Inital commit

This commit is contained in:
2026-06-19 23:18:04 +02:00
commit 1bb79dc5a5
46 changed files with 3401 additions and 0 deletions
+82
View File
@@ -0,0 +1,82 @@
# cryptsetup Befehle für LUKS-Container
**Zusammenfassung**: Die wichtigsten `cryptsetup`-Befehle zur Verwaltung von LUKS-verschlüsselten Containern vom Öffnen und Schließen bis zur Schlüsselverwaltung.
**Quellen**: `chats/fstab und crypttab.md`
**Zuletzt aktualisiert**: 2026-06-16
---
## Übersicht
`cryptsetup` ist das Werkzeug zur Einrichtung und Verwaltung von **dm-crypt** + **LUKS**-Verschlüsselung. Auf dem Raspberry PI5 werden zwei LUKS2-Container verwendet ([crypttab](./crypttab.md)).
## Befehle nach Aufgaben gruppiert
### Container öffnen und schließen
```bash
# LUKS-Container öffnen (entschlüsseln)
sudo cryptsetup luksOpen /dev/sdX3 container_name --key-file /pfad/zur/schluesseldatei.bin
# Beispiel: encrypt_data öffnen
sudo cryptsetup luksOpen /dev/sdb3 encrypt_data --key-file /mnt/usb_key/twotb.bin
# Beispiel: encrypt_sdc3 öffnen
sudo cryptsetup luksOpen /dev/sdc3 encrypt_sdc3 --key-file /mnt/usb_key/onetb.bin
# Container schließen (verschlüsseln)
sudo cryptsetup luksClose container_name
```
### Schlüsselverwaltung
```bash
# Neuen Schlüssel (Key-File) zu einem LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /pfad/neuer-schluessel.bin
# Vorhandene Schlüssel auflisten
sudo cryptsetup luksDump /dev/sdX3
# Schlüssel entfernen
sudo cryptsetup luksRemoveKey /dev/sdX3
```
### Status und Informationen
```bash
# LUKS-Header-Informationen anzeigen
sudo cryptsetup luksDump /dev/sdX3
# Prüfen, ob ein Device LUKS ist
sudo cryptsetup isLuks /dev/sdX3
# Status eines geöffneten Containers anzeigen
sudo cryptsetup status container_name
```
## Schlüsseldatei erstellen
Eine sichere Schlüsseldatei wird mit `/dev/urandom` erzeugt:
```bash
# 4KB zufällige Schlüsseldatei erstellen
sudo dd if=/dev/urandom of=/mnt/usb_key/mein-schluessel.bin bs=4096 count=4
# Berechtigungen setzen (nur root lesen)
sudo chmod 0400 /mnt/usb_key/mein-schluessel.bin
# Schlüssel zu LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /mnt/usb_key/mein-schluessel.bin
```
## Wichtige Hinweise
- `luksAddKey` fragt nach einer **vorhandenen Passphrase oder einem vorhandenen Schlüssel**, bevor der neue hinzugefügt wird.
- Schlüsseldateien sollten **nur von root lesbar** sein (`chmod 0400`).
- Der USB-Stick mit den Schlüsseln muss **physisch sicher** aufbewahrt werden.
## Verwandte Seiten
- [crypttab](./crypttab.md) Automatisierte Entschlüsselung beim Boot
- [luks-verschluesselung](../luks-verschluesselung.md) LUKS-Konzepte und Arbeitsweise
- [persistente-blockgeraete](../persistente-blockgeraete.md) UUID vs. /dev/sdX