Linux上のZFSによる暗号化


13

Linux上のZFSはすでに暗号化をサポートしていますか?そうでない場合、計画されていますか?

ZFS + LUKSの情報は大量に見つかりましたが、それはまったく面白くありません。ZFS暗号化を使用して、「信頼されていない」バックアップサーバーに送信するzfsを使用してレプリケーションを実行できます。つまり、zfs送信フラグメントは暗号化する必要があります。

ZoLが暗号化をサポートしていない場合、zVolを作成し、その上でLUKS + EXTを使用する(ZFSの多くの利点を失う)よりもエレガントな方法がありますか?


zfs send | gpgうまくいきます。必要以上に複雑にしないでください。
マイケルハンプトン

2
私はおそらくそこに私のバックアップを保存しません...
ewwhite

@MichaelHampton:あなたは正しいですが、その一方でバックアップターゲットでそれを受け取ることができません。アイデアは、zfsを送信し、インクリメンタルスナップショットを完全に処理することです。次に、バックアップサーバーから、スナップショットを別の場所に再度アーカイブする必要があります。または、これはGPGでも機能しますか?(ところで:私はgpgパイプはあまりオーバーヘッドを作成しないと
思い

@ewwhite:たぶん、あなたは私の設定を知らない。いずれにせよ:それは独自のドライブを備えた独自のサーバーです(つまり、WAN /インターネットがありません)。サーバーと同じようにサーバーラックに保管されないため、暗号化したいものが必要です。
divB 14

回答:


9

未だに。

作業中

ZFS Cryptoサポート・Issue#494・zfsonlinux / zfs・GitHub(2011-12-14)

tcaputiによるZFS暗号化・プルリクエスト#4329・zfsonlinux / zfs(2016-02-11)–会話の593パート

tcaputiによるZFS暗号化・プルリクエスト#5769・zfsonlinux / zfs(2017-02-09)

参照資料

ZFSデータ暗号化を管理する方法(Darren Moffat、Oracle、2012-07-23)

ZFS Native Encryption by Tom Caputi-YouTube(2016-10-10)

OpenZFSにネイティブ暗号化が登場!zfs create -o encryption = on。ありがとう、Tom Caputi@datto(Matthew Ahrens、2017-03-17)

進行中の作品の代替

他の人が指摘しているように、Linux上のZFS(ZoL)にはLUKS – Linux Unified Key Setup – のオプションがあります。



1
上記にリンクされているTom Caputiのプルリクエスト#5769は昨年マスターにマージされましたが、0.8.0まではリリースされない予定です(マージされてから0.7.xリリースがいくつかあったにもかかわらず:ポイントリリース重要かつ安定したと考えられている桜の厳選されたパッチが含まれ、暗号化は)1に含まれるにはあまりにも大きな考えられている
ジュール・

7

通常、暗号化が必要なZoLを使用しているユーザーの場合、パフォーマンスと機能の両方を失うため、encryptfsは望ましくありません。

ZFS は、その上に他のレイヤーを重ねるときはなく、ファイルシステムであるとき最適に機能します(繰り返します、最適ではありません)。これがencryptfsが行うこと(ZFSの上に暗号化されたファイルシステムをレイヤー化する)であり、まさにあなたがLUKSについてこれほど多くを見る理由です(逆に動作します-カーネルによって管理される暗号化されたコンテナの上にZFSを設定できます)実行中のパフォーマンスが非常に高く、ZFS機能が失われることはありません。

残念ながら、他の人が指摘しているように、ZoLには実際のところ、現時点でOracleの実装のようなネイティブファイルシステム暗号化が含まれていません。ZFSマジックの上位(encryptfs)または下位(LUKS)に暗号化を階層化する必要があります。


5

いいえ、Linux上のZFSはネイティブ暗号化をサポートしていません。もう1つのオプションはencryptfsですが、この時点では、ネイティブソリューションは見つかりません。


投稿は、その理由はOracleがソースをリリースしていないことだと述べています。しかし、FreeBSDは暗号化をサポートしていませんか?WoLのは...いずれにせよ、eCryptfsのためのおかげで、私はそれについて考えるだろうポインタしない理由それから私は...不思議
DIVB

残念ながら、ecryptfsは残念ながらACLをサポートしていません。オプションなし:-(
divB 14

1
FreeNASの暗号化されたZFSサポートについて何かを見たことがあると思いましたが、すぐには見つかりません。ただし、FreeNASは、LUKSの上でZFSを実行するのと同等のFreeBSDを使用するだけです。@divB
CVn

2

Arch Linuxでは、zfs-dkms-git現在0.8.0_rc1native暗号化を使用してカーネルモジュールが提供されます。進捗状況については、Github 0.8.0マイルストーンを参照してください。


0

コミットはマージされ、バージョン0.7.1はLinuxで完全なネイティブ暗号化をサポートするようになりました。


0.7.6を試しましたが、まだ含まれていません。redditに関するコメントは、0.7.xブランチにマージされないため、0.8.0がリリースされるまでリリースされないことを示唆しています。
ジュール
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.