| VERITYTAB(5) | veritytab | VERITYTAB(5) |
نام (NAME)
veritytab - پیکربندی دستگاههای ذخیرهسازی محافظتشده با dm-verity
خلاصه دستور (SYNOPSIS)
/etc/veritytab
توضیحات (DESCRIPTION)
پرونده /etc/veritytab دستگاههای بلوکی محافظتشده با verity را که در طول بوت سیستم راهاندازی میشوند، توصیف میکند.
خطوط خالی و خطوطی که با نویسه "#" شروع میشوند نادیده گرفته میشوند. هر یک از خطوط باقیمانده یک دستگاه بلوکی محافظتشده با verity را توصیف میکند. فیلدها با فاصله خالی (whitespace) از یکدیگر جدا میشوند.
هر خط به شکل زیر است:
volume-name data-device hash-device roothash [options]
چهار فیلد اول اجباری هستند، فیلد باقیمانده اختیاری است.
فیلد اول شامل نام حجم verity حاصل است؛ دستگاه بلوکی آن زیر مسیر /dev/mapper/ راهاندازی میشود.
فیلد دوم شامل مسیری به دستگاه بلوکی دادههای زیرین است، یا مشخصهای از یک دستگاه بلوکی از طریق UUID= به همراه UUID.
فیلد سوم شامل مسیری به دستگاه بلوکی هش زیرین است، یا مشخصهای از یک دستگاه بلوکی از طریق UUID= به همراه UUID.
فیلد چهارم roothash (هش ریشه) به صورت شانزدهشانزدهی (هگزادسیمال) است. اگر این فیلد به صورت خط تیره مشخص شود، تلاش میشود هش ریشه از ویژگی udev به نام "ID_DISSECT_PART_ROOTHASH=" (کدگذاری شده به صورت هگزادسیمال) دستگاه داده خوانده شود.
فیلد پنجم، در صورت وجود، فهرستی از گزینهها است که با کاما از یکدیگر جدا شدهاند. گزینههای زیر شناخته میشوند:
superblock=BOOL
اضافهشده در نسخه 254.
format=NUMBER
اضافهشده در نسخه 254.
data-block-size=BYTES
اضافهشده در نسخه 254.
hash-block-size=BYTES
اضافهشده در نسخه 254.
data-blocks=BLOCKS
اضافهشده در نسخه 254.
hash-offset=BYTES
اضافهشده در نسخه 254.
salt=HEX
اضافهشده در نسخه 254.
uuid=UUID
اضافهشده در نسخه 254.
ignore-corruption, restart-on-corruption, panic-on-corruption
اضافهشده در نسخه 248.
ignore-zero-blocks
هشدار
تنها در موارد بسیار خاص از این گزینه استفاده کنید. این گزینه از نسخه ۴.۵ هسته لینوکس در دسترس است.
check-at-most-once
هشدار
این گزینه سطح امنیت کمتری را فراهم میکند زیرا تنها دستکاری برونخط (offline) محتوای دستگاه داده شناسایی خواهد شد، نه دستکاری برخط (online). این گزینه از نسخه ۴.۱۷ هسته لینوکس در دسترس است.
hash=HASH
اضافهشده در نسخه 254.
fec-device=PATH
اضافهشده در نسخه 254.
fec-offset=BYTES
اضافهشده در نسخه 254.
fec-roots=NUM
اضافهشده در نسخه 254.
root-hash-signature=PATH|base64:BASE64|auto
اضافهشده در نسخه 248.
_netdev
نکته: اگر این دستگاه برای یک نقطه اتصال (mount point) استفاده شود که در fstab(5) مشخص شده است، گزینه _netdev باید برای آن نقطه اتصال نیز استفاده شود. در غیر این صورت، ممکن است یک حلقه وابستگی ایجاد شود که در آن نقطه اتصال توسط local-fs.target فراخوانی شود، در حالی که سرویس پیکربندی شبکه معمولاً تنها پس از اتصال سیستمفایل محلی راهاندازی میشود.
اضافهشده در نسخه 248.
noauto
اضافهشده در نسخه 248.
nofail
اضافهشده در نسخه 248.
x-initrd.attach
اگرچه علامتگذاری مدخل اتصال برای سیستمفایل ریشه با x-initrd.mount ضروری نیست، اما استفاده از x-initrd.attach همراه با دستگاه بلوکی محافظتشده با verity حاوی سیستمفایل ریشه همچنان توصیه میشود؛ زیرا در غیر این صورت systemd در طول خاموش شدن عادی سیستم در حالی که دستگاه هنوز در حال استفاده است تلاش میکند آن را جدا کند. با این گزینه، دستگاه همچنان جدا میشود اما دیرتر و پس از قطع اتصال سیستمفایل ریشه.
همه دستگاههای بلوکی محافظتشده با verity دیگر که حاوی سیستمفایلهای متصلشده در initrd هستند باید از این گزینه استفاده کنند.
اضافهشده در نسخه 248.
tpm2-measure-nvpcr=
اضافهشده در نسخه 260.
در ابتدای بوت و هنگام بارگذاری مجدد پیکربندی مدیر سیستم، این پرونده توسط systemd-veritysetup-generator(8) به واحدهای بومی systemd ترجمه میشود.
مثالها (EXAMPLES)
مثال 1. نمونه /etc/veritytab
راهاندازی دو دستگاه بلوکی محافظتشده با verity. یکی با استفاده از بلوکهای دستگاه، دیگری با استفاده از پروندهها.
usr PARTUUID=783e45ae-7aa3-484a-beef-a80ff9c19cbb PARTUUID=21dc1dfe-4c33-8b48-98a9-918a22eb3e37 36e3f740ad502e2c25e2a23d9c7c17bf0fdad2300b7580842d4b7ec1fb0fa263 auto data /etc/data /etc/hash a5ee4b42f70ae1f46a08a7c92c2e0a20672ad2f514792730f5d49d7606ab8fdf auto
همچنین ببینید (SEE ALSO)
systemd(1), systemd-veritysetup@.service(8), systemd-veritysetup-generator(8), fstab(5), veritysetup(8)
| systemd 261.2 |