Inital commit

This commit is contained in:
2026-06-19 23:18:04 +02:00
commit 1bb79dc5a5
46 changed files with 3401 additions and 0 deletions
@@ -0,0 +1,74 @@
# LUKS-Verschlüsselung
**Zusammenfassung**: LUKS (Linux Unified Key Setup) ist der Standard für Festplattenverschlüsselung unter Linux. Der Raspberry PI5 verwendet zwei LUKS2-Container für Datenpartitionen.
**Quellen**: `chats/fstab und crypttab.md`
**Zuletzt aktualisiert**: 2026-06-16
---
## Grundlagen
LUKS verschlüsselt **ganze Blockgeräte** (Partitionen). Auf dem Raspberry PI5 sind zwei LUKS-Container eingerichtet:
| Physisches Device | LUKS-UUID | Mapper-Name | Mountpunkt |
|---|---|---|---|
| sdb3 | `097bccad-...` | `encrypt_data` | `/mnt/data` |
| sdc3 | `82550dc2-...` | `encrypt_sdc3` | `/media/piadmin/data` |
### Schichten-Modell
```
Physische Partition (/dev/sdb3, /dev/sdc3)
└── crypto_LUKS (FSTYPE in lsblk)
└── LUKS-Header (enthält verschlüsselte Key-Slots)
└── Entschlüsseltes Device (/dev/mapper/encrypt_*)
└── Dateisystem (ext4)
```
### LUKS2
Beide Container verwenden **LUKS2** (FSVER = 2 in `lsblk -f`). LUKS2 ist die aktuelle Version mit:
- Flexiblerem Header-Format
- Besseren Reparatur-Optionen
- Unterstützung für mehrere Verschlüsselungsalgorithmen
## Schlüsselverwaltung
Ein LUKS-Container kann **bis zu 32 Key-Slots** haben. Jeder Slot enthält einen kopierten Schlüssel, der mit einer Passphrase oder einer Schlüsseldatei entsperrt werden kann.
Der Raspberry PI5 verwendet **Schlüsseldateien** statt Passphrasen:
| Container | Schlüsseldatei |
|---|---|
| `encrypt_data` | `/mnt/usb_key/twotb.bin` |
| `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` |
Vorteil: Die Container können **automatisch beim Boot** geöffnet werden, ohne Passworteingabe.
## Typische LUKS-Operationen
- **luksOpen**: Container entschlüsseln → erzeugt Device unter `/dev/mapper/`
- **luksClose**: Container schließen → entfernt `/dev/mapper/`-Device
- **luksAddKey**: Neuen Schlüssel hinzufügen (für bis zu 32 Key-Slots)
- **luksRemoveKey**: Schlüssel entfernen
- **luksDump**: Header-Informationen anzeigen
Siehe [cryptsetup](./etc/cryptsetup.md) für die genauen Befehle.
## Wichtige Sicherheitshinweise
1. **Schlüsseldateien** physisch sichern wer sie hat, kann die Container entschlüsseln.
2. **Backup des LUKS-Headers** bei Header-Beschädigung sind die Daten unwiederbringlich verloren:
```bash
sudo cryptsetup luksHeaderBackup /dev/sdX3 --header-backup-file luks-header-backup.img
```
3. **Schlüsseldatei-Berechtigungen**: Nur root lesbar (`chmod 0400`).
4. **`nofail` in fstab**: Stellt sicher, dass der Boot auch ohne verfügbare LUKS-Container fortfährt.
## Verwandte Seiten
- [crypttab](./etc/crypttab.md) Automatisches Öffnen beim Boot
- [fstab](./etc/fstab.md) Mounten der entschlüsselten Container
- [cryptsetup](./etc/cryptsetup.md) cryptsetup-Befehle im Detail
- [systemd-cryptsetup](./etc/systemd-cryptsetup.md) Boot-Reihenfolge
- [persistente-blockgeraete](./persistente-blockgeraete.md) UUID-Referenzierung