ຄູ່ມືຜູ້ໃຊ້ການເຂົ້າລະຫັດດິສກ໌
ການເຂົ້າລະຫັດອຸປະກອນບລັອກ (block device) ແມ່ນຫຍັງ?
ການເຂົ້າລະຫັດອຸປະກອນບລັອກ ຈະເຂົ້າລະຫັດ/ຖອດລະຫັດຂໍ້ມູນແບບໂປ່ງໃສໃນຂະນະທີ່ມັນຖືກຂຽນ/ອ່ານຈາກອຸປະກອນບລັອກ, ເຊິ່ງອຸປະກອນບລັອກພື້ນຖານຈະເຫັນພຽງແຕ່ຂໍ້ມູນທີ່ຖືກເຂົ້າລະຫັດແລ້ວເທົ່ານັ້ນ.
ເພື່ອທຳການເມົາທ໌ (mount) ອຸປະກອນບລັອກທີ່ຖືກເຂົ້າລະຫັດ, ຜູ້ດູແລລະບົບ (ຫຼື ຜູ້ໃຊ້, ຂຶ້ນກັບບໍລິບົດ) ຕ້ອງລະບຸວະລີຜ່ານ (passphrase) ເພື່ອເປີດໃຊ້ງານຄີຖອດລະຫັດ.
ການເຂົ້າລະຫັດຊ່ວຍເພີ່ມຄວາມປອດໄພໃຫ້ຫຼາຍກວ່າກົນໄກຄວາມປອດໄພຂອງ OS ທີ່ມີຢູ່ ເພາະມັນປົກປ້ອງເນື້ອໃນຂອງອຸປະກອນ ເຖິງແມ່ນວ່າມັນຈະຖືກຖອດອອກຈາກລະບົບທາງກາຍະພາບກໍຕາມ. ບາງລະບົບຕ້ອງການຄີເຂົ້າລະຫັດອັນດຽວກັນກັບຄີຖອດລະຫັດ, ແລະ ບາງລະບົບຕ້ອງການຄີສະເພາະສຳລັບການເຂົ້າລະຫັດ ແລະ ຄີທີສອງສະເພາະສຳລັບການຖອດລະຫັດ.
ການເຂົ້າລະຫັດອຸປະກອນບລັອກໂດຍໃຊ້ dm-crypt/LUKS
LUKS (Linux Unified Key Setup) ແມ່ນຂໍ້ກຳນົດສຳລັບການເຂົ້າລະຫັດອຸປະກອນບລັອກ. ມັນກຳນົດຮູບແບບໃນດິສກ໌ສຳລັບຂໍ້ມູນ, ລວມທັງນະໂຍບາຍການຈັດການວະລີຜ່ານ/ຄີ.
LUKS ໃຊ້ລະບົບຍ່ອຍ device mapper ຂອງເຄີເນິລ (kernel) ຜ່ານໂມດູນ dm-crypt. ການຈັດການນີ້ເຮັດໃຫ້ການຈັບຄູ່ລະດັບຕ່ຳທີ່ຈັດການການເຂົ້າລະຫັດ ແລະ ຖອດລະຫັດຂໍ້ມູນຂອງອຸປະກອນ. ການດຳເນີນການລະດັບຜູ້ໃຊ້, ເຊັ່ນ: ການສ້າງ ແລະ ການເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ, ແມ່ນເຮັດຜ່ານການໃຊ້ເຄື່ອງມື cryptsetup.
ພາບລວມຂອງ LUKS
-
ສິ່ງທີ່ LUKS ເຮັດ:
-
LUKS ເຂົ້າລະຫັດອຸປະກອນບລັອກທັງໝົດ
-
ດັ່ງນັ້ນ LUKS ຈຶ່ງເໝາະສົມສຳລັບການປົກປ້ອງເນື້ອໃນຂອງອຸປະກອນເຄື່ອນທີ່ ເຊັ່ນ:
-
ສື່ບັນທຶກຂໍ້ມູນທີ່ຖອດອອກໄດ້
-
ດິສກ໌ໄດຣຟ໌ຂອງແລັບທັອບ
-
-
-
ເນື້ອໃນພື້ນຖານຂອງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດແມ່ນເປັນແບບໃດກໍໄດ້.
-
ສິ່ງນີ້ເຮັດໃຫ້ມັນມີປະໂຫຍດໃນການເຂົ້າລະຫັດອຸປະກອນ swap.
-
ນອກນີ້ຍັງມີປະໂຫຍດກັບບາງຖານຂໍ້ມູນທີ່ໃຊ້ຜ່ານອຸປະກອນບລັອກທີ່ມີຮູບແບບພິເສດສຳລັບການເກັບຂໍ້ມູນ.
-
-
LUKS ໃຊ້ລະບົບຍ່ອຍ device mapper ທີ່ມີຢູ່ໃນເຄີເນິລ (kernel).
-
ນີ້ແມ່ນລະບົບຍ່ອຍດຽວກັນກັບທີ່ໃຊ້ໂດຍ LVM, ດັ່ງນັ້ນມັນຈຶ່ງຜ່ານການທົດສອບມາເປັນຢ່າງດີ.
-
-
LUKS ມີການເພີ່ມຄວາມເຂັ້ມແຂງໃຫ້ກັບວະລີຜ່ານ.
-
ສິ່ງນີ້ຊ່ວຍປ້ອງກັນການໂຈມຕີແບບ dictionary attacks.
-
-
ອຸປະກອນ LUKS ມີຊ່ອງເກັບຄີ (key slots) ຫຼາຍຊ່ອງ.
-
ສິ່ງນີ້ຊ່ວຍໃຫ້ຜູ້ໃຊ້ສາມາດເພີ່ມຄີ/ວະລີຜ່ານສຳຮອງໄດ້.
-
-
-
ສິ່ງທີ່ LUKS ບໍ່ໄດ້ເຮັດ:
-
LUKS ບໍ່ເໝາະສົມສຳລັບແອັບພລິເຄຊັນທີ່ຕ້ອງການໃຫ້ຜູ້ໃຊ້ຫຼາຍຄົນ (ຫຼາຍກວ່າແປດຄົນ) ມີຄີເຂົ້າເຖິງທີ່ແຕກຕ່າງກັນໃນອຸປະກອນດຽວກັນ.
-
LUKS ບໍ່ເໝາະສົມສຳລັບແອັບພລິເຄຊັນທີ່ຕ້ອງການການເຂົ້າລະຫັດໃນລະດັບໄຟລ໌.
-
ຂ້ອຍຈະເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດໄດ້ແນວໃດຫຼັງຈາກການຕິດຕັ້ງ? (ຕອນເລີ່ມຕົ້ນລະບົບ)
ໃນລະຫວ່າງການເລີ່ມຕົ້ນລະບົບ, ທ່ານຈະເຫັນຂໍ້ຄວາມຖາມວະລີຜ່ານ. ຫຼັງຈາກລະບຸວະລີຜ່ານທີ່ຖືກຕ້ອງແລ້ວ ລະບົບຈະເລີ່ມຕົ້ນເຮັດວຽກຕໍ່ໄປຕາມປົກກະຕິ. ຖ້າທ່ານໃຊ້ວະລີຜ່ານທີ່ແຕກຕ່າງກັນສຳລັບຫຼາຍອຸປະກອນທີ່ເຂົ້າລະຫັດ, ທ່ານອາດຈະຕ້ອງປ້ອນວະລີຜ່ານຫຼາຍກວ່າໜຶ່ງຄັ້ງໃນລະຫວ່າງການເລີ່ມຕົ້ນລະບົບ.
| ພິຈາລະນາໃຊ້ວະລີຜ່ານອັນດຽວກັນສຳລັບທຸກອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດພາຍໃນລະບົບນັ້ນ. ສິ່ງນີ້ຈະຊ່ວຍໃຫ້ການເລີ່ມຕົ້ນລະບົບງ່າຍຂຶ້ນ ແລະ ທ່ານມີວະລີຜ່ານທີ່ຕ້ອງຈື່ໜ້ອຍລົງ. ພຽງແຕ່ຕ້ອງແນ່ໃຈວ່າທ່ານເລືອກວະລີຜ່ານທີ່ດີ! |
ການເລືອກວະລີຜ່ານທີ່ດີ
ໃນຂະນະທີ່ dm-crypt/LUKS ຮອງຮັບທັງຄີ ແລະ ວະລີຜ່ານ, ແຕ່ຕົວຕິດຕັ້ງ anaconda ຮອງຮັບພຽງແຕ່ການໃຊ້ວະລີຜ່ານສຳລັບການສ້າງ ແລະ ການເຂົ້າເຖິງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນລະຫວ່າງການຕິດຕັ້ງເທົ່ານັ້ນ.
LUKS ມີການເພີ່ມຄວາມເຂັ້ມແຂງໃຫ້ວະລີຜ່ານ ແຕ່ມັນຍັງຄົງເປັນຄວາມຄິດທີ່ດີທີ່ຈະເລືອກວະລີຜ່ານທີ່ດີ (ໝາຍເຖິງ "ຄາດເດົາໄດ້ຍາກ"). ໃຫ້ສັງເກດການໃຊ້ຄຳວ່າ "ວະລີຜ່ານ" (passphrase), ເຊິ່ງແຕກຕ່າງຈາກຄຳວ່າ "ລະຫັດຜ່ານ" (password). ນີ້ແມ່ນຄວາມຕັ້ງໃຈ. ການໃຊ້ວະລີທີ່ມີຫຼາຍຄຳເພື່ອເພີ່ມຄວາມປອດໄພໃຫ້ກັບຂໍ້ມູນຂອງທ່ານແມ່ນສິ່ງທີ່ສຳຄັນ.
ການສ້າງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນ Anaconda
ທ່ານສາມາດສ້າງອຸປະກອນທີ່ເຂົ້າລະຫັດໄດ້ໃນລະຫວ່າງການຕິດຕັ້ງລະບົບ. ສິ່ງນີ້ຊ່ວຍໃຫ້ທ່ານກຳນົດຄ່າລະບົບທີ່ມີພາທິຊັນ (partition) ທີ່ເຂົ້າລະຫັດໄດ້ຢ່າງງ່າຍດາຍ.
ເພື່ອເປີດໃຊ້ການເຂົ້າລະຫັດອຸປະກອນບລັອກ, ໃຫ້ໝາຍຕິກໃສ່ຊ່ອງ "Encrypt System" ເມື່ອເລືອກການແບ່ງພາທິຊັນແບບອັດຕະໂນມັດ ຫຼື ໝາຍຕິກຊ່ອງ "Encrypt" ເມື່ອສ້າງພາທິຊັນແຍກແຕ່ລະອັນ, software RAID array, ຫຼື logical volume. ຫຼັງຈາກທີ່ທ່ານແບ່ງພາທິຊັນສຳເລັດແລ້ວ, ທ່ານຈະຖືກຖາມໃຫ້ປ້ອນວະລີຜ່ານການເຂົ້າລະຫັດ. ວະລີຜ່ານນີ້ແມ່ນຈຳເປັນເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ. ຖ້າທ່ານມີອຸປະກອນ LUKS ທີ່ມີມາກ່ອນແລ້ວ ແລະ ໄດ້ລະບຸວະລີຜ່ານທີ່ຖືກຕ້ອງສຳລັບພວກມັນໃນຂັ້ນຕອນການຕິດຕັ້ງກ່ອນໜ້ານີ້, ກ່ອງໂຕ້ຕອບການປ້ອນວະລີຜ່ານກໍຈະມີຊ່ອງໃຫ້ໝາຍຕິກນຳ. ການໝາຍຕິກໃສ່ຊ່ອງນີ້ສະແດງວ່າທ່ານຕ້ອງການໃຫ້ເພີ່ມວະລີຜ່ານໃໝ່ໃສ່ໃນຊ່ອງ (slot) ທີ່ວ່າງຂອງແຕ່ລະອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດທີ່ມີຢູ່ກ່ອນແລ້ວນັ້ນ.
| ການໝາຍຕິກໃສ່ຊ່ອງ "Encrypt System" ໃນໜ້າຈໍ "Automatic Partitioning" ແລ້ວເລືອກ "Create custom layout" ຈະບໍ່ເຮັດໃຫ້ອຸປະກອນບລັອກໃດໆ ຖືກເຂົ້າລະຫັດໂດຍອັດຕະໂນມັດ. |
ທ່ານສາມາດໃຊ້ kickstart ເພື່ອກຳນົດວະລີຜ່ານແຍກກັນສຳລັບແຕ່ລະອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃໝ່.
|
ອຸປະກອນບລັອກປະເພດໃດແດ່ທີ່ສາມາດເຂົ້າລະຫັດໄດ້?
ອຸປະກອນບລັອກສ່ວນຫຼາຍສາມາດເຂົ້າລະຫັດໄດ້ໂດຍໃຊ້ LUKS. ຈາກ anaconda ທ່ານສາມາດເຂົ້າລະຫັດພາທິຊັນ, LVM physical volumes, LVM logical volumes, ແລະ software RAID arrays.
ຂໍ້ຈຳກັດຂອງການຮອງຮັບການເຂົ້າລະຫັດອຸປະກອນບລັອກໃນ Anaconda
-
ການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນກ່ອນການເຂົ້າລະຫັດ
ການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນກ່ອນການເຂົ້າລະຫັດຈະຊ່ວຍເພີ່ມຄວາມເຂັ້ມແຂງຂອງການເຂົ້າລະຫັດ. ຢ່າງໃດກໍຕາມ, ມັນອາດຈະໃຊ້ເວລາດົນຫຼາຍໃນການຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນ. ຍ້ອນຂໍ້ກຳນົດດ້ານເວລາດັ່ງກ່າວ, anaconda ຈຶ່ງບໍ່ມີຕົວເລືອກນີ້ໃຫ້. ຂັ້ນຕອນນີ້ສາມາດເຮັດໄດ້ດ້ວຍຕົນເອງ ໂດຍໃຊ້ສະຄຣິບ
kickstart %pre. ຄຳແນະນຳສາມາດເບິ່ງໄດ້ທີ່ ບ່ອນນີ້. -
ການໃຊ້ຄີທີ່ປະກອບດ້ວຍຂໍ້ມູນທີ່ສ້າງຂຶ້ນແບບສຸ່ມເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດ
ນອກຈາກວະລີຜ່ານແລ້ວ, ອຸປະກອນ LUKS ຍັງສາມາດເຂົ້າເຖິງໄດ້ດ້ວຍຄີທີ່ປະກອບດ້ວຍຂໍ້ມູນທີ່ສ້າງຂຶ້ນແບບສຸ່ມ. ການຕັ້ງຄ່າຄີໜຶ່ງຄີ ຫຼື ຫຼາຍກວ່ານັ້ນເພື່ອເຂົ້າເຖິງອຸປະກອນທີ່ເຂົ້າລະຫັດສາມາດເຮັດໄດ້ໃນລະບົບທີ່ຕິດຕັ້ງແລ້ວ ຫຼື ຜ່ານການໃຊ້ສະຄຣິບ
kickstart %post. ຄຳແນະນຳສາມາດເບິ່ງໄດ້ທີ່ ບ່ອນນີ້.
ການສ້າງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດໃນລະບົບທີ່ຕິດຕັ້ງແລ້ວ ຫຼັງຈາກການຕິດຕັ້ງ
ອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດສາມາດຖືກສ້າງ ແລະ ກຳນົດຄ່າໄດ້ຫຼັງຈາກການຕິດຕັ້ງ.
ສ້າງອຸປະກອນບລັອກ
ສ້າງອຸປະກອນບລັອກທີ່ທ່ານຕ້ອງການເຂົ້າລະຫັດໂດຍໃຊ້ parted, pvcreate, lvcreate ແລະ mdadm.
ທາງເລືອກ: ຕື່ມຂໍ້ມູນແບບສຸ່ມໃສ່ອຸປະກອນ
ການຕື່ມຂໍ້ມູນໃສ່ <device> (ຕົວຢ່າງ: /dev/sda3) ດ້ວຍຂໍ້ມູນແບບສຸ່ມກ່ອນການເຂົ້າລະຫັດ ຈະຊ່ວຍເພີ່ມຄວາມເຂັ້ມແຂງຂອງການເຂົ້າລະຫັດຢ່າງຫຼວງຫຼາຍ. ຂໍ້ເສຍຄືມັນອາດຈະໃຊ້ເວລາດົນຫຼາຍ.
| ຄຳສັ່ງຂ້າງລຸ່ມນີ້ຈະທຳລາຍຂໍ້ມູນທີ່ມີຢູ່ແລ້ວໃນອຸປະກອນ. |
-
ວິທີທີ່ດີທີ່ສຸດ, ເຊິ່ງໃຫ້ຂໍ້ມູນແບບສຸ່ມທີ່ມີຄຸນນະພາບສູງແຕ່ໃຊ້ເວລາດົນ (ຫຼາຍນາທີຕໍ່ກິກາໄບໃນລະບົບສ່ວນໃຫຍ່)
$ sudo dd if=/dev/urandom of=<device> -
ວິທີທີ່ໄວທີ່ສຸດ, ເຊິ່ງໃຫ້ຂໍ້ມູນແບບສຸ່ມທີ່ມີຄຸນນະພາບຕ່ຳກວ່າ
$ sudo badblocks -c 10240 -s -w -t random -v <device>
ຟໍແມັດອຸປະກອນເປັນອຸປະກອນທີ່ເຂົ້າລະຫັດແບບ dm-crypt/LUKS
| ຄຳສັ່ງຂ້າງລຸ່ມນີ້ຈະທຳລາຍຂໍ້ມູນທີ່ມີຢູ່ແລ້ວໃນອຸປະກອນ. |
$ sudo cryptsetup luksFormat <device>
ສຳລັບຂໍ້ມູນເພີ່ມເຕີມ, ໃຫ້ອ່ານໜ້າ man ຂອງ cryptsetup(8).
|
ຫຼັງຈາກລະບຸວະລີຜ່ານສອງຄັ້ງແລ້ວ ອຸປະກອນຈະຖືກຟໍແມັດເພື່ອໃຊ້ງານ. ເພື່ອກວດສອບ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
$ cryptsetup isLuks <device> && echo Success
ເພື່ອເບິ່ງບົດສະຫຼຸບຂອງຂໍ້ມູນການເຂົ້າລະຫັດສຳລັບອຸປະກອນ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
$ cryptsetup luksDump <device>
ສ້າງການຈັບຄູ່ (mapping) ເພື່ອອະນຸຍາດໃຫ້ເຂົ້າເຖິງເນື້ອໃນທີ່ຖອດລະຫັດຂອງອຸປະກອນ
ເພື່ອເຂົ້າເຖິງເນື້ອໃນທີ່ຖອດລະຫັດຂອງອຸປະກອນ, ຕ້ອງມີການສ້າງການຈັບຄູ່ໂດຍໃຊ້ device-mapper ຂອງເຄີເນິລ.
ມັນມີປະໂຫຍດທີ່ຈະເລືອກຊື່ທີ່ມີຄວາມໝາຍສຳລັບການຈັບຄູ່ນີ້. LUKS ໃຫ້ UUID (Universally Unique Identifier) ສຳລັບແຕ່ລະອຸປະກອນ. ສິ່ງນີ້ແຕກຕ່າງຈາກຊື່ອຸປະກອນ (ຕົວຢ່າງ: /dev/sda3), ມັນຖືກຮັບປະກັນວ່າຈະຄົງທີ່ ຕາບໃດທີ່ສ່ວນຫົວ (header) ຂອງ LUKS ຍັງຄົງຢູ່. ເພື່ອຊອກຫາ UUID ຂອງອຸປະກອນ LUKS, ໃຫ້ລັນຄຳສັ່ງຕໍ່ໄປນີ້:
$ cryptsetup luksUUID <device>
ຕົວຢ່າງຂອງຊື່ການຈັບຄູ່ທີ່ເຊື່ອຖືໄດ້, ໃຫ້ຂໍ້ມູນ ແລະ ບໍ່ຊ້ຳໃຜຄື luks-<uuid>, ໂດຍທີ່ <uuid> ຖືກແທນທີ່ດ້ວຍ LUKS UUID ຂອງອຸປະກອນ (ຕົວຢ່າງ: luks-50ec957a-5b5a-47ee-85e6-f8085bbc97a8). ການຕັ້ງຊື່ແບບນີ້ອາດຈະເບິ່ງຄືວ່າຍາກ ແຕ່ມັນບໍ່ຈຳເປັນຕ້ອງພິມເລື້ອຍໆ.
$ cryptsetup luksOpen <device> <name>
ຕອນນີ້ຄວນຈະມີ device node, /dev/mapper/<name>, ເຊິ່ງສະແດງເຖິງອຸປະກອນທີ່ຖອດລະຫັດແລ້ວ. ອຸປະກອນບລັອກນີ້ສາມາດອ່ານ ແລະ ຂຽນໄດ້ຄືກັນກັບອຸປະກອນບລັອກອື່ນໆ ທີ່ບໍ່ໄດ້ເຂົ້າລະຫັດ.
ເພື່ອເບິ່ງຂໍ້ມູນບາງຢ່າງກ່ຽວກັບອຸປະກອນທີ່ຖືກຈັບຄູ່, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
$ dmsetup info <name>
ສຳລັບຂໍ້ມູນເພີ່ມເຕີມ, ໃຫ້ອ່ານໜ້າ man ຂອງ dmsetup(8).
|
ສ້າງລະບົບໄຟລ໌ (filesystem) ໃນອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ, ຫຼື ສ້າງໂຄງສ້າງການເກັບຂໍ້ມູນທີ່ຊັບຊ້ອນຕໍ່ໄປໂດຍໃຊ້ອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ
ໃຊ້ອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ (/dev/mapper/<name>) ຄືກັບອຸປະກອນບລັອກອື່ນໆ. ເພື່ອສ້າງລະບົບໄຟລ໌ ext2 ໃນອຸປະກອນທີ່ຈັບຄູ່ແລ້ວ, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
sudo mke2fs /dev/mapper/<name>
ເພື່ອເມົາທ໌ລະບົບໄຟລ໌ນີ້ໃນ /mnt/test, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
ໄດເຣັກທໍຣີ /mnt/test ຕ້ອງມີຢູ່ກ່ອນແລ້ວ ກ່ອນທີ່ຈະລັນຄຳສັ່ງນີ້.
|
sudo mount /dev/mapper/<name> /mnt/test
ເພີ່ມຂໍ້ມູນການຈັບຄູ່ໃສ່ /etc/crypttab
ເພື່ອໃຫ້ລະບົບຕັ້ງຄ່າການຈັບຄູ່ສຳລັບອຸປະກອນ, ຕ້ອງມີລາຍການຢູ່ໃນໄຟລ໌ /etc/crypttab. ຖ້າໄຟລ໌ຍັງບໍ່ມີ, ໃຫ້ສ້າງມັນຂຶ້ນມາ ແລະ ປ່ຽນເຈົ້າຂອງ ແລະ ກຸ່ມເປັນ root (root:root) ແລະ ປ່ຽນໂໝດເປັນ 0744. ເພີ່ມແຖວໃສ່ໄຟລ໌ຕາມຮູບແບບດັ່ງນີ້:
<name> <device> none
ຟີລ <device> ຄວນລະບຸໃນຮູບແບບ "UUID=<luks_uuid>", ໂດຍທີ່ <luks_uuid> ແມ່ນ LUKS uuid ທີ່ໄດ້ຈາກຄຳສັ່ງ cryptsetup luksUUID <device>. ສິ່ງນີ້ຈະຮັບປະກັນວ່າອຸປະກອນທີ່ຖືກຕ້ອງຈະຖືກລະບຸ ແລະ ຖືກນຳໃຊ້ ເຖິງແມ່ນວ່າ device node (ຕົວຢ່າງ: /dev/sda5) ຈະປ່ຽນແປງກໍຕາມ.
ສຳລັບລາຍລະອຽດກ່ຽວກັບຮູບແບບຂອງໄຟລ໌ /etc/crypttab, ໃຫ້ອ່ານໜ້າ man ຂອງ crypttab(5).
|
ເພີ່ມລາຍການໃສ່ /etc/fstab
ເພີ່ມລາຍການໃສ່ໄຟລ໌ /etc/fstab. ສິ່ງນີ້ຈຳເປັນກໍຕໍ່ເມື່ອທ່ານຕ້ອງການສ້າງການເຊື່ອມໂຍງແບບຖາວອນ ລະຫວ່າງອຸປະກອນ ແລະ ຈຸດເມົາທ໌ (mountpoint). ໃຊ້ອຸປະກອນທີ່ຖອດລະຫັດແລ້ວ, /dev/mapper/<name> ໃນໄຟລ໌ /etc/fstab.
ໃນຫຼາຍໆກໍລະນີ, ມັນດີກວ່າທີ່ຈະລະບຸອຸປະກອນໃນ /etc/fstab ດ້ວຍ UUID ຫຼື ປ້າຍຊື່ລະບົບໄຟລ໌ (filesystem label). ຈຸດປະສົງຫຼັກຄືການລະບຸຕົວຕົນໃຫ້ຄົງທີ່ ໃນກໍລະນີທີ່ຊື່ອຸປະກອນ (ຕົວຢ່າງ: /dev/sda4) ປ່ຽນແປງ. ຊື່ອຸປະກອນ LUKS ໃນຮູບແບບ /dev/mapper/luks-<luks_uuid> ແມ່ນອີງຕາມ LUKS UUID ຂອງອຸປະກອນເທົ່ານັ້ນ, ແລະ ດັ່ງນັ້ນຈຶ່ງຮັບປະກັນວ່າມັນຈະຄົງທີ່. ຄວາມຈິງຂໍ້ນີ້ເຮັດໃຫ້ພວກມັນເໝາະສົມສຳລັບການໃຊ້ໃນ /etc/fstab.
| ສຳລັບລາຍລະອຽດກ່ຽວກັບຮູບແບບຂອງໄຟລ໌ /etc/fstab, ໃຫ້ອ່ານໜ້າ man ຂອງ fstab(5). |
ວຽກທົ່ວໄປຫຼັງການຕິດຕັ້ງ
ສຳຮອງຂໍ້ມູນສ່ວນຫົວ (headers) ຂອງ LUKS
ຖ້າເຊັກເຕີ (sectors) ທີ່ມີສ່ວນຫົວຂອງ LUKS ເສຍຫາຍ - ຍ້ອນຄວາມຜິດພາດຂອງຜູ້ໃຊ້ ຫຼື ຮາດແວລົ້ມເຫຼວ - ຂໍ້ມູນທັງໝົດໃນອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດຈະສູນຫາຍ. ການສຳຮອງຂໍ້ມູນສ່ວນຫົວສາມາດຊ່ວຍກູ້ຂໍ້ມູນຄືນໄດ້ໃນກໍລະນີດັ່ງກ່າວ.
ເພື່ອສຳຮອງຂໍ້ມູນສ່ວນຫົວຂອງ LUKS, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
$ sudo cryptsetup luksHeaderBackup --header-backup-file <file> <device>
ເພື່ອກູ້ຄືນສ່ວນຫົວຂອງ LUKS, ໃຫ້ໃຊ້ຄຳສັ່ງຕໍ່ໄປນີ້:
| ຄຳສັ່ງຂ້າງລຸ່ມນີ້ສາມາດທຳລາຍຂໍ້ມູນໄດ້, ຖ້າໃຊ້ສ່ວນຫົວທີ່ຜິດ ຫຼື ເລືອກອຸປະກອນຜິດ! ໃຫ້ແນ່ໃຈວ່າໄດ້ສຳຮອງຂໍ້ມູນສ່ວນຫົວຈາກອຸປະກອນທີ່ຈະກູ້ຄືນກ່ອນ. |
$ sudo cryptsetup luksHeaderRestore --header-backup-file <file> <device>
ກຳນົດຄ່າຄີທີ່ສ້າງຂຶ້ນແບບສຸ່ມ ເປັນອີກທາງເລືອກໜຶ່ງໃນການເຂົ້າເຖິງອຸປະກອນບລັອກທີ່ເຂົ້າລະຫັດ
-
ສ້າງຄີ + ສິ່ງນີ້ຈະສ້າງຄີຂະໜາດ 256 ບິດ ໃນໄຟລ໌
$HOME/keyfile.$ dd if=/dev/urandom of=$HOME/keyfile bs=32 count=1 $ chmod 600 $HOME/keyfile -
ເພີ່ມຄີໃສ່ຊ່ອງເກັບຄີ (keyslot) ທີ່ວ່າງໃນອຸປະກອນທີ່ເຂົ້າລະຫັດ
$ sudo cryptsetup luksAddKey <device> ~/keyfile -
ເພີ່ມວະລີຜ່ານໃໝ່ໃສ່ອຸປະກອນທີ່ມີຢູ່ແລ້ວ
$ sudo cryptsetup luksAddKey <device>+ ຫຼັງຈາກຖືກຖາມຫາວະລີຜ່ານອັນໃດອັນໜຶ່ງທີ່ມີຢູ່ແລ້ວເພື່ອຢືນຢັນຕົວຕົນ, ທ່ານຈະຖືກຖາມໃຫ້ປ້ອນວະລີຜ່ານໃໝ່.
Want to help? Learn how to contribute to Fedora Docs ›