En corto
Primer recv con -o encryption=on (sin -w). El dataset destino debe existir con nombre.
Quieres el mismo contenido, otra key. El origen sigue en claro; el destino nace cifrado. OpenZFS lo permite solo en el receive inicial (dataset que todavía no existe).
Hilo de origen: r/zfs.
Comando
| |
Notas que rompen el send si se omiten:
- No uses
-w. Raw send reproduce el estado de cifrado del origen. Origen en claro → destino en claro, y los-o encryption=…se ignoran o fallan. - Pon el nombre del dataset destino (
tank/encrypted). Unrecvsin destino no crea el dataset. - Passphrase vs file:
keylocation=promptno funciona bien al otro lado de un pipe no interactivo. Keyfile okeylocation=file://. - Los incrementales siguientes (
-i) heredan el cifrado. No vuelvas a pasar-o encryption=on.
Comprobar
| |
El otro sentido
Cifrado → cifrado con la misma wrapping key: zfs send -w. Cifrado → otro key wrapping: send sin -w (ZFS descifra al enviar; el recv vuelve a cifrar). Eso exige load-key en el origen y es más lento.
Ver también: cifrado nativo.