'\" t .\" Title: cryptsetup .\" Author: [see the "AUTHOR(S)" section] .\" Generator: Asciidoctor 2.0.23 .\" Date: 2025-05-04 .\" Manual: دستورهای مدیریتی سیستم .\" Source: cryptsetup 2.7.5 .\" Language: Persian .\" .TH "CRYPTSETUP" "8" "2025-05-04" "cryptsetup 2.7.5" "دستورهای مدیریتی سیستم" .ie \n(.g .ds Aq \(aq .el .ds Aq ' .ss \n[.ss] 0 .nh .ad l .de URL \fI\\$2\fP <\\$1>\\$3 .. .als MTO URL .if \n[.g] \{\ . mso www.tmac . am URL . ad l . . . am MTO . ad l . . . LINKSTYLE blue R < > .\} .SH "نام (NAME)" cryptsetup \- مدیریت دستگاههای رمزنگاریشده دیسک با dm-crypt .SH "خلاصه دستور (SYNOPSIS)" .B cryptsetup [\fI\,گزینهها\/\fR] \fI\,عملکرد\/\fR [\fI\,آرگومانهای عملکرد\/\fR] .SH "توضیحات (DESCRIPTION)" .sp ابزار cryptsetup برای راه‌اندازی و پیکربندی آسان نگاشت‌های مدیریت‌شده با dm\-crypt در device\-mapper به کار می‌رود. این نگاشت‌ها شامل حجم‌های ساده dm\-crypt و حجم‌های LUKS هستند. تفاوت در این است که LUKS از یک هدر فراداده استفاده می‌کند و بنابراین امکانات بیشتری نسبت به dm\-crypt ساده ارائه می‌دهد. از سوی دیگر، این هدر آشکار بوده و در معرض آسیب یا رونویسی قرار دارد. .sp علاوه بر این، cryptsetup پشتیبانی محدودی از حجم‌های loop\-AES، حجم‌های سازگار با TrueCrypt، VeraCrypt، BitLocker و FileVault2 و همچنین رمزنگاری مبتنی بر سخت‌افزار روی درایوهای دارای قابلیت OPAL فراهم می‌کند. .sp برای اطلاعات بیشتر در مورد هر عملکرد خاص در cryptsetup به \fBcryptsetup\-\fP(8) مراجعه کنید، که در آن \fB\fP نام عملکرد cryptsetup است. .SH "عملکردهای پایه (BASIC ACTIONS)" .sp موارد زیر عملکردهای معتبر برای تمام انواع دستگاه‌های پشتیبانی‌شده هستند. .SS "باز کردن (OPEN)" .sp \fBopen \-\-type \fP .sp دستگاهی با نام را با تکیه بر دستگاه باز می‌کند (یک نگاشت ایجاد می‌کند). .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SS "بستن (CLOSE)" .sp \fBclose \fP .sp نگاشت موجود را حذف کرده و کلید را از حافظه هسته پاک می‌کند. .br نگاه کنید به \fBcryptsetup\-close\fP(8). .SS "وضعیت (STATUS)" .sp \fBstatus \fP .sp وضعیت نگاشت را گزارش می‌دهد. .br نگاه کنید به \fBcryptsetup\-status\fP(8). .SS "تغییر اندازه (RESIZE)" .sp \fBresize \fP .sp اندازه نگاشت فعال را تغییر می‌دهد. .br نگاه کنید به \fBcryptsetup\-resize\fP(8). .SS "تازه‌سازی (REFRESH)" .sp \fBrefresh \fP .sp پارامترهای نگاشت فعال را تازه‌سازی می‌کند. .br نگاه کنید به \fBcryptsetup\-refresh\fP(8). .SS "رمزنگاری مجدد (REENCRYPT)" .sp \fBreencrypt or \-\-active\-name []\fP .sp رمزنگاری مجدد دستگاه LUKS را اجرا می‌کند. .br نگاه کنید به \fBcryptsetup\-reencrypt\fP(8). .SH "حالت ساده (PLAIN MODE)" .sp حالت ساده dm\-crypt دستگاه را سکتور به سکتور با یک هش ساده و بدون Salt از عبارت عبور رمزنگاری می‌کند. هیچ بررسی اعتباری انجام نمی‌شود و هیچ فراداده‌ای به کار نمی‌رود. هیچ عملیات قالب‌بندی اولیه‌ای وجود ندارد. هنگامی که دستگاه خام نگاشت (باز) شد، عملیات معمول دستگاه‌ها روی دستگاه نگاشت‌شده قابل انجام است، از جمله ایجاد سیستم‌فایل. دستگاه‌های نگاشت‌شده معمولاً در مسیر /dev/mapper/ قرار می‌گیرند. .sp موارد زیر عملکردهای معتبر برای دستگاه‌های نوع ساده (plain) هستند: .SS "باز کردن (OPEN)" .sp \fBopen \-\-type plain \fP .br create (\fBنحو منسوخ‌شده\fP) .sp دستگاهی با نام را با تکیه بر دستگاه باز می‌کند (یک نگاشت ایجاد می‌کند). .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SH "افزونه لوکس (LUKS EXTENSION)" .sp استاندارد LUKS (یا Linux Unified Key Setup) یک استاندارد برای رمزنگاری دیسک است. این افزونه یک هدر استانداردشده را در آغاز دستگاه، یک ناحیه اسلات کلید درست در پشت هدر، و ناحیه داده‌های اصلی را پشت سر آن اضافه می‌کند. کل این مجموعه یک \(cqظرف LUKS\(cq (یا LUKS container) نامیده می‌شود. دستگاهی که یک ظرف LUKS روی آن قرار دارد \(cqدستگاه LUKS\(cq نام دارد. در بیشتر موارد، هر دو اصطلاح را می‌توان به جای یکدیگر به کار برد. اما توجه داشته باشید هنگامی که هدر LUKS در یک آفست غیرصفر از یک دستگاه قرار دارد، آن دستگاه دیگر یک دستگاه LUKS نیست، بلکه یک ظرف LUKS در یک آفست مشخص درون آن ذخیره شده است. .sp سامانه LUKS می‌تواند چندین عبارت عبور را مدیریت کند که هر یک به طور جداگانه قابل ابطال یا تغییر هستند و به دلیل استفاده از خطوط ضد جرم‌شناسی (anti\-forensic stripes) می‌توان آن‌ها را با امنیت کامل از روی رسانه ماندگار پاک کرد. عبارت‌های عبور در برابر حملات جستجوی فراگیر (brute\-force) و فرهنگ لغت توسط توابع مشتق‌گیری کلید مبتنی بر گذرواژه (PBKDF) محافظت می‌شوند. .sp قالب LUKS2 نسخه جدیدی از ساختار هدر است که امکانات بیشتری از جمله الگوریتم‌های مختلف PBKDF یا رمزنگاری احرازشده (authenticated encryption) را فراهم می‌کند. اگر در دستور \fBluksFormat\fP گزینه \fB\-\-type luks2\fP را مشخص کنید، می‌توانید دستگاه را با هدر LUKS2 قالب‌بندی نمایید. برای فعال‌سازی، این ساختار از قبل به طور خودکار شناسایی می‌شود. .sp هر عبارت عبور، که در این سند \fBکلید\fP نیز نامیده می‌شود، با یکی از ۸ اسلات کلید مرتبط است. عملیات کلیدی که اسلات مشخصی را تعیین نکنند، روی نخستین اسلاتی که با عبارت عبور ارائه‌شده مطابقت دارد یا در صورت افزودن عبارت عبور جدید، روی نخستین اسلات خالی اعمال می‌شوند. .sp پارامتر \fB\fP می‌تواند با استفاده از شناسه UUID مربوط به LUKS در قالب UUID= نیز مشخص شود. تبدیل به نام دستگاه واقعی از طریق پیوندهای نمادین در دایرکتوری /dev/disk/by\-uuid انجام می‌شود. .sp برای تعیین یک هدر جداشده (detached header)، پارامتر \fB\-\-header\fP می‌تواند در تمام دستورات LUKS استفاده شود و همواره بر پارامتر مکانی \fB\fP اولویت دارد. .sp موارد زیر عملکردهای معتبر LUKS هستند: .SS "قالب‌بندی (FORMAT)" .sp \fBluksFormat []\fP .sp یک پارتیشن LUKS را مقداردهی اولیه کرده و عبارت عبور اولیه را تنظیم می‌کند (برای اسلات کلید ۰). .br نگاه کنید به \fBcryptsetup\-luksFormat\fP(8). .SS "باز کردن (OPEN)" .sp \fBopen \-\-type luks \fP .br luksOpen (\fBنحو قدیمی\fP) .sp دستگاه LUKS مشخص‌شده با را باز کرده و پس از اعتبارسنجی موفق عبارت عبور ارائه‌شده، یک نگاشت به نام برپا می‌کند. .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SS "تعلیق (SUSPEND)" .sp \fBluksSuspend \fP .sp یک دستگاه فعال را معلق می‌کند (تمام عملیات ورودی/خروجی مسدود شده و دسترسی‌ها به دستگاه به طور نامحدود منتظر می‌مانند) و کلید رمزنگاری را از حافظه هسته پاک می‌کند. .br نگاه کنید به \fBcryptsetup\-luksSuspend\fP(8). .SS "ازسرگیری (RESUME)" .sp \fBluksResume \fP .sp دستگاه معلق‌شده را از سر گرفته و کلید رمزنگاری را مجدداً برقرار می‌کند. .br نگاه کنید به \fBcryptsetup\-luksResume\fP(8). .SS "افزودن کلید (ADD KEY)" .sp \fBluksAddKey []\fP .sp یک عبارت عبور جدید را با استفاده از یک عبارت عبور موجود اضافه می‌کند. .br نگاه کنید به \fBcryptsetup\-luksAddKey\fP(8). .SS "حذف کلید (REMOVE KEY)" .sp \fBluksRemoveKey []\fP .sp عبارت عبور ارائه‌شده را از دستگاه LUKS حذف می‌کند. .br نگاه کنید به \fBcryptsetup\-luksRemoveKey\fP(8). .SS "تغییر کلید (CHANGE KEY)" .sp \fBluksChangeKey []\fP .sp یک عبارت عبور موجود را تغییر می‌دهد. .br نگاه کنید به \fBcryptsetup\-luksChangeKey\fP(8). .SS "تبدیل کلید (CONVERT KEY)" .sp \fBluksConvertKey \fP .sp یک اسلات کلید LUKS2 موجود را به پارامترهای جدید PBKDF تبدیل می‌کند. .br نگاه کنید به \fBcryptsetup\-luksConvertKey\fP(8). .SS "ابطال اسلات (KILL SLOT)" .sp \fBluksKillSlot \fP .sp اسلات کلید شماره را از دستگاه LUKS به طور کامل پاک و نابود می‌کند. .br نگاه کنید به \fBcryptsetup\-luksKillSlot\fP(8). .SS "پاکسازی کامل (ERASE)" .sp \fBerase \fP .br luksErase (\fBنحو قدیمی\fP) .sp تمام اسلات‌های کلید را پاکسازی کرده و ظرف LUKS را برای همیشه غیرقابل دسترس می‌سازد. .br نگاه کنید به \fBcryptsetup\-erase\fP(8). .SS "شناسه یکتا (UUID)" .sp \fBluksUUID \fP .sp شناسه UUID یک دستگاه LUKS را چاپ کرده یا تنظیم می‌کند. .br نگاه کنید به \fBcryptsetup\-luksUUID\fP(8). .SS "بررسی لوکس بودن (IS LUKS)" .sp \fBisLuks \fP .sp اگر یک دستگاه LUKS باشد مقدار درست (true) و در غیر این صورت نادرست (false) بازمی‌گرداند. .br نگاه کنید به \fBcryptsetup\-isLuks\fP(8). .SS "تخلیه اطلاعات (DUMP)" .sp \fBluksDump \fP .sp اطلاعات هدر یک دستگاه LUKS را استخراج کرده و نمایش می‌دهد. .br نگاه کنید به \fBcryptsetup\-luksDump\fP(8). .SS "پشتیبان‌گیری از هدر (HEADER BACKUP)" .sp \fBluksHeaderBackup \-\-header\-backup\-file \fP .sp یک نسخه پشتیبان باینری از هدر LUKS و ناحیه اسلات‌های کلید ذخیره می‌کند. .br نگاه کنید به \fBcryptsetup\-luksHeaderBackup\fP(8). .SS "بازیابی هدر (HEADER RESTORE)" .sp \fBluksHeaderRestore \-\-header\-backup\-file \fP .sp یک نسخه پشتیبان باینری از هدر LUKS و ناحیه اسلات‌های کلید را از فایل مشخص‌شده بازیابی می‌کند. .br نگاه کنید به \fBcryptsetup\-luksHeaderRestore\fP(8). .SS "توکن (TOKEN)" .sp \fBtoken \fP .sp اشیاء توکن مورد استفاده برای دریافت عبارت‌های عبور را مدیریت می‌کند. .br نگاه کنید به \fBcryptsetup\-token\fP(8). .SS "تبدیل فرمت (CONVERT)" .sp \fBconvert \-\-type \fP .sp در صورت امکان، دستگاه را بین قالب‌های LUKS1 و LUKS2 تبدیل می‌کند. .br نگاه کنید به \fBcryptsetup\-convert\fP(8). .SS "پیکربندی (CONFIG)" .sp \fBconfig \fP .sp گزینه‌های پیکربندی دائمی را تنظیم می‌کند (در هدر LUKS ذخیره می‌کند). .br نگاه کنید به \fBcryptsetup\-config\fP(8). .SH "افزونه LOOP\-AES (LOOP\-AES EXTENSION)" .sp ابزار cryptsetup از نگاشت پارتیشن رمزنگاری‌شده loop\-AES با استفاده از حالت سازگاری پشتیبانی می‌کند. .SS "باز کردن (OPEN)" .sp \fBopen \-\-type loopaes \-\-key\-file \fP .br loopaesOpen \-\-key\-file (\fBنحو قدیمی\fP) .sp دستگاه loop\-AES مشخص با را باز کرده و یک نگاشت به نام برپا می‌کند. .br نگاه کنید به \fBcryptsetup\-open\fP(8). .sp همچنین بخش ۷ از FAQ و .URL "http://loop\-aes.sourceforge.net" "loop\-AES" را برای اطلاعات بیشتر در مورد loop\-AES ببینید. .SH "افزونه TCRYPT (سازگار با TRUECRYPT و VERACRYPT)" .sp ابزار cryptsetup از نگاشت پارتیشن‌های رمزنگاری‌شده TrueCrypt، tcplay یا VeraCrypt با استفاده از واسط بومی هسته لینوکس پشتیبانی می‌کند. قالب‌بندی هدر و تغییر هدر TCRYPT پشتیبانی نمی‌شود؛ cryptsetup هرگز هدر TCRYPT را روی دستگاه تغییر نمی‌دهد. .sp افزونه TCRYPT نیازمند در دسترس بودن رابط رمزنگاری فضای کاربر در هسته لینوکس است (معرفی‌شده در هسته نسخه 2.6.38). اگر خودتان هسته را پیکربندی می‌کنید، گزینه "User\-space interface for symmetric key cipher algorithms" را در بخش "Cryptographic API" فعال کنید (گزینه پیکربندی CRYPTO_USER_API_SKCIPHER). .sp از آنجا که هدر TCRYPT رمزنگاری‌شده است، همواره باید عبارت عبور و فایل‌های کلید معتبر را ارائه دهید. .sp ابزار cryptsetup باید تمام انواع هدرها را شناسایی کند، به جز زنجیره‌های رمز قدیمی که از حالت رمزنگاری LRW با اندازه بلوک ۶۴ بیت استفاده می‌کنند (به‌ویژه Blowfish در حالت LRW شناسایی نمی‌شود که از محدودیت‌های رابط کریپتوی هسته است). .sp نرم‌افزار VeraCrypt توسعه‌یافته هدر TrueCrypt با تعداد تکرارهای افزایش‌یافته است، بنابراین باز کردن قفل آن ممکن است زمان زیادی طول بکشد. .sp برای باز کردن دستگاه VeraCrypt با یک مقدار سفارشی PIM (ضریب تکرار شخصی یا Personal Iteration Multiplier)، یا از گزینه \fB\-\-veracrypt\-pim=\fP برای تعیین مستقیم PIM در خط فرمان استفاده کنید یا از \fB\-\-veracrypt\-query\-pim\fP استفاده کنید تا مقدار PIM از شما پرسیده شود. .sp مقدار PIM بر تعداد تکرارهای اعمال‌شده در هنگام مشتق‌گیری کلید اثر می‌گذارد. لطفاً برای اطلاعات دقیق‌تر به \c .URL "https://www.veracrypt.fr/en/Personal%20Iterations%20Multiplier%20%28PIM%29.html" "PIM" مراجعه کنید. .sp اگر نیاز به غیرفعال کردن پشتیبانی از دستگاه‌های VeraCrypt دارید، از گزینه \fB\-\-disable\-veracrypt\fP استفاده کنید. .sp \fBنکته:\fP فعال‌سازی با \fBtcryptOpen\fP تنها برای زنجیره‌های رمزی که از حالت‌های رمزنگاری LRW یا XTS استفاده می‌کنند پشتیبانی می‌شود. .sp دستور \fBtcryptDump\fP باید برای تمام دستگاه‌های شناسایی‌شده TCRYPT کار کند و نیازی به دسترسی کاربر ارشد (ریشه) ندارد. .sp برای نگاشت دستگاه سیستمی (دستگاهی دارای بوت‌لودر که کل سیستم رمزنگاری‌شده روی آن قرار دارد) از گزینه \fB\-\-tcrypt\-system\fP استفاده کنید. می‌توانید از یک دستگاه پارتیشن به عنوان پارامتر استفاده کنید (پارامتر باید یک دستگاه پارتیشن واقعی باشد، نه یک ایمیج در فایل)؛ در این صورت تنها این پارتیشن نگاشت می‌شود. .sp اگر کل دستگاه TCRYPT را به عنوان یک فایل ایمیج دارید و می‌خواهید چندین پارتیشن رمزنگاری‌شده با رمزنگاری سیستمی را نگاشت کنید، لطفاً ابتدا یک نگاشت لوپ‌بک با پارتیشن‌ها ایجاد کنید (\fBlosetup \-P\fP، برای اطلاعات بیشتر به صفحه راهنمای \fBlosetup(8)\fP مراجعه کنید)، و از پارتیشن لوپ به عنوان پارامتر دستگاه استفاده نمایید. .sp اگر از کل دستگاه پایه به عنوان پارامتر استفاده کنید، یک دستگاه برای کل رمزنگاری سیستم نگاشت می‌شود. این حالت تنها برای سازگاری عقروعلی با نسخه‌های قدیمی‌تر cryptsetup در دسترس است که رمزنگاری سیستم TCRYPT را با استفاده از کل دستگاه نگاشت می‌کردند. .sp برای استفاده از هدر مخفی (و در صورت وجود، نگاشت دستگاه مخفی)، از گزینه \fB\-\-tcrypt\-hidden\fP استفاده کنید. .sp برای استفاده صریح از هدر پشتیبان (ثانویه)، از گزینه \fB\-\-tcrypt\-backup\fP استفاده کنید. .sp \fBنکته:\fP اگر حجم بیرونی سوار (mount) شده باشد، هیچ محافظتی برای حجم مخفی وجود ندارد. دلیل آن این است که هرگونه محافظت نیازمند فراداده‌هایی برای توصیف بخش‌های محافظت‌شده در حجم بیرونی است و بدین ترتیب حجم مخفی قابل شناسایی خواهد شد. .SS "باز کردن (OPEN)" .sp \fBopen \-\-type tcrypt \fP .br tcryptOpen (\fBنحو قدیمی\fP) .sp دستگاه TCRYPT (سازگار با TrueCrypt) مشخص‌شده با را باز کرده و نگاشت را برپا می‌کند. .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SS "تخلیه اطلاعات (DUMP)" .sp \fBtcryptDump \fP .sp اطلاعات هدر یک دستگاه TCRYPT را تخلیه و نمایش می‌دهد. .br نگاه کنید به \fBcryptsetup\-tcryptDump\fP(8). .sp همچنین صفحات \c .URL "https://en.wikipedia.org/wiki/TrueCrypt" "\fBTrueCrypt\fP" "" و .URL "https://en.wikipedia.org/wiki/VeraCrypt" "\fBVeraCrypt\fP" "" را برای اطلاعات بیشتر مشاهده کنید. .sp لطفاً توجه داشته باشید که cryptsetup از کدهای TrueCrypt یا VeraCrypt استفاده نمی‌کند؛ لطفاً تمامی مشکلات مربوط به این افزونه سازگاری را به پروژه cryptsetup گزارش دهید. .SH "افزونه BITLK (سازگار با BITLOCKER ویندوز)" .sp ابزار cryptsetup از نگاشت پارتیشن‌های رمزنگاری‌شده BitLocker و BitLocker to Go با استفاده از رابط بومی هسته لینوکس پشتیبانی می‌کند. قالب‌بندی هدر و تغییرات هدر BITLK پشتیبانی نمی‌شود؛ cryptsetup هرگز هدر BITLK را روی دستگاه تغییر نمی‌دهد. .sp افزونه BITLK نیازمند در دسترس بودن رابط رمزنگاری فضای کاربر در هسته لینوکس است (برای جزئیات به بخش TCRYPT مراجعه کنید). .sp ابزار cryptsetup باید تمام انواع هدرهای BITLK را به جز هدر قدیمی مورد استفاده در سیستم‌های Windows Vista و دستگاه‌های BitLocker که به طور جزئی رمزگشایی شده‌اند شناسایی کند. فعال‌سازی دستگاه‌های قدیمی رمزنگاری‌شده در حالت CBC حداقل به هسته لینوکس نسخه 5.3 و برای دستگاه‌های دارای دیفیوزر Elephant به هسته 5.6 نیاز دارد. .sp دستور \fBbitlkDump\fP باید برای تمام دستگاه‌های شناسایی‌شده BITLK کار کند و نیازی به دسترسی کاربر ارشد (ریشه) ندارد. .sp برای باز کردن قفل با دستور \fBopen\fP، باید یک گذرواژه یا یک عبارت عبور بازیابی یا یک کلید راه‌اندازی (startup key) ارائه شود. .sp علاوه بر این، باز کردن قفل با استفاده از کلید حجم پشتیبانی می‌شود. شما باید کلید رمزنگاری کامل حجم BitLocker (یا FVEK) را با استفاده از گزینه \-\-volume\-key\-file ارائه دهید. کلید باید رمزگشایی‌شده و بدون هدر باشد (تنها ۱۲۸/۲۵۶/۵۱۲ بیت داده‌های کلید، بسته به رمز و حالت استفاده‌شده). .sp سایر روش‌های بازگشایی قفل (مانند TPM یا کارت هوشمند) پشتیبانی نمی‌شوند. .SS "باز کردن (OPEN)" .sp \fBopen \-\-type bitlk \fP .br bitlkOpen (\fBنحو قدیمی\fP) .sp دستگاه BITLK (سازگار با BitLocker) با نام را باز کرده و نگاشت را برپا می‌کند. .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SS "تخلیه اطلاعات (DUMP)" .sp \fBbitlkDump \fP .sp اطلاعات هدر یک دستگاه BITLK را تخلیه و نمایش می‌دهد. .br نگاه کنید به \fBcryptsetup\-bitlkDump\fP(8). .sp لطفاً توجه داشته باشید که cryptsetup از هیچ‌یک از کدهای Windows BitLocker استفاده نمی‌کند؛ لطفاً تمامی مشکلات مربوط به این افزونه سازگاری را به پروژه cryptsetup گزارش دهید. .SH "افزونه FVAULT2 (سازگار با FILEVAULT2 مک‌اواس اپل)" .sp ابزار cryptsetup از نگاشت FileVault2 (رمزنگاری کامل دیسک FileVault2) ساخت اپل برای سیستم‌عامل macOS با استفاده از واسط بومی هسته لینوکس پشتیبانی می‌کند. .sp \fBنکته:\fP ابزار cryptsetup تنها از FileVault2 مبتنی بر Core Storage و سیستم‌فایل +HFS (معرفی‌شده در MacOS X 10.7 Lion) پشتیبانی می‌کند. این ابزار از نسخه جدید FileVault مبتنی بر سیستم‌فایل APFS که در نسخه‌های اخیر macOS به کار می‌رود پشتیبانی \fBنمی‌کند\fP. .sp قالب‌بندی هدر و تغییرات هدر FVAULT2 پشتیبانی نمی‌شود؛ cryptsetup هرگز هدر FVAULT2 را روی دستگاه تغییر نمی‌دهد. .sp افزونه FVAULT2 نیازمند در دسترس بودن رابط رمزنگاری فضای کاربر در هسته لینوکس (برای جزئیات به بخش TCRYPT مراجعه کنید) و درایور هسته برای سیستم‌فایل +HFS (یا hfsplus) است. .sp ابزار cryptsetup باید پیکربندی پایه برای درایوهای قابل حمل را شناسایی کند. .sp دستور \fBfvault2Dump\fP باید برای تمام دستگاه‌های شناسایی‌شده FVAULT2 کار کند و نیازی به دسترسی کاربر ارشد ندارد. .sp برای باز کردن قفل با دستور \fBopen\fP، باید یک گذرواژه ارائه شود. سایر روش‌های بازگشایی قفل پشتیبانی نمی‌شوند. .SS "باز کردن (OPEN)" .sp \fBopen \-\-type fvault2 \fP .br fvault2Open (\fBنحو قدیمی\fP) .sp دستگاه FVAULT2 (سازگار با FileVault2) با مشخصه (معمولاً دومین پارتیشن روی دستگاه) را باز کرده و نگاشت را برپا می‌کند. .br نگاه کنید به \fBcryptsetup\-open\fP(8). .SH "افزونه SED (درایوهای خودرمزنگار) OPAL" .sp ابزار cryptsetup از رمزنگاری بومی سخت‌افزاری روی درایوهایی که واسط \fBOPAL\fP را فراهم می‌کنند، چه به صورت تودرتو با \fBdm\-crypt\fP و چه به صورت مستقل، پشتیبانی می‌کند. عبارت‌های عبور، توکن‌ها و فراداده‌ها با استفاده از قالب هدر LUKS2 ذخیره می‌شوند و بنابراین با هر نرم‌افزار یا سیستمی که از LUKS2 استفاده می‌کند سازگار هستند (برای نمونه: توکن‌ها). .sp \fBهشدار:\fP این پشتیبانی جدید و آزمایشی است و حداقل به هسته نسخه 6.4 نیاز دارد. تغییر اندازه دستگاه‌ها پشتیبانی نمی‌شود. .sp گزینه \fB\-\-hw\-opal\fP را می‌توان برای OPAL + dm\-crypt مشخص کرد، و گزینه \fB\-\-hw\-opal\-only\fP را می‌توان برای استفاده از OPAL به تنهایی و بدون لایه dm\-crypt به کار برد. .sp باز کردن، بستن و ثبت توکن‌ها همانند LUKS2 و dm\-crypt کار می‌کند. پارامترهای جدید تنها هنگام قالب‌بندی ضروری هستند؛ فراداده‌های LUKS2 اطمینان می‌دهند که هنگام باز کردن یا بستن تنظیمات درست اعمال شود. اگر هیچ \fBsubsystem\fP مشخص نشود، به طور خودکار روی \fBHW\-OPAL\fP تنظیم می‌شود تا به وضوح مشخص باشد که دستگاه از OPAL استفاده می‌کند. .SS "قالب‌بندی (FORMAT)" .sp \fBluksFormat \-\-type luks2 \-\-hw\-opal []\fP .sp علاوه بر این برای اجتناب از ایجاد لایه dm\-crypt، به جای \fB\-\-hw\-opal\fP گزینه \fB\-\-hw\-opal\-only\fP را مشخص کنید. به غیر از عبارت عبور معمول، هنگام قالب‌بندی نخستین پارتیشن درایو باید یک گذرواژه مدیر مشخص شود و تا زمان انجام بازنشانی کارخانه، هنگام قالب‌بندی هر پارتیشن دیگری باید مجدداً ارائه گردد. .SS "پاکسازی (ERASE)" .sp \fBerase \fP .sp یک پارتیشن یا دستگاه را به طور امن پاکسازی می‌کند. نیازمند گذرواژه مدیر است. علاوه بر این، می‌توانید گزینه \fB\-\-hw\-opal\-factory\-reset\fP را برای بازنشانی کامل درایو به تنظیمات کارخانه با استفاده از شناسه \fBPSID\fP درایو (که معمولاً روی برچسب آن چاپ شده است) به جای گذرواژه مدیر مشخص کنید. \fBهشدار:\fP بازنشانی کارخانه‌ای سبب از بین رفتن \fBتمام داده‌ها\fP روی دستگاه می‌شود، صرف نظر از اینکه روی کدام پارتیشن اجرا شده باشد و صرف نظر از هرگونه نسخه پشتیبان از هدر LUKS2. .SH "عملکردهای متفرقه (MISCELLANEOUS ACTIONS)" .SS "تعمیر (REPAIR)" .sp \fBrepair \fP .sp تلاش می‌کند در صورت امکان فراداده دستگاه را تعمیر کند. در حال حاضر تنها برای نوع دستگاه LUKS پشتیبانی می‌شود. .br نگاه کنید به \fBcryptsetup\-repair\fP(8). .SS "سنجش کارایی (BENCHMARK)" .sp \fBbenchmark \fP .sp سرعت الگوریتم‌های رمزنگاری و توابع KDF (تابع مشتق‌گیری کلید) را ارزیابی و سنجش می‌کند. .br نگاه کنید به \fBcryptsetup\-benchmark\fP(8). .SH "حالت ساده DM\-CRYPT یا LUKS؟" .sp مگر اینکه پیش‌زمینه رمزنگاری را به خوبی درک کرده باشید، از LUKS استفاده کنید. در حالت dm\-crypt ساده خطاهای کاربری متعددی ممکن است رخ دهد که امنیت را به شدت کاهش می‌دهد. در حالی که LUKS نمی‌تواند همه آنها را برطرف کند، می‌تواند اثر نامطلوب بسیاری از آنها را تخفیف دهد. .SH "هشدارها (WARNINGS)" .sp اطلاعات بسیار مفیدی درباره خطرات استفاده از حافظه‌های رمزنگاری‌شده، نحوه مدیریت مشکلات و جنبه‌های امنیتی در Cryptsetup FAQ یافت می‌شود. آن را مطالعه کنید. با این حال، ذکر برخی خطرات در اینجا الزامی است. .sp \fBپشتیبان‌گیری:\fP رسانه‌های ذخیره‌سازی از کار می‌افتند. رمزنگاری هیچ تأثیری بر این واقعیت ندارد. اگر داده‌ها ارزشی دارند، تهیه نسخه پشتیبان برای داده‌های رمزنگاری‌شده نیز الزامی است. برای آگاهی از نحوه پشتیبان‌گیری از حجم رمزنگاری‌شده، به Cryptsetup FAQ مراجعه کنید. .sp \fBکدگذاری نویسه‌ها (Character encoding):\fP اگر عبارت عبور را با نمادهای خاص وارد کنید، ممکن است بسته به کدگذاری نویسه‌ها عبارت عبور تغییر یابد. تنظیمات صفحه‌کلید نیز می‌تواند تغییر کند که ورود کورکورانه متن را دشوار یا ناممکن می‌سازد. برای مثال، تغییر از یک نگارش ۸ بیتی ASCII به UTF\-8 می‌تواند منجر به کدگذاری دودویی متفاوتی شود و از این رو cryptsetup عبارت عبور متفاوتی را ببیند، حتی اگر آنچه روی ترمینال مشاهده می‌کنید کاملاً یکسان باشد. از این رو اکیداً توصیه می‌شود نویسه‌های عبارت عبور را تنها از نویسه‌های اسکی ۷ بیتی (7\-bit ASCII) انتخاب کنید، زیرا کدگذاری برای 7\-bit ASCII در تمام گونه‌های ASCII و UTF\-8 یکسان باقی می‌ماند. .sp \fBهدر LUKS:\fP اگر هدر یک حجم LUKS آسیب ببیند، تمام داده‌ها برای همیشه از دست می‌روند، مگر اینکه نسخه پشتیبان از هدر داشته باشید. اگر یک اسلات کلید آسیب ببیند، تنها می‌توان آن را از یک نسخه پشتیبان هدر بازیابی کرد یا در صورتی که یک اسلات کلید فعال دیگر با عبارت عبور معلوم آسیب ندیده باشد. آسیب رساندن به هدر LUKS کاری است که کاربران با بسامد شگفت‌انگیزی مرتکب آن می‌شوند! این خطر نتیجه یک سازش بین امنیت و ایمنی است، زیرا LUKS به گونه‌ای طراحی شده است که با بازنویسی هدر و ناحیه اسلات کلید، بتوان دیسک را به سرعت و با امنیت کامل محو کرد. .sp \fBپارتیشن‌های از قبل استفاده‌شده:\fP اگر یک پارتیشن قبلاً استفاده شده است، بسیار خوب است که پیش از ایجاد یک ظرف LUKS یا dm\-crypt ساده روی آن، امضاهای سیستم‌فایل، داده‌ها و غیره را پاک کنید. برای حذف سریع امضاهای سیستم‌فایل، از \fBwipefs\fP(8) استفاده کنید. البته مراقب باشید که این کار ممکن است همه چیز را حذف نکند. به‌ویژه، ممکن است امضاهای MD RAID در انتهای دستگاه باقی بمانند. همچنین این ابزار داده‌ها را حذف نمی‌کند. برای یک پاکسازی کامل، کل پارتیشن را پیش از ایجاد ظرف بازنویسی کنید. اگر نحوه انجام این کار را نمی‌دانید، در Cryptsetup FAQ گزینه‌های مختلفی شرح داده شده است. .SH "مثال‌ها (EXAMPLES)" .sp مثال ۱: ایجاد ظرف LUKS 2 روی دستگاه بلوکی /dev/sdX. .RS 4 sudo cryptsetup \-\-type luks2 luksFormat /dev/sdX .RE .sp مثال ۲: افزودن یک عبارت عبور اضافی به اسلات کلید ۵. .RS 4 sudo cryptsetup luksAddKey \-\-key\-slot 5 /dev/sdX .RE .sp مثال ۳: ایجاد نسخه پشتیبان از هدر LUKS و ذخیره آن در یک فایل. .RS 4 sudo cryptsetup luksHeaderBackup /dev/sdX \-\-header\-backup\-file /var/tmp/NameOfBackupFile .RE .sp مثال ۴: باز کردن ظرف LUKS روی /dev/sdX و نگاشت آن به sdX_crypt. .RS 4 sudo cryptsetup open /dev/sdX sdX_crypt .RE .sp \fBهشدار: دستور در مثال ۵ تمام اسلات‌های کلید را پاک می‌کند.\fP .RS 4 پس از آن دیگر نمی‌توانید از ظرف LUKS خود استفاده کنید مگر اینکه نسخه پشتیبانی برای بازیابی داشته باشید. .RE .sp مثال ۵: پاکسازی تمام اسلات‌های کلید روی /dev/sdX. .RS 4 sudo cryptsetup erase /dev/sdX .RE .sp مثال ۶: بازیابی هدر LUKS از یک فایل پشتیبان. .RS 4 sudo cryptsetup luksHeaderRestore /dev/sdX \-\-header\-backup\-file /var/tmp/NameOfBackupFile .RE .SH "کدهای بازگشتی (RETURN CODES)" .sp ابزار cryptsetup در صورت موفقیت مقدار \fB0\fP و در صورت بروز خطا مقداری غیرصفر بازمی‌گرداند. .sp کدهای خطا عبارتند از: \fB1\fP پارامترهای نادرست، \fB2\fP عدم دسترسی (عبارت عبور نامعتبر)، \fB3\fP کمبود حافظه، \fB4\fP دستگاه نادرست تعیین شده است، \fB5\fP دستگاه از قبل وجود دارد یا مشغول است. .SH "نکات (NOTES)" .SS "پردازش عبارت عبور برای حالت ساده (Passphrase processing for PLAIN mode)" .sp توجه داشته باشید که در حالت ساده هیچ‌گونه هش تکرارشونده یا Salt انجام نمی‌شود. در صورت انجام هش، این یک هش مستقیم و یک‌باره است. این بدان معناست که عبارت‌های عبور با آنتروپی پایین در حالت ساده به آسانی مورد حمله قرار می‌گیرند. .sp \fBاز یک ترمینال\fP: عبارت عبور تا نخستین خط جدید، یعنی \(aq\(rsn\(aq خوانده می‌شود. ورودی بدون نویسه خط جدید با هش پیش‌فرض یا هش مشخص‌شده با \-\-hash پردازش می‌شود. نتیجه هش به اندازه کلید الگوریتم رمزنگاری استفاده‌شده، یا اندازه مشخص‌شده با \-s بریده می‌شود. .sp \fBاز ورودی استاندارد (stdin)\fP: خواندن تا یک خط جدید (یا تا زمانی که حداکثر اندازه ورودی حاصل شود) ادامه می‌یابد و خط جدید پایانی حذف می‌گردد. حداکثر اندازه ورودی با همان مقدار پیش‌فرض کامپایل‌شده برای حداکثر اندازه فایل کلید تعریف می‌شود و می‌تواند با گزینه \-\-keyfile\-size بازنویسی شود. .sp داده‌های خوانده‌شده با هش پیش‌فرض یا هش مشخص‌شده با \-\-hash هش می‌شوند. نتیجه هش به اندازه کلید الگوریتم رمزنگاری استفاده‌شده، یا اندازه مشخص‌شده با \-s بریده خواهد شد. .sp توجه داشته باشید که اگر از \-\-key\-file=\- برای خواندن کلید از stdin استفاده شود، خطوط جدید پایانی از ورودی حذف نمی‌شوند. .sp اگر "plain" به عنوان آرگومان \-\-hash استفاده شود، داده‌های ورودی هش نمی‌شوند. در عوض، با صفر پر شده (اگر کوتاه‌تر از اندازه کلید باشد) یا بریده می‌شوند (اگر طولانی‌تر از اندازه کلید باشد) و مستقیماً به عنوان کلید باینری استفاده می‌شوند. این ویژگی برای مشخص کردن مستقیم یک کلید باینری مفید است. در صورتی که مقدار داده خوانده‌شده از stdin کمتر از اندازه کلید باشد هیچ هشداری داده نخواهد شد. .sp \fBاز یک فایل کلید\fP: داده‌ها به اندازه کلید الگوریتم رمزنگاری استفاده‌شده یا اندازه ارائه‌شده توسط \-s بریده می‌شوند و مستقیماً به عنوان یک کلید باینری استفاده می‌گردند. .sp \fBهشدار\fP: آرگومان \-\-hash نادیده گرفته می‌شود. گزینه \-\-hash تنها برای ورودی stdin در حالت ساده قابل استفاده است. .sp اگر فایل کلید کوتاه‌تر از اندازه کلید باشد، cryptsetup با خطا متوقف می‌شود. حداکثر اندازه ورودی توسط همان مقدار پیش‌فرض کامپایل‌شده برای حداکثر اندازه فایل کلید تعریف می‌شود و می‌تواند با استفاده از گزینه \-\-keyfile\-size بازنویسی شود. .SS "پردازش عبارت عبور برای LUKS (Passphrase processing for LUKS)" .sp سامانه LUKS از PBKDF برای محافظت در برابر حملات فرهنگ لغت و ارائه سطحی از محافظت برای عبارت‌های عبور با آنتروپی پایین استفاده می‌کند (به Cryptsetup FAQ مراجعه کنید). .sp \fBاز یک ترمینال\fP: عبارت عبور تا نخستین خط جدید خوانده می‌شود و سپس توسط PBKDF2 بدون نویسه خط جدید پردازش می‌گردد. .sp \fBاز ورودی استاندارد (stdin)\fP: سامانه LUKS عبارت‌های عبور را از stdin تا نخستین نویسه خط جدید یا حداکثر طول فایل کلید کامپایل‌شده می‌خواند. اگر \-\-keyfile\-size داده شود، نادیده گرفته می‌شود. برای محدود کردن میزان خوانده‌شده می‌توان از گزینه \-\-keyfile\-size استفاده کرد. .sp \fBپردازش عبارت عبور\fP: هر زمان که یک عبارت عبور به هدر LUKS اضافه شود (در luksAddKey، luksFormat)، کاربر می‌تواند مشخص کند که پردازش عبارت عبور چه مقدار زمان مصرف کند. این زمان برای تعیین تعداد تکرارها در PBKDF2 به کار می‌رود و زمان‌های طولانی‌تر حفاظت بهتری برای عبارت‌های عبور با آنتروپی پایین فراهم می‌آورند، اما باز کردن قفل زمان بیشتری برای تکمیل نیاز خواهد داشت. برای عبارت‌های عبوری که آنتروپی بالاتری از طول کلید استفاده‌شده دارند، زمان‌های تکرار طولانی‌تر امنیت را افزایش نمی‌دهند. .sp تنظیم پیش‌فرض یک یا دو ثانیه برای بیشتر موارد عملی کافی است. تنها استثنا یک عبارت عبور با آنتروپی پایین است که روی دستگاهی با پردازنده کند استفاده شود، زیرا منجر به تعداد تکرار پایین خواهد شد. در یک دستگاه کند، توصیه می‌شود زمان تکرار را با استفاده از گزینه \-\-iter\-time افزایش دهید تا تعداد تکرار بالاتری به دست آید. این کار به تناسب تمام عملیات بعدی luksOpen را کند می‌کند. .SS "رفتار متناقض برای عبارت‌های عبور/کلیدهای نامعتبر (Incoherent behavior for invalid passphrases/keys)" .sp سامانه LUKS هنگام باز کردن یک پارتیشن رمزنگاری‌شده، معتبر بودن عبارت عبور را بررسی می‌کند. رفتار dm\-crypt ساده متفاوت است؛ این حالت همواره با عبارت عبور ارائه‌شده اقدام به رمزگشایی می‌کند. اگر عبارت عبور ارائه‌شده نادرست باشد، دستگاه نگاشت‌شده توسط dm\-crypt ساده در واقع همچنان شامل داده‌های رمزنگاری‌شده بوده و غیرقابل خواندن خواهد بود. .SS "رمزها، حالت‌ها، هش‌ها و اندازه‌های کلید پشتیبانی‌شده (Supported ciphers, modes, hashes and key sizes)" .sp ترکیب‌های در دسترس از الگوریتم‌ها، حالت‌ها، هش‌ها و اندازه‌های کلید به پشتیبانی هسته بستگی دارد. برای فهرستی از گزینه‌های در دسترس به /proc/crypto مراجعه کنید. ممکن است برای دستیابی به گزینه‌های بیشتر لازم باشد ماژول‌های کریپتوی اضافی هسته را بارگذاری کنید. .sp برای گزینه \-\-hash، اگر بک‌اند کریپتو libgcrypt باشد، تمام الگوریتم‌های پشتیبانی‌شده توسط کتابخانه gcrypt در دسترس خواهند بود. برای سایر بک‌اندهای کریپتو، ممکن است برخی الگوریتم‌ها موجود نباشند. .SS "نکاتی در مورد عبارت‌های عبور (Notes on passphrases)" .sp ریاضیات رشوه نمی‌پذیرد! اطمینان حاصل کنید که از عبارت‌های عبور خود به خوبی محافظت می‌کنید. ترفندهای هوشمندانه‌ای برای ایجاد یک راهکار پشتیبان برای زمانی که ناگهان حافظه یاری نمی‌کند وجود دارد. این راهکارهای پشتیبان نیازمند LUKS هستند، زیرا تنها با LUKS می‌توان چندین عبارت عبور داشت. با این حال، اگر مدل تهدید شما مانع آن نیست، نگهداری عبارت عبور در یک پاکت نامه‌ربوده و مهر و موم شده در مکانی امن نیز می‌تواند ایده خوبی باشد. .SS "نکاتی در مورد تولیدکننده‌های اعداد تصادفی (Notes on Random Number Generators)" .sp تولیدکننده‌های اعداد تصادفی (RNG) مورد استفاده در cryptsetup همواره همان RNGهای هسته هستند بدون هیچ‌گونه اصلاح یا افزودنی به جریان داده تولیدشده. .sp دو نوع تصادفی‌سازی وجود دارد که cryptsetup/LUKS به آنها نیاز دارد. یک نوع (که همواره از /dev/urandom استفاده می‌کند) برای Saltها، جداکننده AF و برای محو کردن اسلات‌های کلید حذف‌شده به کار می‌رود. .sp نوع دوم برای کلید حجم استفاده می‌شود. در اینجا می‌توانید بین استفاده از /dev/random و /dev/urandom جابه‌جا شوید؛ گزینه‌های \fB\-\-use\-random\fP و \fB\-\-use\-urandom\fP را ببینید. استفاده از /dev/random روی سیستمی فاقد منابع آنتروپی کافی می‌تواند سبب شود که \fBluksFormat\fP تا زمان جمع‌آوری مقدار تصادفی مورد نیاز مسدود شود. در وضعیت آنتروپی پایین (سیستم‌های توکار)، این امر می‌تواند زمان بسیار زیادی ببرد و بالقوه برای همیشه طول بکشد. در عین حال، استفاده از /dev/urandom در شرایط با آنتروپی پایین کلیدهایی با کیفیت پایین تولید می‌کند. این یک مشکل جدی است، اما حل آن خارج از محدوده یک صفحه راهنمای ساده است. برای اطلاعات بیشتر به \fBurandom(4)\fP مراجعه کنید. .SS "رمزنگاری احرازشده دیسک [آزمایشی] (Authenticated disk encryption - EXPERIMENTAL)" .sp از نسخه 4.12 هسته لینوکس، dm\-crypt از رمزنگاری احرازشده دیسک پشتیبانی می‌کند. .sp حالت‌های عادی رمزنگاری دیسک حفظ‌کننده طول هستند (اندازه سکتور متن آشکار با سکتور متن رمزشده یکسان است) و تنها می‌توانند محرمانگی را تامین کنند، اما امنیت یکپارچگی داده‌ها را از نظر رمزنگاری فراهم نمی‌سازند. .sp حالت‌های احرازشده نیازمند فضای اضافی به ازای هر سکتور برای برچسب احراز اصالت هستند و از الگوریتم‌های رمزنگاری احرازشده با داده‌های الحاقی (AEAD) استفاده می‌کنند. .sp اگر دستگاه LUKS2 را با محافظت یکپارچگی داده‌ها پیکربندی کنید، یک دستگاه dm\-integrity زیرین وجود خواهد داشت که فضای فراداده اضافی به ازای هر سکتور فراهم می‌کند و همچنین ژورنال داده‌ها را برای تضمین اتمیک بودن به‌روزرسانی داده‌ها و فراداده‌ها تامین می‌نماید. از آنجا که باید فضای اضافی برای فراداده و ژورنال وجود داشته باشد، فضای قابل استفاده برای دستگاه کمتر از حالت‌های حفظ‌کننده طول خواهد بود. .sp سپس دستگاه dm\-crypt روی چنین دستگاه dm\-integrity قرار می‌گیرد. تمامی فعال‌سازی‌ها و غیرفعال‌سازی‌های این پشته دستگاه توسط cryptsetup انجام می‌شود؛ هیچ تفاوتی در استفاده از \fBluksOpen\fP برای دستگاه‌های دارای محافظت یکپارچگی وجود ندارد. اگر می‌خواهید دستگاه LUKS2 را با محافظت یکپارچگی داده‌ها قالب‌بندی کنید، از گزینه \fB\-\-integrity\fP استفاده کنید (نگاه کنید به \fBcryptsetup\-luksFormat(8)\fP). .sp اگرچه هسته لینوکس 5.7 پشتیبانی از TRIM را برای دستگاه‌های مستقل dm\-integrity اضافه کرد، اما \fBcryptsetup(8)\fP نمی‌تواند از discardها (TRIM) در حالت رمزنگاری احرازشده پشتیبانی کند، زیرا ماژول dm\-crypt زیربنایی هسته در زمانی که dm\-integrity به عنوان تخصیص‌دهنده فضای برچسب احراز اصالت استفاده می‌شود از این قابلیت پشتیبانی نمی‌کند (نگاه کنید به \fB\-\-allow\-discards\fP در \fBcryptsetup\-luksFormat(8)\fP). .sp برخی از حالت‌های یکپارچگی به دو کلید مستقل نیاز دارند (کلید برای رمزنگاری و کلید برای احراز اصالت). هر دوی این کلیدها در یک اسلات کلید LUKS ذخیره می‌شوند. .sp \fBهشدار:\fP تمامی پشتیبانی‌ها از حالت‌های احرازشده آزمایشی هستند و در حال حاضر تنها برخی حالت‌ها در دسترس می‌باشند. توجه داشته باشید که الگوریتم‌های رمزنگاری احرازشده بسیار اندکی برای رمزنگاری دیسک مناسب هستند. همچنین نمی‌توانید از CRC32 یا هر چک‌سام غیررمزنگاری دیگر استفاده کنید (به جز حالت یکپارچگی ویژه "none"). اگر بنا به دلیلی می‌خواهید بدون استفاده از حالت احراز هویت کنترل یکپارچگی داشته باشید، باید dm\-integrity را جداگانه و مستقل از LUKS2 پیکربندی کنید. .SS "نکاتی در مورد استفاده از دستگاه لوپ‌بک (Notes on loopback device use)" .sp ابزار cryptsetup معمولاً مستقیماً روی یک دستگاه بلوکی (پارتیشن دیسک یا حجم LVM) به کار می‌رود. با این حال، اگر آرگومان دستگاه یک فایل باشد، cryptsetup تلاش می‌کند یک دستگاه لوپ‌بک را تخصیص داده و آن را به این فایل نگاشت کند. این حالت نیازمند هسته لینوکس 2.6.25 یا جدیدتر است که از فلگ loop autoclear پشتیبانی می‌کند (دستگاه لوپ با آخرین بستن به طور خودکار پاک می‌شود). البته همواره می‌توانید یک فایل را به صورت دستی به یک دستگاه لوپ نگاشت کنید. برای دیدن یک مثال به Cryptsetup FAQ مراجعه کنید. .sp هنگامی که نگاشت دستگاه فعال است، می‌توانید فایل پشتیبان لوپ را در خروجی دستور status مشاهده کنید. همچنین به \fBlosetup(8)\fP مراجعه کنید. .SS "قفل‌گذاری هدر LUKS2 (LUKS2 header locking)" .sp فراداده روی دیسک LUKS2 در چندین مرحله به‌روزرسانی می‌شود و برای دستیابی به به‌روزرسانی اتمیک مناسب، یک سازوکار قفل‌گذاری وجود دارد. برای یک ایمیج در فایل، کد از فراخوان سیستمی \fBflock(2)\fP استفاده می‌کند. برای یک دستگاه بلوکی، قفل‌گذاری روی یک فایل ویژه ذخیره‌شده در یک دایرکتوری قفل (به‌طور پیش‌فرض \fB/run/cryptsetup\fP) انجام می‌شود. دایرکتوری قفل باید در مرحله راه‌اندازی و بوت توسط توزیع با زمینه امنیتی مناسب ایجاد شود. تنها LUKS2 از قفل‌ها استفاده می‌کند و سایر فرمت‌ها از این سازوکار بهره نمی‌برند. .SS "مشخصات فرمت روی دیسک LUKS (LUKS on-disk format specification)" .sp برای مشخصات فراداده روی دیسک LUKS نگاه کنید به .URL "https://gitlab.com/cryptsetup/cryptsetup/wikis/Specification" "\fBLUKS1\fP" "" و .URL "https://gitlab.com/cryptsetup/LUKS2\-docs" "\fBLUKS2\fP" "." .SH "نویسندگان (AUTHORS)" .sp ابزار cryptsetup در اصل توسط \c .MTO "jana\(atsaout.de" "Jana Saout" "." نوشته شده است. .br افزونه‌های LUKS و صفحه راهنمای اصلی توسط \c .MTO "clemens\(atendorphin.org" "Clemens Fruhwirth" "." نوشته شده‌اند. .br توسعه‌های صفحه راهنما توسط \c .MTO "gmazyland\(atgmail.com" "Milan Broz" "." .br بازنویسی و بسط صفحه راهنما توسط \c .MTO "arno\(atwagner.name" "Arno Wagner" "." .SH "گزارش باگ‌ها (REPORTING BUGS)" .sp باگ‌ها را در \c .MTO "cryptsetup\(atlists.linux.dev" "\fBلیست پستی cryptsetup\fP" یا در \c .URL "https://gitlab.com/cryptsetup/cryptsetup/\-/issues/new" "\fBبخش مسائل پروژه\fP" "." گزارش دهید. .sp لطفاً خروجی دستور ناموفق را همراه با گزینه \-\-debug پیوست کنید. .SH "همچنین ببینید (SEE ALSO)" .sp .URL "https://gitlab.com/cryptsetup/cryptsetup/wikis/FrequentlyAskedQuestions" "\fBCryptsetup FAQ\fP" "" .sp \fBcryptsetup\fP(8), \fBintegritysetup\fP(8) و \fBveritysetup\fP(8) .SH "CRYPTSETUP" .sp بخشی از \c .URL "https://gitlab.com/cryptsetup/cryptsetup" "\fBپروژه cryptsetup\fP" "."