Inital commit
This commit is contained in:
@@ -0,0 +1,52 @@
|
||||
# crypttab – LUKS-Entschlüsselungstabelle
|
||||
|
||||
**Zusammenfassung**: Die `/etc/crypttab` steuert, welche LUKS-verschlüsselten Container beim Boot automatisch geöffnet werden. Der Raspberry PI5 verwendet zwei LUKS2-Container, die mit Schlüsseldateien auf einem USB-Stick entsperrt werden.
|
||||
**Quellen**: `konfigurationsdateien/crypttab`, `chats/fstab und crypttab.md`
|
||||
**Zuletzt aktualisiert**: 2026-06-16
|
||||
|
||||
---
|
||||
|
||||
## Aktuelle crypttab
|
||||
|
||||
```
|
||||
# <target name> <source device> <key file> <options>
|
||||
encrypt_data UUID=097bccad-d77d-48bb-9365-9ca2187cf66b /mnt/usb_key/twotb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
|
||||
encrypt_sdc3 UUID=82550dc2-61f7-415e-8335-0d75c89f9629 /mnt/usb_key/onetb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
|
||||
```
|
||||
|
||||
## Spalten erklärt
|
||||
|
||||
### 1. Zielname (`<target name>`)
|
||||
Der Name des gemappten Devices unter `/dev/mapper/`. Wird später in der [fstab](./fstab.md) als `<file system>` verwendet.
|
||||
|
||||
- `encrypt_data` → `/dev/mapper/encrypt_data` → wird gemountet als `/mnt/data`
|
||||
- `encrypt_sdc3` → `/dev/mapper/encrypt_sdc3` → wird gemountet als `/media/piadmin/data`
|
||||
|
||||
### 2. Quelldevice (`<source device>`)
|
||||
Das physische LUKS-Device, identifiziert per **UUID** (persistent und sdX-unabhängig).
|
||||
|
||||
- `UUID=097bccad-...` → sdb3 (LUKS-Container für `/mnt/data`)
|
||||
- `UUID=82550dc2-...` → sdc3 (LUKS-Container für `/media/piadmin/data`)
|
||||
|
||||
### 3. Schlüsseldatei (`<key file>`)
|
||||
Der Pfad zur Datei, die den Entschlüsselungsschlüssel enthält.
|
||||
|
||||
- `/mnt/usb_key/twotb.bin` – Schlüssel für `encrypt_data` (2TB-Laufwerk)
|
||||
- `/mnt/usb_key/onetb.bin` – Schlüssel für `encrypt_sdc3` (1TB-Laufwerk)
|
||||
|
||||
**Wichtig**: Der USB-Stick (`/dev/sda1`, gemountet als `/mnt/usb_key`) muss **vor** dem Entschlüsseln verfügbar sein – deshalb die `x-systemd.*`-Optionen (siehe [systemd-cryptsetup](./systemd-cryptsetup.md)).
|
||||
|
||||
### 4. Optionen (`<options>`)
|
||||
- **luks** – LUKS-Modus (Standard für LUKS-Container)
|
||||
- **tries=3** – Maximale Fehlversuche bei der Entschlüsselung
|
||||
- **x-systemd.requires=mnt-usb_key.mount** – systemd: Der USB-Key-Mount muss aktiv sein
|
||||
- **x-systemd.after=mnt-usb_key.mount** – systemd: Erst mounten, dann entschlüsseln
|
||||
- **x-systemd.device-timeout=15s** – systemd: Zeitlimit für das Warten auf das Device
|
||||
|
||||
## Verwandte Seiten
|
||||
|
||||
- [fstab](./fstab.md) – Mountet die geöffneten LUKS-Container
|
||||
- [systemd-cryptsetup](./systemd-cryptsetup.md) – systemd-Boot-Reihenfolge im Detail
|
||||
- [cryptsetup](./cryptsetup.md) – cryptsetup-Befehle
|
||||
- [luks-verschluesselung](../luks-verschluesselung.md) – LUKS-Konzepte
|
||||
- [persistente-blockgeraete](../persistente-blockgeraete.md) – Warum UUID statt /dev/sdX
|
||||
Reference in New Issue
Block a user