ຄູ່ມືຜູ້ໃຊ້ການເຂົ້າລະຫັດດິສກ໌

Mat McCabe, Mauricio Tavares, ທີມງານ Fedora Docs Version F37 Last review: 2023-01-05

ການເຂົ້າລະຫັດອຸປະກອນບລັອກ (block device) ແມ່ນຫຍັງ?

ການເຂົ້າລະຫັດອຸປະກອນບລັອກ ຈະເຂົ້າລະຫັດ/ຖອດລະຫັດຂໍ້ມູນແບບໂປ່ງໃສໃນຂະນະທີ່ມັນຖືກຂຽນ/ອ່ານຈາກອຸປະກອນບລັອກ, ເຊິ່ງອຸປະກອນບລັອກພື້ນຖານຈະເຫັນພຽງແຕ່ຂໍ້ມູນທີ່ຖືກເຂົ້າລະຫັດແລ້ວເທົ່ານັ້ນ.

ເພື່ອທຳການເມົາທ໌ (mount) ອຸປະກອນບລັອກທີ່ຖືກເຂົ້າລະຫັດ, ຜູ້ດູແລລະບົບ (ຫຼື ຜູ້ໃຊ້, ຂຶ້ນກັບບໍລິບົດ) ຕ້ອງລະບຸວະລີຜ່ານ (passphrase) ເພື່ອເປີດໃຊ້ງານຄີຖອດລະຫັດ.

ການເຂົ້າລະຫັດຊ່ວຍເພີ່ມຄວາມປອດໄພໃຫ້ຫຼາຍກວ່າກົນໄກຄວາມປອດໄພຂອງ OS ທີ່ມີຢູ່ ເພາະມັນປົກປ້ອງເນື້ອໃນຂອງອຸປະກອນ ເຖິງແມ່ນວ່າມັນຈະຖືກຖອດອອກຈາກລະບົບທາງກາຍະພາບກໍຕາມ. ບາງລະບົບຕ້ອງການຄີເຂົ້າລະຫັດອັນດຽວກັນກັບຄີຖອດລະຫັດ, ແລະ ບາງລະບົບຕ້ອງການຄີສະເພາະສຳລັບການເຂົ້າລະຫັດ ແລະ ຄີທີສອງສະເພາະສຳລັບການຖອດລະຫັດ.

ການເຂົ້າລະຫັດອຸປະກອນບລັອກໂດຍໃຊ້ dm-crypt/LUKS

LUKS (Linux Unified Key Setup) ແມ່ນຂໍ້ກຳນົດສຳລັບການເຂົ້າລະຫັດອຸປະກອນບລັອກ. ມັນກຳນົດຮູບແບບໃນດິສກ໌ສຳລັບຂໍ້ມູນ, ລວມທັງນະໂຍບາຍການຈັດການວະລີຜ່ານ/ຄີ.

LUKS ໃຊ້ລະບົບຍ່ອຍ device mapper ຂອງເຄີເນິລ (kernel) ຜ່ານໂມດູນ dm-crypt. ການຈັດການນີ້ເຮັດໃຫ້ການຈັບຄູ່ລະດັບຕ່ຳທີ່ຈັດການການເຂົ້າລະຫັດ ແລະ ຖອດລະຫັດຂໍ້ມູນຂອງອຸປະກອນ. ການດຳເນີນການລະດັບຜູ້ໃຊ້, ເຊັ່ນ: ການສ້າງ ແລະ ການເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ, ແມ່ນເຮັດຜ່ານການໃຊ້ເຄື່ອງມື cryptsetup.

ພາບລວມຂອງ LUKS

  • ສິ່ງທີ່ LUKS ເຮັດ:

    • LUKS ເຂົ້າລະຫັດອຸປະກອນບລັອກທັງໝົດ

      • ດັ່ງນັ້ນ LUKS ຈຶ່ງເໝາະສົມສຳລັບການປົກປ້ອງເນື້ອໃນຂອງອຸປະກອນເຄື່ອນທີ່ ເຊັ່ນ:

        • ສື່ບັນທຶກຂໍ້ມູນທີ່ຖອດອອກໄດ້

        • ດິສກ໌ໄດຣຟ໌ຂອງແລັບທັອບ

    • ເນື້ອໃນພື້ນຖານຂອງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດແມ່ນເປັນແບບໃດກໍໄດ້.

      • ສິ່ງນີ້ເຮັດໃຫ້ມັນມີປະໂຫຍດໃນການເຂົ້າລະຫັດອຸປະກອນ swap.

      • ນອກນີ້ຍັງມີປະໂຫຍດກັບບາງຖານຂໍ້ມູນທີ່ໃຊ້ຜ່ານອຸປະກອນບລັອກທີ່ມີຮູບແບບພິເສດສຳລັບການເກັບຂໍ້ມູນ.

    • LUKS ໃຊ້ລະບົບຍ່ອຍ device mapper ທີ່ມີຢູ່ໃນເຄີເນິລ (kernel).

      • ນີ້ແມ່ນລະບົບຍ່ອຍດຽວກັນກັບທີ່ໃຊ້ໂດຍ LVM, ດັ່ງນັ້ນມັນຈຶ່ງຜ່ານການທົດສອບມາເປັນຢ່າງດີ.

    • LUKS ມີການເພີ່ມຄວາມເຂັ້ມແຂງໃຫ້ກັບວະລີຜ່ານ.

      • ສິ່ງນີ້ຊ່ວຍປ້ອງກັນການໂຈມຕີແບບ dictionary attacks.

    • ອຸປະກອນ LUKS ມີຊ່ອງເກັບຄີ (key slots) ຫຼາຍຊ່ອງ.

      • ສິ່ງນີ້ຊ່ວຍໃຫ້ຜູ້ໃຊ້ສາມາດເພີ່ມຄີ/ວະລີຜ່ານສຳຮອງໄດ້.

  • ສິ່ງທີ່ LUKS ບໍ່ໄດ້ເຮັດ:

    • LUKS ບໍ່ເໝາະສົມສຳລັບແອັບພລິເຄຊັນທີ່ຕ້ອງການໃຫ້ຜູ້ໃຊ້ຫຼາຍຄົນ (ຫຼາຍກວ່າແປດຄົນ) ມີຄີເຂົ້າເຖິງທີ່ແຕກຕ່າງກັນໃນອຸປະກອນດຽວກັນ.

    • LUKS ບໍ່ເໝາະສົມສຳລັບແອັບພລິເຄຊັນທີ່ຕ້ອງການການເຂົ້າລະຫັດໃນລະດັບໄຟລ໌.

ຂ້ອຍຈະເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດໄດ້ແນວໃດຫຼັງຈາກການຕິດຕັ້ງ? (ຕອນເລີ່ມຕົ້ນລະບົບ)

ໃນລະຫວ່າງການເລີ່ມຕົ້ນລະບົບ, ທ່ານຈະເຫັນຂໍ້ຄວາມຖາມວະລີຜ່ານ. ຫຼັງຈາກລະບຸວະລີຜ່ານທີ່ຖືກຕ້ອງແລ້ວ ລະບົບຈະເລີ່ມຕົ້ນເຮັດວຽກຕໍ່ໄປຕາມປົກກະຕິ. ຖ້າທ່ານໃຊ້ວະລີຜ່ານທີ່ແຕກຕ່າງກັນສຳລັບຫຼາຍອຸປະກອນທີ່ເຂົ້າລະຫັດ, ທ່ານອາດຈະຕ້ອງປ້ອນວະລີຜ່ານຫຼາຍກວ່າໜຶ່ງຄັ້ງໃນລະຫວ່າງການເລີ່ມຕົ້ນລະບົບ.

ພິຈາລະນາໃຊ້ວະລີຜ່ານອັນດຽວກັນສຳລັບທຸກອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດພາຍໃນລະບົບນັ້ນ. ສິ່ງນີ້ຈະຊ່ວຍໃຫ້ການເລີ່ມຕົ້ນລະບົບງ່າຍຂຶ້ນ ແລະ ທ່ານມີວະລີຜ່ານທີ່ຕ້ອງຈື່ໜ້ອຍລົງ. ພຽງແຕ່ຕ້ອງແນ່ໃຈວ່າທ່ານເລືອກວະລີຜ່ານທີ່ດີ!

ການເລືອກວະລີຜ່ານທີ່ດີ

ໃນຂະນະທີ່ dm-crypt/LUKS ຮອງຮັບທັງຄີ ແລະ ວະລີຜ່ານ, ແຕ່ຕົວຕິດຕັ້ງ anaconda ຮອງຮັບພຽງແຕ່ການໃຊ້ວະລີຜ່ານສຳລັບການສ້າງ ແລະ ການເຂົ້າເຖິງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນລະຫວ່າງການຕິດຕັ້ງເທົ່ານັ້ນ.

LUKS ມີການເພີ່ມຄວາມເຂັ້ມແຂງໃຫ້ວະລີຜ່ານ ແຕ່ມັນຍັງຄົງເປັນຄວາມຄິດທີ່ດີທີ່ຈະເລືອກວະລີຜ່ານທີ່ດີ (ໝາຍເຖິງ "ຄາດເດົາໄດ້ຍາກ"). ໃຫ້ສັງເກດການໃຊ້ຄຳວ່າ "ວະລີຜ່ານ" (passphrase), ເຊິ່ງແຕກຕ່າງຈາກຄຳວ່າ "ລະຫັດຜ່ານ" (password). ນີ້ແມ່ນຄວາມຕັ້ງໃຈ. ການໃຊ້ວະລີທີ່ມີຫຼາຍຄຳເພື່ອເພີ່ມຄວາມປອດໄພໃຫ້ກັບຂໍ້ມູນຂອງທ່ານແມ່ນສິ່ງທີ່ສຳຄັນ.

ການສ້າງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນ Anaconda

ທ່ານສາມາດສ້າງອຸປະກອນທີ່ເຂົ້າລະຫັດໄດ້ໃນລະຫວ່າງການຕິດຕັ້ງລະບົບ. ສິ່ງນີ້ຊ່ວຍໃຫ້ທ່ານກຳນົດຄ່າລະບົບທີ່ມີພາທິຊັນ (partition) ທີ່ເຂົ້າລະຫັດໄດ້ຢ່າງງ່າຍດາຍ.

ເພື່ອເປີດໃຊ້ການເຂົ້າລະຫັດອຸປະກອນບລັອກ, ໃຫ້ໝາຍຕິກໃສ່ຊ່ອງ "Encrypt System" ເມື່ອເລືອກການແບ່ງພາທິຊັນແບບອັດຕະໂນມັດ ຫຼື ໝາຍຕິກຊ່ອງ "Encrypt" ເມື່ອສ້າງພາທິຊັນແຍກແຕ່ລະອັນ, software RAID array, ຫຼື logical volume. ຫຼັງຈາກທີ່ທ່ານແບ່ງພາທິຊັນສຳເລັດແລ້ວ, ທ່ານຈະຖືກຖາມໃຫ້ປ້ອນວະລີຜ່ານການເຂົ້າລະຫັດ. ວະລີຜ່ານນີ້ແມ່ນຈຳເປັນເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ. ຖ້າທ່ານມີອຸປະກອນ LUKS ທີ່ມີມາກ່ອນແລ້ວ ແລະ ໄດ້ລະບຸວະລີຜ່ານທີ່ຖືກຕ້ອງສຳລັບພວກມັນໃນຂັ້ນຕອນການຕິດຕັ້ງກ່ອນໜ້ານີ້, ກ່ອງໂຕ້ຕອບການປ້ອນວະລີຜ່ານກໍຈະມີຊ່ອງໃຫ້ໝາຍຕິກນຳ. ການໝາຍຕິກໃສ່ຊ່ອງນີ້ສະແດງວ່າທ່ານຕ້ອງການໃຫ້ເພີ່ມວະລີຜ່ານໃໝ່ໃສ່ໃນຊ່ອງ (slot) ທີ່ວ່າງຂອງແຕ່ລະອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດທີ່ມີຢູ່ກ່ອນແລ້ວນັ້ນ.

ການໝາຍຕິກໃສ່ຊ່ອງ "Encrypt System" ໃນໜ້າຈໍ "Automatic Partitioning" ແລ້ວເລືອກ "Create custom layout" ຈະບໍ່ເຮັດໃຫ້ອຸປະກອນບລັອກໃດໆ ຖືກເຂົ້າລະຫັດໂດຍອັດຕະໂນມັດ.
ທ່ານສາມາດໃຊ້ kickstart ເພື່ອກຳນົດວະລີຜ່ານແຍກກັນສຳລັບແຕ່ລະອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃໝ່.

ອຸປະກອນບລັອກປະເພດໃດແດ່ທີ່ສາມາດເຂົ້າລະຫັດໄດ້?

ອຸປະກອນບລັອກສ່ວນຫຼາຍສາມາດເຂົ້າລະຫັດໄດ້ໂດຍໃຊ້ LUKS. ຈາກ anaconda ທ່ານສາມາດເຂົ້າລະຫັດພາທິຊັນ, LVM physical volumes, LVM logical volumes, ແລະ software RAID arrays.

ຂໍ້ຈຳກັດຂອງການຮອງຮັບການເຂົ້າລະຫັດອຸປະກອນບລັອກໃນ Anaconda

  • ການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນກ່ອນການເຂົ້າລະຫັດ

    ການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນກ່ອນການເຂົ້າລະຫັດຈະຊ່ວຍເພີ່ມຄວາມເຂັ້ມແຂງຂອງການເຂົ້າລະຫັດ. ຢ່າງໃດກໍຕາມ, ມັນອາດຈະໃຊ້ເວລາດົນຫຼາຍໃນການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນ. ຍ້ອນຂໍ້ກຳນົດດ້ານເວລາດັ່ງກ່າວ, anaconda ຈຶ່ງບໍ່ມີຕົວເລືອກນີ້ໃຫ້. ຂັ້ນຕອນນີ້ສາມາດເຮັດໄດ້ດ້ວຍຕົນເອງ ໂດຍໃຊ້ສະຄຣິບ kickstart %pre. ຄຳແນະນຳສາມາດເບິ່ງໄດ້ທີ່ ບ່ອນນີ້.

  • ການໃຊ້ຄີທີ່ປະກອບດ້ວຍຂໍ້ມູນທີ່ສ້າງຂຶ້ນແບບສຸ່ມເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ

    ນອກຈາກວະລີຜ່ານແລ້ວ, ອຸປະກອນ LUKS ຍັງສາມາດເຂົ້າເຖິງໄດ້ດ້ວຍຄີທີ່ປະກອບດ້ວຍຂໍ້ມູນທີ່ສ້າງຂຶ້ນແບບສຸ່ມ. ການຕັ້ງຄ່າຄີໜຶ່ງຄີ ຫຼື ຫຼາຍກວ່ານັ້ນເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດສາມາດເຮັດໄດ້ໃນລະບົບທີ່ຕິດຕັ້ງແລ້ວ ຫຼື ຜ່ານການໃຊ້ສະຄຣິບ kickstart %post. ຄຳແນະນຳສາມາດເບິ່ງໄດ້ທີ່ ບ່ອນນີ້.

ການສ້າງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນລະບົບທີ່ຕິດຕັ້ງແລ້ວ ຫຼັງຈາກການຕິດຕັ້ງ

ອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດສາມາດຖືກສ້າງ ແລະ ກຳນົດຄ່າໄດ້ຫຼັງຈາກການຕິດຕັ້ງ.

ສ້າງອຸປະກອນບລັອກ

ສ້າງອຸປະກອນບລັອກທີ່ທ່ານຕ້ອງການເຂົ້າລະຫັດໂດຍໃຊ້ parted, pvcreate, lvcreate ແລະ mdadm.

ທາງເລືອກ: ຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນ

ການຕື່ມຂໍ້ມູນໃສ່ <device> (ຕົວຢ່າງ: /dev/sda3) ດ້ວຍຂໍ້ມູນແບບສຸ່ມກ່ອນການເຂົ້າລະຫັດ ຈະຊ່ວຍເພີ່ມຄວາມເຂັ້ມແຂງຂອງການເຂົ້າລະຫັດຢ່າງຫຼວງຫຼາຍ. ຂໍ້ເສຍຄືມັນອາດຈະໃຊ້ເວລາດົນຫຼາຍ.

ຄຳສັ່ງຂ້າງລຸ່ມນີ້ຈະທຳລາຍຂໍ້ມູນທີ່ມີຢູ່ແລ້ວໃນອຸປະກອນ.
  • ວິທີທີ່ດີທີ່ສຸດ, ເຊິ່ງໃຫ້ຂໍ້ມູນແບບສຸ່ມທີ່ມີຄຸນນະພາບສູງແຕ່ໃຊ້ເວລາດົນ (ຫຼາຍນາທີຕໍ່ກິກາໄບໃນລະບົບສ່ວນໃຫຍ່)

    $ sudo dd if=/dev/urandom of=<device>
  • ວິທີທີ່ໄວທີ່ສຸດ, ເຊິ່ງໃຫ້ຂໍ້ມູນແບບສຸ່ມທີ່ມີຄຸນນະພາບຕ່ຳກວ່າ

    $ sudo badblocks -c 10240 -s -w -t random -v <device>

ຟໍແມັດອຸປະກອນເປັນອຸປະກອນທີ່ເຂົ້າລະຫັດແບບ dm-crypt/LUKS

ຄຳສັ່ງຂ້າງລຸ່ມນີ້ຈະທຳລາຍຂໍ້ມູນທີ່ມີຢູ່ແລ້ວໃນອຸປະກອນ.
$ sudo cryptsetup luksFormat <device>
ສຳລັບຂໍ້ມູນເພີ່ມເຕີມ, ໃຫ້ອ່ານໜ້າ man ຂອງ cryptsetup(8).

ຫຼັງຈາກລະບຸວະລີຜ່ານສອງຄັ້ງແລ້ວ ອຸປະກອນຈະຖືກຟໍແມັດເພື່ອໃຊ້ງານ. ເພື່ອກວດສອບ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

$ cryptsetup isLuks <device> && echo Success

ເພື່ອເບິ່ງບົດສະຫຼຸບຂອງຂໍ້ມູນການເຂົ້າລະຫັດສຳລັບອຸປະກອນ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

$ cryptsetup luksDump <device>

ສ້າງການຈັບຄູ່ (mapping) ເພື່ອອະນຸຍາດໃຫ້ເຂົ້າເຖິງເນື້ອໃນທີ່ຖອດລະຫັດຂອງອຸປະກອນ

ເພື່ອເຂົ້າເຖິງເນື້ອໃນທີ່ຖອດລະຫັດຂອງອຸປະກອນ, ຕ້ອງມີການສ້າງການຈັບຄູ່ໂດຍໃຊ້ device-mapper ຂອງເຄີເນິລ.

ມັນມີປະໂຫຍດທີ່ຈະເລືອກຊື່ທີ່ມີຄວາມໝາຍສຳລັບການຈັບຄູ່ນີ້. LUKS ໃຫ້ UUID (Universally Unique Identifier) ສຳລັບແຕ່ລະອຸປະກອນ. ສິ່ງນີ້ແຕກຕ່າງຈາກຊື່ອຸປະກອນ (ຕົວຢ່າງ: /dev/sda3), ມັນຖືກຮັບປະກັນວ່າຈະຄົງທີ່ ຕາບໃດທີ່ສ່ວນຫົວ (header) ຂອງ LUKS ຍັງຄົງຢູ່. ເພື່ອຊອກຫາ UUID ຂອງອຸປະກອນ LUKS, ໃຫ້ລັນຄຳສັ່ງຕໍ່ໄປນີ້:

$ cryptsetup luksUUID <device>

ຕົວຢ່າງຂອງຊື່ການຈັບຄູ່ທີ່ເຊື່ອຖືໄດ້, ໃຫ້ຂໍ້ມູນ ແລະ ບໍ່ຊ້ຳໃຜຄື luks-<uuid>, ໂດຍທີ່ <uuid> ຖືກແທນທີ່ດ້ວຍ LUKS UUID ຂອງອຸປະກອນ (ຕົວຢ່າງ: luks-50ec957a-5b5a-47ee-85e6-f8085bbc97a8). ການຕັ້ງຊື່ແບບນີ້ອາດຈະເບິ່ງຄືວ່າຍາກ ແຕ່ມັນບໍ່ຈຳເປັນຕ້ອງພິມເລື້ອຍໆ.

$ cryptsetup luksOpen <device> <name>

ຕອນນີ້ຄວນຈະມີ device node, /dev/mapper/<name>, ເຊິ່ງສະແດງເຖິງອຸປະກອນທີ່ຖອດລະຫັດແລ້ວ. ອຸປະກອນບລັອກນີ້ສາມາດອ່ານ ແລະ ຂຽນໄດ້ຄືກັນກັບອຸປະກອນບລັອກອື່ນໆ ທີ່ບໍ່ໄດ້ເຂົ້າລະຫັດ.

ເພື່ອເບິ່ງຂໍ້ມູນບາງຢ່າງກ່ຽວກັບອຸປະກອນທີ່ຖືກຈັບຄູ່, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

$ dmsetup info <name>
ສຳລັບຂໍ້ມູນເພີ່ມເຕີມ, ໃຫ້ອ່ານໜ້າ man ຂອງ dmsetup(8).

ສ້າງລະບົບໄຟລ໌ (filesystem) ໃນອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ, ຫຼື ສ້າງໂຄງສ້າງການເກັບຂໍ້ມູນທີ່ຊັບຊ້ອນຕໍ່ໄປໂດຍໃຊ້ອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ

ໃຊ້ອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ (/dev/mapper/<name>) ຄືກັບອຸປະກອນບລັອກອື່ນໆ. ເພື່ອສ້າງລະບົບໄຟລ໌ ext2 ໃນອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

sudo mke2fs /dev/mapper/<name>

ເພື່ອເມົາທ໌ລະບົບໄຟລ໌ນີ້ໃນ /mnt/test, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

ໄດເຣັກທໍຣີ /mnt/test ຕ້ອງມີຢູ່ກ່ອນແລ້ວ ກ່ອນທີ່ຈະລັນຄຳສັ່ງນີ້.
sudo mount /dev/mapper/<name> /mnt/test

ເພີ່ມຂໍ້ມູນການຈັບຄູ່ໃສ່ /etc/crypttab

ເພື່ອໃຫ້ລະບົບຕັ້ງຄ່າການຈັບຄູ່ສຳລັບອຸປະກອນ, ຕ້ອງມີລາຍການຢູ່ໃນໄຟລ໌ /etc/crypttab. ຖ້າໄຟລ໌ຍັງບໍ່ມີ, ໃຫ້ສ້າງມັນຂຶ້ນມາ ແລະ ປ່ຽນເຈົ້າຂອງ ແລະ ກຸ່ມເປັນ root (root:root) ແລະ ປ່ຽນໂໝດເປັນ 0744. ເພີ່ມແຖວໃສ່ໄຟລ໌ຕາມຮູບແບບດັ່ງນີ້:

<name>  <device>  none

ຟີລ <device> ຄວນລະບຸໃນຮູບແບບ "UUID=<luks_uuid>", ໂດຍທີ່ <luks_uuid> ແມ່ນ LUKS uuid ທີ່ໄດ້ຈາກຄຳສັ່ງ cryptsetup luksUUID <device>. ສິ່ງນີ້ຈະຮັບປະກັນວ່າອຸປະກອນທີ່ຖືກຕ້ອງຈະຖືກລະບຸ ແລະ ຖືກນຳໃຊ້ ເຖິງແມ່ນວ່າ device node (ຕົວຢ່າງ: /dev/sda5) ຈະປ່ຽນແປງກໍຕາມ.

ສຳລັບລາຍລະອຽດກ່ຽວກັບຮູບແບບຂອງໄຟລ໌ /etc/crypttab, ໃຫ້ອ່ານໜ້າ man ຂອງ crypttab(5).

ເພີ່ມລາຍການໃສ່ /etc/fstab

ເພີ່ມລາຍການໃສ່ໄຟລ໌ /etc/fstab. ສິ່ງນີ້ຈຳເປັນກໍຕໍ່ເມື່ອທ່ານຕ້ອງການສ້າງການເຊື່ອມໂຍງແບບຖາວອນ ລະຫວ່າງອຸປະກອນ ແລະ ຈຸດເມົາທ໌ (mountpoint). ໃຊ້ອຸປະກອນທີ່ຖອດລະຫັດແລ້ວ, /dev/mapper/<name> ໃນໄຟລ໌ /etc/fstab.

ໃນຫຼາຍໆກໍລະນີ, ມັນດີກວ່າທີ່ຈະລະບຸອຸປະກອນໃນ /etc/fstab ດ້ວຍ UUID ຫຼື ປ້າຍຊື່ລະບົບໄຟລ໌ (filesystem label). ຈຸດປະສົງຫຼັກຄືການລະບຸຕົວຕົນໃຫ້ຄົງທີ່ ໃນກໍລະນີທີ່ຊື່ອຸປະກອນ (ຕົວຢ່າງ: /dev/sda4) ປ່ຽນແປງ. ຊື່ອຸປະກອນ LUKS ໃນຮູບແບບ /dev/mapper/luks-<luks_uuid> ແມ່ນອີງຕາມ LUKS UUID ຂອງອຸປະກອນເທົ່ານັ້ນ, ແລະ ດັ່ງນັ້ນຈຶ່ງຮັບປະກັນວ່າມັນຈະຄົງທີ່. ຄວາມຈິງຂໍ້ນີ້ເຮັດໃຫ້ພວກມັນເໝາະສົມສຳລັບການໃຊ້ໃນ /etc/fstab.

ສຳລັບລາຍລະອຽດກ່ຽວກັບຮູບແບບຂອງໄຟລ໌ /etc/fstab, ໃຫ້ອ່ານໜ້າ man ຂອງ fstab(5).

ວຽກທົ່ວໄປຫຼັງການຕິດຕັ້ງ

ສຳຮອງຂໍ້ມູນສ່ວນຫົວ (headers) ຂອງ LUKS

ຖ້າເຊັກເຕີ (sectors) ທີ່ມີສ່ວນຫົວຂອງ LUKS ເສຍຫາຍ - ຍ້ອນຄວາມຜິດພາດຂອງຜູ້ໃຊ້ ຫຼື ຮາດແວລົ້ມເຫຼວ - ຂໍ້ມູນທັງໝົດໃນອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດຈະສູນຫາຍ. ການສຳຮອງຂໍ້ມູນສ່ວນຫົວສາມາດຊ່ວຍກູ້ຂໍ້ມູນຄືນໄດ້ໃນກໍລະນີດັ່ງກ່າວ.

ເພື່ອສຳຮອງຂໍ້ມູນສ່ວນຫົວຂອງ LUKS, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

$ sudo cryptsetup luksHeaderBackup --header-backup-file <file> <device>

ເພື່ອກູ້ຄືນສ່ວນຫົວຂອງ LUKS, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:

ຄຳສັ່ງຂ້າງລຸ່ມນີ້ສາມາດທຳລາຍຂໍ້ມູນໄດ້, ຖ້າໃຊ້ສ່ວນຫົວທີ່ຜິດ ຫຼື ເລືອກອຸປະກອນຜິດ! ໃຫ້ແນ່ໃຈວ່າໄດ້ສຳຮອງຂໍ້ມູນສ່ວນຫົວຈາກອຸປະກອນທີ່ຈະກູ້ຄືນກ່ອນ.
$ sudo cryptsetup luksHeaderRestore --header-backup-file <file> <device>

ກຳນົດຄ່າຄີທີ່ສ້າງຂຶ້ນແບບສຸ່ມ ເປັນອີກທາງເລືອກໜຶ່ງໃນການເຂົ້າເຖິງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດ

  1. ສ້າງຄີ + ສິ່ງນີ້ຈະສ້າງຄີຂະໜາດ 256 ບິດ ໃນໄຟລ໌ $HOME/keyfile.

    $ dd if=/dev/urandom of=$HOME/keyfile bs=32 count=1
    $ chmod 600 $HOME/keyfile
  2. ເພີ່ມຄີໃສ່ຊ່ອງເກັບຄີ (keyslot) ທີ່ວ່າງໃນອຸປະກອນທີ່ເຂົ້າລະຫັດ

    $ sudo cryptsetup luksAddKey <device> ~/keyfile
  3. ເພີ່ມວະລີຜ່ານໃໝ່ໃສ່ອຸປະກອນທີ່ມີຢູ່ແລ້ວ

    $ sudo cryptsetup luksAddKey <device>

    + ຫຼັງຈາກຖືກຖາມຫາວະລີຜ່ານອັນໃດອັນໜຶ່ງທີ່ມີຢູ່ແລ້ວເພື່ອຢືນຢັນຕົວຕົນ, ທ່ານຈະຖືກຖາມໃຫ້ປ້ອນວະລີຜ່ານໃໝ່.

ລຶບວະລີຜ່ານ ຫຼື ຄີ ອອກຈາກອຸປະກອນ

$ sudo cryptsetup luksRemoveKey <device>

ທ່ານຈະຖືກຖາມຫາວະລີຜ່ານທີ່ທ່ານຕ້ອງການລຶບ ແລະ ຈາກນັ້ນໃຫ້ປ້ອນວະລີຜ່ານອື່ນໆ ທີ່ຍັງເຫຼືອອັນໃດອັນໜຶ່ງເພື່ອຢືນຢັນຕົວຕົນ.