دسته کلید باید با رمز جدید مورد استفاده در عملیات رمزنگاری مجدد سازگار باشد. برای اطلاعات بیشتر ‎/proc/crypto را ببینید. توجه داشته باشید که اندازه کلید در ‎/proc/crypto بر حسب بایت بیان می‌شود. .sp مقدار \fI<توصیف کلید>\fP از نحو سازگار با keyctl استفاده می‌کند. این می‌تواند یک شناسه عددی کلید یا یک نام رشته‌ای در قالب \fI%<نوع کلید>:<نام کلید>\fP باشد. همچنین بخش \fBKEY IDENTIFIERS\fP در \fBkeyctl\fP(1) را ببینید. هنگامی که هیچ پیشوند \fI%<نوع کلید>:\fP مشخص نشده باشد، فرض می‌کنیم نوع کلید \fIuser\fP (نوع پیش‌فرض) است. .sp \fBهشدار:\fP اگر کلید حجم خود را ایجاد می‌کنید، باید مطمئن شوید که آن را به‌درستی انجام می‌دهید. در غیر این صورت، ممکن است با یک کلید حجم با انتروپی پایین یا تا حدی قابل پیش‌بینی مواجه شوید که امنیت را به خطر می‌اندازد. .RE .sp \fB\-\-offset\fP, \fB\-o\fP \fI<تعداد سکتورهای ۵۱۲ بایتی>\fP .RS 4 آفست شروع در دستگاه زیربنایی بر حسب سکتورهای ۵۱۲ بایتی. این گزینه فقط برای حالت رمزنگاری (encrypt) مرتبط است. .sp گزینه \-\-offset آفست داده (بار مفید) دستگاه داده را تنظیم می‌کند و باید با سکتورهای ۴۰۹۶ بایتی تراز باشد (باید مضربی از ۸ باشد). این گزینه نمی‌تواند با گزینه \-\-align\-payload ترکیب شود. .RE .sp \fB\-\-pbkdf\fP \fI<مشخصات PBKDF>\fP .RS 4 تنظیم الگوریتم تابع اشتقاق کلید مبتنی بر گذرواژه (PBKDF) برای اسلات کلید LUKS. الگوریتم PBKDF می‌تواند شامل موارد زیر باشد: \fIpbkdf2\fP (برای PBKDF2 طبق RFC2898)، \fIargon2i\fP برای Argon2i یا \fIargon2id\fP برای Argon2id (برای اطلاعات بیشتر \c .URL "https://www.cryptolux.org/index.php/Argon2" "Argon2" "" را ببینید). .sp برای LUKS1، فقط PBKDF2 پذیرفته می‌شود (نیازی به استفاده از این گزینه نیست). الگوریتم PBKDF پیش‌فرض برای LUKS2 در زمان کامپایل تنظیم می‌شود و در خروجی \fIcryptsetup \-\-help\fP موجود است. .sp یک PBKDF برای افزایش هزینه حملات فرهنگ‌لغت (dictionary) و جستجوی فراگیر (brute\-force) برای گذرواژه‌های اسلات کلید استفاده می‌شود. پارامترها می‌توانند هزینه زمانی، حافظه و موازی‌سازی باشند. .sp برای PBKDF2، فقط هزینه زمانی (تعداد تکرارها) اعمال می‌شود. برای Argon2i/id، هزینه حافظه (حافظه مورد نیاز در طول فرایند اشتقاق کلید) و هزینه موازی‌سازی (تعداد رشته‌هایی که به‌صورت موازی در طول اشتقاق کلید اجرا می‌شوند) نیز وجود دارد. .sp توجه داشته باشید که افزایش هزینه حافظه باعث افزایش زمان نیز می‌شود، بنابراین مقادیر نهایی پارامترها توسط بنچمارک سنجیده می‌شوند. بنچمارک تلاش می‌کند زمان تکرار (\-\-iter\-time) را با هزینه حافظه مورد نیاز \-\-pbkdf\-memory بیابد. اگر امکان‌پذیر نباشد، هزینه حافظه نیز کاهش می‌یابد. هزینه موازی‌سازی \-\-pbkdf\-parallel ثابت است و با هسته‌های CPU موجود بررسی می‌شود. .sp می‌توانید تمام پارامترهای PBKDF را برای یک اسلات کلید خاص LUKS2 با دستور \fBcryptsetup\-luksDump\fP(8) مشاهده کنید. .sp اگر نمی‌خواهید از بنچمارک استفاده کنید و می‌خواهید تمام پارامترها را مستقیماً مشخص کنید، از \-\-pbkdf\-force\-iterations همراه با \-\-pbkdf\-memory و \-\-pbkdf\-parallel استفاده کنید. این کار مقادیر را بدون بنچمارک بازنویسی می‌کند. توجه داشته باشید که این می‌تواند باعث زمان بازگشایی بسیار طولانی شود یا با اتمام حافظه (OOM) منجر به پایان اجباری فرایند گردد. فقط در موارد خاص استفاده کنید، برای مثال اگر می‌دانید که دستگاه قالب‌بندی‌شده در یک سیستم تعبیه‌شده (embedded) کوچک استفاده خواهد شد. .sp \fBحداقل و حداکثر هزینه‌های PBKDF:\fP برای \fBPBKDF2\fP، حداقل تعداد تکرار ۱۰۰۰ و حداکثر ۴۲۹۴۹۶۷۲۹۵ (حداکثر برای عدد صحیح ۳۲ بیتی بدون علامت) است. هزینه‌های حافظه و موازی‌سازی برای PBKDF2 پشتیبانی نمی‌شوند. برای \fBArgon2i\fP و \fBArgon2id\fP، حداقل تعداد تکرار (هزینه CPU) ۴ و حداکثر ۴۲۹۴۹۶۷۲۹۵ (حداکثر برای عدد صحیح ۳۲ بیتی بدون علامت) است. حداقل هزینه حافظه ۳۲ کیبی‌بایت و حداکثر ۴ گیبی‌بایت است. اگر پارامتر هزینه حافظه با بنچمارک سنجیده شود (توسط پارامتر مشخص نشده باشد)، همیشه در محدوده ۶۴ مبی‌بایت تا ۱ گیبی‌بایت است. هزینه حافظه بالاتر از ۱ گیبی‌بایت (تا حداکثر ۴ گیبی‌بایت) فقط می‌تواند توسط پارامتر \-\-pbkdf\-memory تنظیم شود. حداقل هزینه موازی‌سازی ۱ و حداکثر ۴ است (اگر هسته‌های CPU کافی در دسترس باشد، در غیر این صورت با تعداد هسته‌های CPU در دسترس کاهش می‌یابد). .sp \fBهشدار:\fP افزایش هزینه‌های محاسباتی PBKDF بالاتر از محدودیت‌های ذکرشده، بهبود امنیتی ناچیزی ارائه می‌دهد. اگرچه هزینه‌های بالا سربار جستجوی فراگیر را به‌طور قابل توجهی افزایش می‌دهد، اما حفاظت ناچیزی در برابر حملات فرهنگ‌لغت فراهم می‌کند. افزایش حاشیه‌ای هزینه برای پردازش یک فرهنگ‌لغت کامل اساساً ناکافی باقی می‌ماند. .sp محدودیت‌های کدگذاری‌شده PBKDF نشان‌دهنده موازنه‌های مهندسی‌شده بین امنیت رمزنگاری و کارایی عملیاتی هستند. قالب LUKS قابلیت حمل را حفظ می‌کند و باید در زمان معقولی در سیستم‌های با منابع محدود قابل استفاده باشد. .sp ابزار Cryptsetup به دلیل محدودیت‌های معماری (مانند سیستم‌های تعبیه‌شده و قدیمی)، حداکثر هزینه حافظه (۴ گیبی‌بایت) و هزینه موازی‌سازی (۴) را عمداً محدود می‌کند. .sp هزینه حافظه PBKDF نیازمند تخصیص رم فیزیکی واقعی با عملیات نوشتن متمرکز است که باید در حافظه رم فیزیکی باقی بماند. هرگونه استفاده از حافظه تعویض (swap) منجر به افت عملکرد غیرقابل قبولی می‌شود. مدیریت حافظه اغلب تخصیص‌ها را فراتر از حافظه فیزیکی در دسترس متعهد می‌کند (overcommit)، با این انتظار که بیشتر حافظه تخصیص‌یافته بدون استفاده بماند. در چنین شرایطی، از آنجا که PBKDF همیشه از تمام حافظه تخصیص‌یافته استفاده می‌کند، مکرراً باعث خطاهای کمبود حافظه (out\-of\-memory) می‌شود که عملیات cryptsetup را لغو می‌کند. .RE .sp \fB\-\-pbkdf\-force\-iterations\fP \fIتعداد\fP .RS 4 صرف‌نظر کردن از بنچمارک PBKDF و تنظیم مستقیم هزینه زمانی (تکرارها). فقط برای دستگاه LUKS/LUKS2 قابل استفاده است. برای اطلاعات بیشتر گزینه \-\-pbkdf را ببینید. .RE .sp \fB\-\-pbkdf\-memory\fP \fIتعداد\fP .RS 4 تنظیم هزینه حافظه برای PBKDF (برای Argon2i/id، این عدد بیانگر کیلوبایت است). توجه داشته باشید که این مقدار حداکثر است؛ بنچمارک PBKDF یا حافظه فیزیکی موجود می‌تواند آن را کاهش دهد. این گزینه برای PBKDF2 در دسترس نیست. .RE .sp \fB\-\-pbkdf\-parallel\fP \fIتعداد\fP .RS 4 تنظیم هزینه موازی‌سازی برای PBKDF (تعداد نخ‌ها، حداکثر تا ۴). توجه داشته باشید که این مقدار حداکثر است؛ در صورتی که تعداد پردازنده‌های فعال کمتر باشد، به‌صورت خودکار کاهش می‌یابد. این گزینه برای PBKDF2 در دسترس نیست. .RE .sp \fB\-\-progress\-frequency\fP \fIثانیه‌ها\fP .RS 4 چاپ یک خط مجزا در هر \fIثانیه‌ها\fP با پیشرفت رمزنگاری مجدد. .RE .sp \fB\-\-progress\-json\fP .RS 4 چاپ داده‌های پیشرفت در قالب JSON، که بیشتر برای پردازش ماشینی مناسب است. این گزینه در هر نیم ثانیه (یا بر اساس مقدار \-\-progress\-frequency) یک خط جداگانه چاپ می‌کند. خروجی JSON در طول پیشرفت به صورت زیر است (به جز اینکه یک خط فشرده است): .sp .if n .RS 4 .nf .fam C { "device":"/dev/sda",\& // دستگاه یا فایل زیربنایی "device_bytes":"8192",\& // بایت‌های ورودی/خروجی تا کنون "device_size":"44040192", // کل بایت‌های ورودی/خروجی باقی‌مانده "speed":"126877696",\& // سرعت محاسبه‌شده بر حسب بایت در ثانیه (بر اساس پیشرفت تا کنون) "eta_ms":"2520012",\& // زمان تخمینی برای اتمام عملیات بر حسب میلی‌ثانیه "time_ms":"5561235"\& // کل زمان صرف‌شده در عملیات ورودی/خروجی بر حسب میلی‌ثانیه } .fam .fi .if n .RE .sp نکته در مورد اعداد در خروجی JSON: به دلیل محدودیت‌های تجزیه‌کننده JSON و نیاز به اعداد صحیح بدون علامت ۶۴ بیتی کامل، همه اعداد در قالب رشته نمایش داده می‌شوند. .RE .sp \fB\-\-reduce\-device\-size\fP \fIاندازه\fP .RS 4 این بدان معنی است که آخرین \fIاندازه\fP سکتورها در دستگاه اصلی از بین می‌روند و داده‌ها به میزان تعداد سکتورهای مشخص‌شده جابه‌جا می‌شوند. .sp اگر فضایی به پارتیشن یا حجم منطقی زیربنایی اضافه کرده باشید می‌تواند مفید باشد (به طوری که آخرین \fIاندازه\fP سکتورها فاقد داده باشند). .sp برای پسوند واحدها، توضیحات پارامتر \-\-device\-size را ببینید. .sp \fBهشدار:\fP این یک عملیات تخریبی است و قابل برگشت نیست. با احتیاط فراوان استفاده کنید \(em سیستم‌فایل‌هایی که به‌طور تصادفی رونویسی شده‌اند معمولاً غیرقابل بازیابی هستند. .sp \fBLUKS2\fP: راه‌اندازی رمزنگاری مجدد LUKS2 با کاهش اندازه دستگاه داده (در حال حاضر، فقط حالت رمزنگاری پشتیبانی می‌شود). آخرین \fIاندازه\fP سکتورها در دستگاه اصلی متن خام برای ذخیره موقت اولین بخش داده اصلی استفاده می‌شود. بخش داده اول قبلی با هدر LUKS2 (نیمی از مقدار \fIاندازه\fP) جایگزین می‌شود، و داده‌های متن خام در حین رمزنگاری به سمت عقب (مجدداً نیمی از مقدار \fIاندازه\fP) جابه‌جا می‌شوند. .sp حداقل اندازه توصیه‌شده دو برابر اندازه هدر پیش‌فرض LUKS2 است (\-\-reduce\-device\-size 32M) برای حالت رمزنگاری. .sp مجموع مقادیر \-\-device\-size و \-\-reduce\-device\-size نباید از اندازه واقعی دستگاه تجاوز کند. .sp \fBLUKS1\fP: بزرگ کردن آفست داده به مقدار مشخص‌شده از طریق کوچک کردن اندازه دستگاه. .sp شما نمی‌توانید دستگاه را بیش از ۶۴ مبی‌بایت (۱۳۱۰۷۲ سکتور) کوچک کنید. .RE .sp \fB\-\-resilience\fP \fIحالت\fP (فقط LUKS2) .RS 4 \fIحالت\fP تاب‌آوری در رمزنگاری مجدد می‌تواند یکی از موارد \fIchecksum\fP، \fIjournal\fP یا \fInone\fP باشد. .sp \fIchecksum\fP: حالت پیش‌فرض، که در آن مجموع‌های مقابله‌ای (checksum) مجزای سکتورهای ناحیه فعال متن رمزشده ذخیره می‌شود، بنابراین فرایند بازیابی می‌تواند تشخیص دهد کدام سکتورها قبلاً مجدداً رمزنگاری شده‌اند. این حالت مستلزم اتمیک بودن نوشتن سکتور دستگاه است. .sp \fIjournal\fP: ناحیه فعال در ناحیه باینری ژورنال‌بندی می‌شود (بنابراین داده‌ها دو بار نوشته می‌شوند). .sp \fInone\fP: حالت کارایی و عملکرد. هیچ حفاظتی وجود ندارد و تنها راه ایمن برای قطع رمزنگاری مجدد مشابه ابزار قدیمی رمزنگاری مجدد آفلاین است. .sp حالت‌های تاب‌آوری را می‌توان تغییر داد مگر اینکه از حالت \fIdatashift\fP برای راه‌اندازی عملیات استفاده شده باشد (رمزنگاری با گزینه \-\-reduce\-device\-size). .RE .sp \fB\-\-resilience\-hash\fP \fIهش\fP (فقط LUKS2) .RS 4 الگوریتم \fIهش\fP فقط با "\-\-resilience checksum" استفاده می‌شود. هش پیش‌فرض sha256 است. با سایر حالت‌های تاب‌آوری، پارامتر هش نادیده گرفته می‌شود. .RE .sp \fB\-\-resume\-only\fP (فقط LUKS2) .RS 4 ازسرگیری عملیات رمزنگاری مجدد (هر حالتی) که از قبل در متاداده LUKS2 توصیف شده است. اگر هیچ عملیات رمزنگاری مجددی راه‌اندازی نشده باشد، دستور با پارامتر \-\-resume\-only با شکست مواجه می‌شود. برای ازسرگیری عملیات رمزنگاری مجدد بدون راه‌اندازی تصادفی یک عملیات رمزنگاری مجدد جدید مفید است. .RE .sp \fB\-\-sector\-size\fP \fIبایت‌ها\fP (فقط LUKS2) .RS 4 رمزنگاری مجدد دستگاه با اعمال اندازه سکتور رمزنگاری جدید. .sp \fBهشدار:\fP افزایش اندازه سکتور رمزنگاری ممکن است به سیستم‌فایل میزبانی‌شده آسیب برساند. اگر مطمئن نیستید سیستم‌فایل با چه اندازه بلوکی قالب‌بندی شده است، رمزنگاری مجدد را با \-\-force\-offline\-reencrypt اجرا نکنید. .sp توجه داشته باشید که استفاده از اندازه سکتور بزرگ‌تر از اندازه سکتور فیزیکی دستگاه ذخیره‌سازی زیربنایی ممکن است در هنگام قطع غیرمنتظره برق منجر به خراب شدن داده‌ها شود. قطع برق در طول عملیات نوشتن ممکن است منجر به تکمیل جزئی نوشتن سکتور رمزنگاری شود و داده‌های رمزنگاری‌شده را در وضعیتی ناسازگار رها کند که نتوان آن را به‌درستی رمزگشایی کرد. .RE .sp \fB\-\-timeout\fP, \fB\-t\fP \fIثانیه‌ها\fP .RS 4 تعداد ثانیه‌های انتظار قبل از اتمام زمان (timeout) برای ورودی عبارت عبور از طریق ترمینال. هر بار که عبارت عبور درخواست می‌شود اعمال می‌گردد. اگر همراه با \-\-key\-file استفاده شود هیچ اثری ندارد. .sp این گزینه زمانی مفید است که سیستم نباید در صورت عدم وارد کردن عبارت عبور توسط کاربر متوقف شود، مثلاً در هنگام بوت. مقدار پیش‌فرض ۰ ثانیه است که به معنای انتظار همیشگی است. .RE .sp \fB\-\-token\-id\fP .RS 4 \fBراه‌اندازی رمزنگاری مجدد LUKS2:\fP مشخص می‌کند کدام اسلات‌های کلید (مرتبط با توکن انتخاب‌شده) برای رمزنگاری مجدد LUKS2 استفاده شوند. اگر عملیات رمزنگاری مجدد کلید حجم مؤثر را تغییر دهد، فقط اسلات‌های کلید مرتبط با توکن که با موفقیت بازگشایی شده‌اند پس از اتمام عملیات رمزنگاری مجدد در دسترس خواهند بود. .sp \fBازسرگیری رمزنگاری مجدد LUKS2:\fP مشخص می‌کند از کدام توکن استفاده شود و به اعلان PIN توکن اجازه می‌دهد تا بر اعلان تعاملی عبارت عبور اسلات کلید اولویت داشته باشد. در صورت حذف، تمام توکن‌های موجود (که با PIN محافظت نشده‌اند) قبل از ادامه با اعلان عبارت عبور بررسی خواهند شد. .RE .sp \fB\-\-token\-only\fP .RS 4 \fBراه‌اندازی رمزنگاری مجدد LUKS2:\fP مشخص می‌کند که تمام اسلات‌های کلید مرتبط با هر توکنی برای رمزنگاری مجدد LUKS2 استفاده خواهند شد. اگر عملیات رمزنگاری مجدد کلید حجم مؤثر را تغییر دهد، فقط اسلات‌های کلید مرتبط با هر توکنی پس از پایان عملیات رمزنگاری مجدد در دسترس خواهند بود. .sp \fBازسرگیری رمزنگاری مجدد LUKS2:\fP اگر بازگشایی اسلات کلید مبتنی بر توکن ناموفق بود، عملیات را ادامه ندهید. بدون این گزینه، عملیات برای ادامه درخواست عبارت عبور می‌کند. .sp این گزینه اجازه می‌دهد توکن‌های LUKS2 محافظت‌شده با PIN بر اعلان تعاملی عبارت عبور اسلات کلید اولویت داشته باشند. .RE .sp \fB\-\-token\-type\fP \fIنوع\fP .RS 4 \fBراه‌اندازی رمزنگاری مجدد LUKS2:\fP مشخص می‌کند کدام اسلات‌های کلید (مرتبط با نوع توکن انتخاب‌شده) برای رمزنگاری مجدد LUKS2 استفاده شوند. اگر عملیات رمزنگاری مجدد کلید حجم مؤثر را تغییر دهد، فقط اسلات‌های کلید مرتبط با نوع توکن که با موفقیت بازگشایی شده‌اند پس از پایان عملیات رمزنگاری مجدد در دسترس خواهند بود. .sp \fBازسرگیری رمزنگاری مجدد LUKS2:\fP توکن‌های واجد شرایط برای عملیات را به یک \fIنوع\fP توکن خاص محدود می‌کند. بیشتر زمانی مفید است که هیچ \-\-token\-id مشخص نشده باشد. .sp این گزینه به توکن‌های \fIنوع\fP LUKS2 محافظت‌شده با PIN اجازه می‌دهد بر اعلان تعاملی عبارت عبور اسلات کلید اولویت داشته باشند. .RE .sp \fB\-\-tries\fP, \fB\-T\fP .RS 4 تعداد دفعاتی که ورود عبارت عبور مجدداً تلاش خواهد شد. پیش‌فرض ۳ بار تلاش است. .RE .sp \fB\-\-type\fP \fIنوع\fP .RS 4 قالب LUKS مورد نیاز (حالت رمزنگاری) یا مورد انتظار (سایر حالت‌ها) را مشخص می‌کند. فقط \fIluks1\fP یا \fIluks2\fP را می‌پذیرد. .RE .sp \fB\-\-usage\fP .RS 4 نمایش راهنمای کوتاه گزینه‌ها. .RE .sp \fB\-\-use\-directio\fP (فقط LUKS1) .RS 4 استفاده از ورودی/خروجی مستقیم (O_DIRECT) برای تمام عملیات خواندن/نوشتن داده‌های مربوط به دستگاه بلوکی در حال رمزنگاری مجدد. .sp در صورتی که عملیات direct\-io عملکرد بهتری نسبت به عملیات عادی بافرشده داشته باشد (مثلاً در محیط‌های مجازی) مفید است. .RE .sp \fB\-\-use\-fsync\fP (فقط LUKS1) .RS 4 استفاده از فراخوانی fsync پس از هر بلوک نوشته‌شده. این موضوع در مورد فایل‌های لاگ رمزنگاری مجدد نیز صدق می‌کند. .RE .sp \fB\-\-use\-random\fP, \fB\-\-use\-urandom\fP .RS 4 تعیین اینکه کدام مولد اعداد تصادفی هسته برای ایجاد کلید حجم استفاده خواهد شد. .RE .sp \fB\-\-uuid\fP \fIUUID\fP .RS 4 هنگامی که در حالت رمزنگاری استفاده می‌شود، به جای تولید یک مورد جدید، از \fIUUID\fP ارائه‌شده برای هدر جدید LUKS استفاده می‌کند. .sp \fBLUKS1 (فقط در حالت رمزگشایی)\fP: برای یافتن اینکه کدام \fIUUID\fP را ارسال کنید، به دنبال فایل‌های موقت LUKS\-\fIUUID\fP.[|log|org|new] فرایند رمزگشایی متوقف‌شده بگردید. .sp مقدار \fIUUID\fP باید در قالب استاندارد UUID ارائه شود، مانند 12345678\-1234\-1234\-1234\-123456789abc. .RE .sp \fB\-\-verify\-passphrase\fP, \fB\-y\fP .RS 4 هنگام درخواست تعاملی عبارت عبور، آن را دو بار درخواست کرده و در صورت عدم تطابق هر دو ورودی، خطا می‌دهد. در صورت ورودی از فایل یا stdin نادیده گرفته می‌شود. .RE .sp \fB\-\-version\fP, \fB\-V\fP .RS 4 نمایش نسخه برنامه. .RE .sp \fB\-\-volume\-key\-file\fP \fIفایل\fP, \-\-master\-key\-file فایل (نام مستعار منسوخ‌شده) .RS 4 \fBLUKS2\fP: کلید حجم فعلی ذخیره‌شده در یک فایل را ارائه می‌دهد. می‌تواند برای رمزنگاری مجدد دستگاه بدون اسلات کلید فعال همراه با گزینه‌های \-\-new\-volume\-key\-file یا \-\-new\-volume\-key\-keyring استفاده شود. .sp \fBLUKS1\fP: گزینه \-\-new\-volume\-key\-file را ببینید. .RE .sp \fB\-\-write\-log\fP (فقط LUKS1) .RS 4 به‌روزرسانی فایل لاگ پس از نوشتن هر بلوک. این کار می‌تواند رمزنگاری مجدد را کند کند، اما از دست رفتن داده‌ها را در صورت خرابی سیستم به حداقل می‌رساند. .RE .SH "مثال‌ها (EXAMPLES)" .sp تا زمانی که قالب LUKS2 پیش‌فرض است، می‌توانید گزینه \fB\-\-type luks2\fP را حذف کنید. .SS "مثال‌های رمزنگاری LUKS2" .sp رمزنگاری دستگاه LUKS2 (در جا). اطمینان حاصل کنید که ۳۲ مبی‌بایت پایانی روی \fI/dev/plaintext\fP استفاده‌نشده است (مثلاً حاوی داده‌های سیستم‌فایل نیست): .sp \fBcryptsetup reencrypt \-\-encrypt \-\-type luks2 \-\-reduce\-device\-size 32m /dev/plaintext_device\fP .sp رمزنگاری دستگاه LUKS2 (در جا). تنها ۱ گیبی‌بایت اولیه از داده‌های اصلی \fI/dev/plaintext\fP هم‌زمان با جابه‌جایی به سمت عقب رمزنگاری می‌شود. اطمینان حاصل کنید که ۳۲ مبی‌بایت پایانی دستگاه داده استفاده‌نشده است (مثلاً فاقد هرگونه داده است): .sp \fBcryptsetup reencrypt \-\-encrypt \-\-type luks2 \-\-device\-size 1g \-\-reduce\-device\-size 32m /dev/plaintext_device\fP .sp رمزنگاری دستگاه LUKS2 (در جا) با هدر جداشده، قرار داده شده در یک فایل: .sp \fBcryptsetup reencrypt \-\-encrypt \-\-type luks2 \-\-header my_luks2_header /dev/plaintext_device\fP .sp فقط راه‌اندازی عملیات رمزنگاری در جای LUKS2 و فعال‌سازی دستگاه (هنوز رمزنگاری‌نشده): .sp \fBcryptsetup reencrypt \-\-encrypt \-\-type luks2 \-\-init\-only \-\-reduce\-device\-size 32m /dev/plaintext_device my_future_luks_device\fP .sp ازسرگیری رمزنگاری آنلاین روی دستگاه اولیه‌سازی‌شده در مثال بالا: .sp \fBcryptsetup reencrypt \-\-resume\-only /dev/plaintext_device\fP یا \fBcryptsetup reencrypt \-\-active\-name my_future_luks_device\fP .SS "مثال‌های رمزنگاری مجدد LUKS2" .sp رمزنگاری مجدد دستگاه LUKS2 (فقط تازه‌سازی کلید حجم): .sp \fBcryptsetup reencrypt /dev/encrypted_device\fP .sp رمزنگاری مجدد دستگاه LUKS2 با استفاده از اسلات(های) کلید مرتبط با توکن ۳. تمام اسلات‌های کلید دیگر پس از پایان رمزنگاری مجدد حذف خواهند شد. .sp \fBcryptsetup reencrypt \-\-token\-id 3 /dev/encrypted_device\fP .sp رمزنگاری مجدد دستگاه LUKS2 با استفاده از اسلات‌های کلید مرتبط با تمام توکن‌های \*(Aqsystemd\-tpm2\*(Aq. تمام اسلات‌های کلید دیگر پس از پایان رمزنگاری مجدد حذف خواهند شد. .sp \fBcryptsetup reencrypt \-\-token\-type systemd\-tpm2 /dev/encrypted_device\fP .SS "مثال‌های رمزگشایی LUKS2" .sp رمزگشایی دستگاه LUKS2 با هدر قرارگرفته در ابتدای دستگاه داده (فایل هدر وجود ندارد): .sp \fBcryptsetup reencrypt \-\-decrypt \-\-header /export/header/to/file /dev/encrypted_device\fP .sp رمزگشایی دستگاه LUKS2 با هدر جداشده (فایل هدر وجود دارد): .sp \fBcryptsetup reencrypt \-\-decrypt \-\-header detached\-luks2\-header /dev/encrypted_device\fP .sp ازسرگیری رمزگشایی متوقف‌شده LUKS2: .sp \fBcryptsetup reencrypt \-\-resume\-only \-\-header luks2\-hdr\-file /dev/encrypted_device\fP .SH "گزارش باگ‌ها (REPORTING BUGS)" .sp باگ‌ها را به \c .MTO "cryptsetup\(atlists.linux.dev" "لیست پستی cryptsetup" "" ارسال کنید یا در \c .URL "https://gitlab.com/cryptsetup/cryptsetup/\-/issues/new" "بخش مسائل پروژه" "." گزارش دهید. .sp لطفاً خروجی دستور ناموفق را همراه با گزینه \-\-debug ضمیمه کنید. .SH "همچنین ببینید (SEE ALSO)" .sp .URL "https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions" "پرسش‌های متداول cryptsetup" "" .sp \fBcryptsetup\fP(8), \fBintegritysetup\fP(8) و \fBveritysetup\fP(8) .SH "CRYPTSETUP" .sp بخشی از \c .URL "https://gitlab.com/cryptsetup/cryptsetup" "پروژه cryptsetup" "."