LinuCレベル3 セキュリティスペシャリスト システム保護と監査 問15
システム保護と監査/暗号化ファイルシステムLUKS形式で暗号化した /dev/sdc1 を、起動時にキーファイル /root/data.key で自動的に解錠し、/dev/mapper/data として使えるようにしたい。/etc/crypttab に記述する行として適切なものはどれか。
当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「システム保護と監査」に対応。実際の試験問題ではありません)
- Adata /dev/sdc1 /root/data.key luks
- B/dev/sdc1 data /root/data.key luks
- Cdata /root/data.key /dev/sdc1 luks
- D/dev/mapper/data /dev/sdc1 luks /root/data.key
正解:A
解説
/etc/crypttab の各行は、「解錠後のデバイス名」「暗号化されたデバイス」「鍵(キーファイルのパス、またはnoneや-でパスフレーズ入力)」「オプション」の順に記述します。1番目の欄に書いた名前で /dev/mapper/<名前> が作られるため、ここにはパスではなく名前だけを書きます。暗号化されたデバイスは、デバイス名の変化に備えて UUID=… の形で指定するのが一般的です。解錠したデバイスをマウントするには、/etc/fstab に /dev/mapper/data(またはその中のファイルシステムのUUID)を記述します。
選択肢ごとの解説
- A正しい。解錠後の名前、暗号化されたデバイス、キーファイル、オプションの順で、crypttabの書式に合っています。
- B誤り。1番目の欄と2番目の欄が逆です。1番目には解錠後に作るデバイスの名前を書きます。
- C誤り。2番目の欄には暗号化されたデバイス、3番目の欄にキーファイルを書くため、順序が逆になっています。
- D誤り。1番目の欄にはパスではなく名前だけを書き、キーファイルはオプションより前の3番目の欄に書きます。