| volume_key(8) | System Manager's Manual | volume_key(8) |
نام (NAME)
volume_key - کار با اطلاعات محرمانه رمزنگاری حجم و بستههای امانی (escrow packets)
خلاصه دستور (SYNOPSIS)
volume_key [OPTION]... OPERAND...
توضیحات (DESCRIPTION)
دستور volume_key «اطلاعات محرمانه» مورد استفاده برای رمزنگاری حجم دیسک (مانند کلیدها یا عبارتهای عبور) را استخراج کرده و آنها را در «بستههای امانی» (escrow packets) رمزنگاریشده جداگانه ذخیره میکند، از یک بسته امانیِ از پیش ایجادشده برای بازیابی دسترسی به یک حجم استفاده میکند (برای نمونه اگر کاربر عبارت عبور را فراموش کند)، یا اطلاعات درون بستههای امانی را دستکاری میکند.
حالت عملکرد و عملوندهای volume_key با مشخص کردن یکی از گزینههای --save، --restore، --setup-volume، --reencrypt، --dump یا --secrets تعیین میشوند. برای جزئیات بخش گزینهها را ببینید.
گزینهها (OPTIONS)
در تمامی گزینههای توضیحدادهشده در زیر، VOLUME یک دستگاه LUKS است، نه دستگاه متنآشکار درون آن:
گزینههای زیر حالت عملکرد و عملوندهای مورد انتظار volume_key را مشخص میکنند:
- --save
- انتظار عملوندهای VOLUME [PACKET] را دارد. VOLUME را باز میکند. اگر PACKET ارائه شده باشد، اطلاعات محرمانه را از آن بارگیری میکند. در غیر این صورت، اطلاعات محرمانه را از VOLUME استخراج میکند و در صورت لزوم از کاربر درخواست ورودی مینماید. در هر حالت، اطلاعات محرمانه را در یک یا چند بسته خروجی ذخیره میکند.
- --restore
- انتظار عملوندهای VOLUME PACKET را دارد. VOLUME را باز کرده و از اطلاعات محرمانه درون PACKET برای بازگرداندن دسترسی مجدد به VOLUME استفاده میکند و در صورت نیاز از کاربر درخواست ورودی میکند (برای نمونه با اجازه دادن به کاربر برای ورود یک عبارت عبور جدید).
- --setup-volume
- انتظار
عملوندهای
VOLUME PACKET NAME را
دارد. VOLUME را
باز کرده و
از اطلاعات
محرمانه
درون PACKET
برای
راهاندازی
و پیکربندی
VOLUME جهت
استفاده از
دادههای
رمزگشاییشده
با عنوان NAME
استفاده
میکند.
در حال حاضر NAME نام یک حجم dm-crypt است و این عملیات حجم رمزگشاییشده را در مسیر /dev/mapper/NAME در دسترس قرار میدهد.
این عملیات نباید VOLUME را به طور دائمی تغییر دهد (مثلاً با افزودن عبارت عبور جدید)؛ البته کاربر میتواند به دادههای رمزگشاییشده دسترسی داشته باشد و آنها را تغییر دهد که این امر در طول فرایند خود VOLUME را دگرگون میسازد.
- --reencrypt
- انتظار عملوند PACKET را دارد. PACKET را باز کرده (در صورت نیاز رمزگشایی میکند) و اطلاعات را در یک یا چند بسته خروجی جدید ذخیره مینماید.
- --dump
- انتظار عملوند PACKET را دارد. PACKET را باز کرده (در صورت لزوم رمزگشایی میکند) و محتویات PACKET را در خروجی چاپ میکند. اطلاعات محرمانه به صورت پیشفرض در خروجی نمایش داده نمیشوند.
- --secrets
- انتظار عملوند PACKET را دارد. PACKET را باز میکند، در صورت نیاز رمزگشایی مینماید و اطلاعات محرمانه موجود در PACKET را در خروجی نمایش میدهد.
- --help
- نمایش اطلاعات نحوه استفاده.
- --version
- نمایش نسخه volume_key.
گزینههای زیر رفتار عملیات مشخصشده را تغییر میدهند:
- -b, --batch
- اجرا در حالت دستهای (غیرتعاملی). گذرواژهها و عبارتهای عبور را از ورودی استاندارد میخواند که هرکدام با یک نویسه NUL خاتمه یافتهاند. اگر بستهای دقیقاً با حجم تطابق نداشته باشد، به جای درخواست از کاربر، عملیات با شکست مواجه میشود.
- -d, --nss-dir DIR
- استفاده از کلیدهای خصوصی موجود در پایگاهداده NSS در پوشه DIR برای رمزگشایی بستههای رمزگذاریشده با کلید عمومی.
- -o, --output PACKET
- نوشتن رمز
محرمانه
پیشفرض در
PACKET.
اینکه کدام داده محرمانه به عنوان پیشفرض در نظر گرفته شود بستگی به قالب حجم دیسک دارد: نباید احتمال انقضای آن وجود داشته باشد، و باید اجازه بازگردانی دسترسی به حجم را با استفاده از --restore بدهد.
- --output-data-encryption-key PACKET
- نوشتن کلید رمزنگاری دادهها (کلیدی که مستقیماً برای رمزنگاری دادههای اصلی حجم استفاده میشود) در PACKET.
- --output-passphrase PACKET
- نوشتن یک عبارت عبور که میتواند برای دسترسی به حجم استفاده شود در PACKET.
- --create-random-passphrase PACKET
- تولید یک عبارت عبور تصادفی الفبایی-عددی، افزودن آن به VOLUME (بدون تحت تأثیر قرار دادن سایر عبارتهای عبور) و ذخیره آن عبارت عبور تصادفی در PACKET.
- -c, --certificate CERT
- بارگیری یک
گواهی از
فایل
مشخصشده
با CERT و
رمزنگاری
تمام
بستههای
خروجی با
استفاده از
کلید عمومی
موجود در
گواهی. اگر
این گزینه
مشخص نشود،
تمام
بستههای
خروجی با
استفاده از
عبارت عبور
رمزگذاری
میشوند.
توجه داشته باشید که CERT نام فایل گواهی است، نه نام مستعار (nickname) گواهی در پایگاهداده NSS.
- --output-format FORMAT
- استفاده از FORMAT برای تمامی بستههای خروجی. FORMAT در حال حاضر میتواند یکی از موارد زیر باشد: asymmetric (استفاده از CMS برای رمزگذاری کل بسته؛ نیازمند گواهی است)، asymmetric_wrap_secret_only (فقط محصور کردن داده محرمانه؛ نیازمند گواهی است)، passphrase (استفاده از GPG برای رمزنگاری کل بسته؛ نیازمند عبارت عبور است).
- --unencrypted
- همراه با --dump فقط بخشهای رمزگذارینشده بسته (در صورت وجود) را در خروجی تخلیه میکند. نیازی به عبارت عبور یا دسترسی به کلید خصوصی ندارد.
- --with-secrets
- شامل کردن دادههای محرمانه در خروجی --dump.
وضعیت خروج (EXIT STATUS)
دستور volume_key در صورت موفقیت با وضعیت خروج ۰ و در صورت بروز خطا با ۱ خارج میشود.
نکات (NOTES)
تنها قالبی که در حال حاضر پشتیبانی میشود LUKS است.
مثالها (EXAMPLES)
استفاده معمول از volume_key به صورت زیر است. در حین نصب سیستم یا اندکی پس از آن، از رمز محرمانه پیشفرض حجم نسخه پشتیبان بگیرید و یک عبارت عبور تصادفی مخصوص سیستم اضافه کنید. هر دو را با استفاده از یک گواهی رمزنگاری کنید:
اگر کاربر عبارت عبور را فراموش کرد و به رایانه دسترسی فیزیکی دارید، PACKET_DEFAULT را با کلید خصوصی گواهی رمزگشایی کنید (که هیچگاه نباید ماشین امن را ترک کند):
اگر کاربر عبارت عبور را فراموش کند و به رایانه دسترسی ندارید، عبارت عبور پشتیبان را رمزگشایی کنید:
| Jun 2011 | volume_key |