.\" A man page for volume_key(8). .\" .\" Copyright (C) 2009, 2010, 2011 Red Hat, Inc. All rights reserved. .\" .\" This copyrighted material is made available to anyone wishing to use, .\" modify, copy, or redistribute it subject to the terms and conditions of the .\" GNU General Public License v.2. .\" .\" This program is distributed in the hope that it will be useful, but WITHOUT .\" ANY WARRANTY; without even the implied warranty of MERCHANTABILITY or .\" FITNESS FOR A PARTICULAR PURPOSE. See the GNU General Public License for .\" more details. .\" .\" You should have received a copy of the GNU General Public License along with .\" this program; if not, write to the Free Software Foundation, Inc., 51 .\" Franklin Street, Fifth Floor, Boston, MA 02110-1301, USA. .\" .\" Author: Miloslav Trmač ]) .TH volume_key 8 "Jun 2011" volume_key .SH "نام (NAME)" volume_key \- کار با اطلاعات محرمانه رمزنگاری حجم و بسته‌های امانی (escrow packets) .SH "خلاصه دستور (SYNOPSIS)" \fBvolume_key\fP [\fIOPTION\fP]... \fIOPERAND\fP... .SH "توضیحات (DESCRIPTION)" دستور .B volume_key «اطلاعات محرمانه» مورد استفاده برای رمزنگاری حجم دیسک (مانند کلیدها یا عبارت‌های عبور) را استخراج کرده و آن‌ها را در «بسته‌های امانی» (escrow packets) رمزنگاری‌شده جداگانه ذخیره می‌کند، از یک بسته امانیِ از پیش ایجادشده برای بازیابی دسترسی به یک حجم استفاده می‌کند (برای نمونه اگر کاربر عبارت عبور را فراموش کند)، یا اطلاعات درون بسته‌های امانی را دستکاری می‌کند. حالت عملکرد و عملوندهای .B volume_key با مشخص کردن یکی از گزینه‌های \fB\-\-save\fP، \fB\-\-restore\fP، \fB\-\-setup\-volume\fP، \fB\-\-reencrypt\fP، .B \-\-dump یا .B \-\-secrets تعیین می‌شوند. برای جزئیات بخش گزینه‌ها را ببینید. .SH "گزینه‌ها (OPTIONS)" در تمامی گزینه‌های توضیح‌داده‌شده در زیر، .I VOLUME یک دستگاه LUKS است، نه دستگاه متن‌آشکار درون آن: .RS .B blkid \-s TYPE .I VOLUME .RE باید مقدار \fBTYPE="crypto_LUKS"\fP را گزارش دهد. گزینه‌های زیر حالت عملکرد و عملوندهای مورد انتظار \fBvolume_key\fP را مشخص می‌کنند: .TP \fB\-\-save\fP انتظار عملوندهای .I VOLUME [\fIPACKET\fP] را دارد. \fIVOLUME\fP را باز می‌کند. اگر .I PACKET ارائه شده باشد، اطلاعات محرمانه را از آن بارگیری می‌کند. در غیر این صورت، اطلاعات محرمانه را از \fIVOLUME\fP استخراج می‌کند و در صورت لزوم از کاربر درخواست ورودی می‌نماید. در هر حالت، اطلاعات محرمانه را در یک یا چند بسته خروجی ذخیره می‌کند. .TP \fB\-\-restore\fP انتظار عملوندهای .I VOLUME \fIPACKET\fP را دارد. .I VOLUME را باز کرده و از اطلاعات محرمانه درون .I PACKET برای بازگرداندن دسترسی مجدد به .I VOLUME استفاده می‌کند و در صورت نیاز از کاربر درخواست ورودی می‌کند (برای نمونه با اجازه دادن به کاربر برای ورود یک عبارت عبور جدید). .TP \fB\-\-setup\-volume\fP انتظار عملوندهای .I VOLUME PACKET \fINAME\fP را دارد. .I VOLUME را باز کرده و از اطلاعات محرمانه درون .I PACKET برای راه‌اندازی و پیکربندی .I VOLUME جهت استفاده از داده‌های رمزگشایی‌شده با عنوان \fINAME\fP استفاده می‌کند. در حال حاضر .I NAME نام یک حجم dm-crypt است و این عملیات حجم رمزگشایی‌شده را در مسیر \fB/dev/mapper/\fP\fINAME\fP در دسترس قرار می‌دهد. این عملیات نباید .I VOLUME را به طور دائمی تغییر دهد (مثلاً با افزودن عبارت عبور جدید)؛ البته کاربر می‌تواند به داده‌های رمزگشایی‌شده دسترسی داشته باشد و آن‌ها را تغییر دهد که این امر در طول فرایند خود .I VOLUME را دگرگون می‌سازد. .TP \fB\-\-reencrypt\fP انتظار عملوند \fIPACKET\fP را دارد. \fIPACKET\fP را باز کرده (در صورت نیاز رمزگشایی می‌کند) و اطلاعات را در یک یا چند بسته خروجی جدید ذخیره می‌نماید. .TP \fB\-\-dump\fP انتظار عملوند \fIPACKET\fP را دارد. \fIPACKET\fP را باز کرده (در صورت لزوم رمزگشایی می‌کند) و محتویات \fIPACKET\fP را در خروجی چاپ می‌کند. اطلاعات محرمانه به صورت پیش‌فرض در خروجی نمایش داده نمی‌شوند. .TP \fB\-\-secrets\fP انتظار عملوند \fIPACKET\fP را دارد. \fIPACKET\fP را باز می‌کند، در صورت نیاز رمزگشایی می‌نماید و اطلاعات محرمانه موجود در \fIPACKET\fP را در خروجی نمایش می‌دهد. .TP \fB\-\-help\fP نمایش اطلاعات نحوه استفاده. .TP \fB\-\-version\fP نمایش نسخه \fBvolume_key\fP. .P گزینه‌های زیر رفتار عملیات مشخص‌شده را تغییر می‌دهند: .TP \fB\-b\fP, \fB\-\-batch\fP اجرا در حالت دسته‌ای (غیرتعاملی). گذرواژه‌ها و عبارت‌های عبور را از ورودی استاندارد می‌خواند که هرکدام با یک نویسه NUL خاتمه یافته‌اند. اگر بسته‌ای دقیقاً با حجم تطابق نداشته باشد، به جای درخواست از کاربر، عملیات با شکست مواجه می‌شود. .TP \fB\-d\fP, \fB\-\-nss\-dir\fP \fIDIR\fP استفاده از کلیدهای خصوصی موجود در پایگاه‌داده NSS در پوشه .I DIR برای رمزگشایی بسته‌های رمزگذاری‌شده با کلید عمومی. .TP \fB\-o\fP, \fB\-\-output\fP \fIPACKET\fP نوشتن رمز محرمانه پیش‌فرض در \fIPACKET\fP. اینکه کدام داده محرمانه به عنوان پیش‌فرض در نظر گرفته شود بستگی به قالب حجم دیسک دارد: نباید احتمال انقضای آن وجود داشته باشد، و باید اجازه بازگردانی دسترسی به حجم را با استفاده از \fB\-\-restore\fP بدهد. .TP \fB\-\-output\-data\-encryption\-key\fP \fIPACKET\fP نوشتن کلید رمزنگاری داده‌ها (کلیدی که مستقیماً برای رمزنگاری داده‌های اصلی حجم استفاده می‌شود) در \fIPACKET\fP. .TP \fB\-\-output\-passphrase\fP \fIPACKET\fP نوشتن یک عبارت عبور که می‌تواند برای دسترسی به حجم استفاده شود در \fIPACKET\fP. .TP \fB\-\-create\-random\-passphrase\fP \fIPACKET\fP تولید یک عبارت عبور تصادفی الفبایی-عددی، افزودن آن به .I VOLUME (بدون تحت تأثیر قرار دادن سایر عبارت‌های عبور) و ذخیره آن عبارت عبور تصادفی در \fIPACKET\fP. .TP \fB\-c\fP, \fB\-\-certificate\fP \fICERT\fP بارگیری یک گواهی از فایل مشخص‌شده با .I CERT و رمزنگاری تمام بسته‌های خروجی با استفاده از کلید عمومی موجود در گواهی. اگر این گزینه مشخص نشود، تمام بسته‌های خروجی با استفاده از عبارت عبور رمزگذاری می‌شوند. توجه داشته باشید که .I CERT نام فایل گواهی است، نه نام مستعار (nickname) گواهی در پایگاه‌داده NSS. .TP \fB\-\-output\-format\fP \fIFORMAT\fP استفاده از .I FORMAT برای تمامی بسته‌های خروجی. .I FORMAT در حال حاضر می‌تواند یکی از موارد زیر باشد: .B asymmetric (استفاده از CMS برای رمزگذاری کل بسته؛ نیازمند گواهی است)، .B asymmetric_wrap_secret_only (فقط محصور کردن داده محرمانه؛ نیازمند گواهی است)، .B passphrase (استفاده از GPG برای رمزنگاری کل بسته؛ نیازمند عبارت عبور است). .TP \fB\-\-unencrypted\fP همراه با \fB\-\-dump\fP فقط بخش‌های رمزگذاری‌نشده بسته (در صورت وجود) را در خروجی تخلیه می‌کند. نیازی به عبارت عبور یا دسترسی به کلید خصوصی ندارد. .TP \fB\-\-with\-secrets\fP شامل کردن داده‌های محرمانه در خروجی \fB\-\-dump\fP. .SH "وضعیت خروج (EXIT STATUS)" دستور .B volume_key در صورت موفقیت با وضعیت خروج ۰ و در صورت بروز خطا با ۱ خارج می‌شود. .SH "نکات (NOTES)" تنها قالبی که در حال حاضر پشتیبانی می‌شود LUKS است. .SH "مثال‌ها (EXAMPLES)" استفاده معمول از .B volume_key به صورت زیر است. در حین نصب سیستم یا اندکی پس از آن، از رمز محرمانه پیش‌فرض حجم نسخه پشتیبان بگیرید و یک عبارت عبور تصادفی مخصوص سیستم اضافه کنید. هر دو را با استفاده از یک گواهی رمزنگاری کنید: .RS .B volume_key \-\-save .I VOLUME .B \-c .I CERT .B \-o .I PACKET_DEFAULT .B \-\-create\-random\-passphrase .I PACKET_PASSPHRASE .RE فایل‌های .I PACKET_DEFAULT و .I PACKET_PASSPHRASE را بیرون از رایانه ذخیره کنید. اگر کاربر عبارت عبور را فراموش کرد و به رایانه دسترسی فیزیکی دارید، .I PACKET_DEFAULT را با کلید خصوصی گواهی رمزگشایی کنید (که هیچ‌گاه نباید ماشین امن را ترک کند): .RS .B volume_key \-\-reencrypt \-d .I NSS_DB .I PACKET_DEFAULT .B \-o .I PACKET_DEFAULT_PW .RE سپس رایانه را راه‌اندازی کنید (مثلاً در حالت "rescue mode")، فایل .I PACKET_DEFAULT_PW را روی آن کپی کرده و دسترسی به حجم را بازیابی کنید: .RS .B volume_key \-\-restore .I VOLUME PACKET_DEFAULT_PW .RE اگر کاربر عبارت عبور را فراموش کند و به رایانه دسترسی ندارید، عبارت عبور پشتیبان را رمزگشایی کنید: .RS .B volume_key \-\-secrets .I PACKET_PASSPHRASE .RE و عبارت عبور پشتیبان را به کاربر بگویید. (بعداً می‌توانید یک عبارت عبور پشتیبان جدید تولید کنید.)