OpenZFS cifra datasets, no el pool entero. El pool (etiquetas, metaslab) sigue visible; el contenido de tank/secret no. Sirve en TrueNAS, Proxmox y Linux.
Guías útiles: Ars native encryption, ZFS encrypted backups.
Crear
| |
child1 hereda cifrado. No pongas encryption=off en un hijo: OpenZFS no permite “agujero” sin cifrar bajo un padre cifrado.
Keyfile en vez de prompt:
| |
El archivo de la key no va en el dataset cifrado. USB, TPM o un path en otro pool.
Cargar la key al boot
| |
Sin load-key, el dataset existe y zfs list lo muestra, pero no monta.
Recibir un dataset claro como cifrado
En el primer recv, puedes fijar propiedades de cifrado:
| |
Eso es un receive sin -w. -w (raw) copia el wrapping key del origen: solo aplica si el origen ya estaba cifrado. Detalle en send de dataset sin cifrar a cifrado.
Rotar passphrase (OpenZFS)
En Solaris el comando era zfs key -c. En OpenZFS / Linux / TrueNAS:
| |
Keyfile nueva:
| |
rekey de wrapping key (no re-cifra todos los bloques; rota la key que envuelve las master keys) es zfs change-key -i según versión — lee zfs change-key de tu man page antes de usarlo en producción.
Ver también: hold de snapshots, backups fuera del host.