2255304_zh-CN

取消
显示结果 
显示  仅  | 搜索替代 
您的意思是: 

2255304_zh-CN

2255304_zh-CN

无需黑钥匙的硬件加密

我使用黑密钥 (CAAM) 进行了硬件加密,但是客户也希望在没有黑密钥的情况下进行硬件加密,这样固态硬盘分区可以进行硬件加密,但在板出现故障时可以将其删除,并使用密钥在另一台计算机上解密。

我似乎无法使用 dmsetup 设置密码/密钥,而且有点困惑如何告诉系统如何区分使用 CAAM 生成的密钥和普通密钥。

是"capi" 密码的一部分,还是其他决定因素?

(摘自 imx8m 硬件加密文件)

对于在内核密钥链中添加 caam-keygen 密钥进行硬件加密:
dmsetup -v create encrypted --table "0 $(blockdev --getsz /dev/loop0) crypt capi:tk(密码块链接(CBC)-aes)-plain :36:logon:logkey: 0 /dev/loop0 0 1 sector_size:512"

如何使用普通钥匙?


i.MX 8 系列 | i.MX 8QuadMax (8QM) | 8QuadPlusLinuxRe: Hardware encryption without black keys我对 TK 加密、无 TK 硬件加密和软件加密进行了比较,结果出乎我的意料--在没有缓存的情况下,向分区写入一个 20GB 的文件只需 1 秒钟的时间差:TK 胜出,接下来是无 TK,然后是软件加密。

加速性能并不出众
Re: Hardware encryption without black keys

你好

使用 CAAM 进行硬件加密时,有两种方法:

1.使用 CAAM 生成的黑钥(特定设备):
-黑密钥使用设备的 OPTMK(一次性可编程主密钥)加密
-这些密钥无法在设备之间传输
-这是您当前实现所使用的

2. 使用具有硬件加速功能的常规密钥:
-如果您需要在另一台计算机上解密数据,则需要使用常规密钥
-区别在于与 dmsetup 的密码规格有关

对于常规密钥硬件加密,请删除 "capi:tk" 前缀:

```
dmsetup -v create encrypted --table "0 $(blockdev --getsz /dev/loop0) crypt 密码块链接(CBC)(aes)-plain :36:logon:logkey: 0 /dev/loop0 0 1 sector_size:512"
```

主要区别在于:
-使用 CAAM 黑键:`capi:tk(密码块链接(CBC)(aes))-plain`
-使用普通密钥:`密码块链接(CBC)(aes)-plain`

"capi:tk" 中的 "tk" 代表 "tagged key",表示 CAAM 黑钥的使用情况。删除此前缀后,系统将使用标准按键,同时在可用的情况下利用硬件加速。

这种方法可以创建一个加密分区,将其移动到另一台机器上,然后使用相同的密钥进行解密。

此致

标记 (1)
无评分
版本历史
最后更新:
‎12-08-2025 04:22 AM
更新人: