Seguridad · Cifrado · Linux
LUKS – Linux Unified Key Setup
LUKS es la especificación estándar para cifrado de disco en Linux, implementada a través del módulo del kernel dm-crypt. Proporciona cifrado de volumen completo con un formato en disco bien definido que soporta múltiples slots de clave, flexibilidad de algoritmos e integración con el keyring del kernel Linux — convirtiéndolo en la base del cifrado de disco en servidores, estaciones de trabajo y sistemas embebidos que ejecutan Linux.
Slots de clave y arquitectura multi-clave
Los volúmenes LUKS soportan hasta 8 slots de clave (32 en LUKS2). Cada slot almacena una copia cifrada independiente de la clave maestra. Esto significa que un volumen puede tener una frase de contraseña para desbloqueo interactivo, un archivo de clave para descifrado automático en el arranque y una frase de contraseña de recuperación como backup — todo simultáneamente. Revocar un slot no afecta a los demás.
LUKS2 y valores por defecto modernos
LUKS2 introdujo Argon2id para la derivación de claves, reemplazando PBKDF2. Argon2id es memory-hard, haciendo los ataques de fuerza bruta órdenes de magnitud más costosos. Combinado con cifrado AES-XTS-PLAIN64 y verificaciones de integridad SHA-256, un volumen LUKS2 con una frase de contraseña fuerte ofrece protección robusta contra ataques offline incluso con hardware moderno.
Uso práctico
- cryptsetup luksFormat inicializa un nuevo contenedor LUKS
- cryptsetup open mapea el dispositivo descifrado bajo /dev/mapper/
- /etc/crypttab configura el desbloqueo automático en el arranque con un archivo de clave
- Combinar con LVM sobre LUKS para gestión flexible de particiones
- Integración con TPM2 vía systemd-cryptenroll permite claves selladas por TPM en Linux