Ubuntu支持对分卷进行加密。系统和开源社区提供了多套成熟方案,可覆盖整卷、容器与文件夹加密等场景,从而满足用户多样化的数据安全需求。
若要加密整个分区或逻辑卷(LVM),可采用Linux内核原生支持的磁盘加密标准LUKS;它具备较高安全性,并提供密钥管理能力。其操作大致按以下流程进行:通过cryptsetup luksFormat初始化加密分区时执行命令,并在此环节设置强密码;之后使用cryptsetup open将加密卷开启后,先完成格式化(如ext4),再把它挂载到指定目录。由于系统重启会锁定数据,访问前必须用密码解锁;这种方式可用于保护USB、硬盘等存储设备内的敏感信息。
Ubuntu默认提供磁盘管理工具“Disks”(gnome-disks),用户可通过直观的图形界面完成加密。打开应用并选中目标分区后,依次点击菜单中的“Format Partition”(格式化分区)、勾选“Encrypt underlying device”(加密底层设备)并设置密码,即可完成操作。此后每次挂载加密分区都要输入密码,步骤简单,适合普通用户快速保护分卷。
VeraCrypt是在TrueCrypt基础上开发的工具,既能创建以文件形式存在的加密容器(虚拟加密卷),也可以直接加密分区。用户可通过veracrypt --create创建容器需执行命令,同时选定密码、哈希算法(如SHA-512)与加密算法(如AES)。格式化完成后,分卷数据便能复制进容器。该容器支持Windows和Linux双系统兼容,可置于分卷内的任意位置并加以隐藏,适用于灵活保护特定数据的需求。
作为Ubuntu默认集成的文件系统级加密工具,eCryptfs不要求改变分区结构,适合对分卷中的单个文件夹进行加密,例如用户主目录。通过ecryptfs-migrate-home命令可把现有主目录迁移为加密状态。文件写入加密文件夹时会自动加密,读取时则自动解密,用户登出后文件夹还会自动锁定,兼顾便利性和安全性。
/etc/crypttab(加密卷映射)以及/etc/fstab(挂载点)文件;但对于远程服务器,还应注意无法手动输入密码所带来的安全性问题。