# cryptsetup – Befehle für LUKS-Container **Zusammenfassung**: Die wichtigsten `cryptsetup`-Befehle zur Verwaltung von LUKS-verschlüsselten Containern – vom Öffnen und Schließen bis zur Schlüsselverwaltung. **Quellen**: `chats/fstab und crypttab.md` **Zuletzt aktualisiert**: 2026-06-16 --- ## Übersicht `cryptsetup` ist das Werkzeug zur Einrichtung und Verwaltung von **dm-crypt** + **LUKS**-Verschlüsselung. Auf dem Raspberry PI5 werden zwei LUKS2-Container verwendet ([crypttab](./crypttab.md)). ## Befehle nach Aufgaben gruppiert ### Container öffnen und schließen ```bash # LUKS-Container öffnen (entschlüsseln) sudo cryptsetup luksOpen /dev/sdX3 container_name --key-file /pfad/zur/schluesseldatei.bin # Beispiel: encrypt_data öffnen sudo cryptsetup luksOpen /dev/sdb3 encrypt_data --key-file /mnt/usb_key/twotb.bin # Beispiel: encrypt_sdc3 öffnen sudo cryptsetup luksOpen /dev/sdc3 encrypt_sdc3 --key-file /mnt/usb_key/onetb.bin # Container schließen (verschlüsseln) sudo cryptsetup luksClose container_name ``` ### Schlüsselverwaltung ```bash # Neuen Schlüssel (Key-File) zu einem LUKS-Container hinzufügen sudo cryptsetup luksAddKey /dev/sdX3 /pfad/neuer-schluessel.bin # Vorhandene Schlüssel auflisten sudo cryptsetup luksDump /dev/sdX3 # Schlüssel entfernen sudo cryptsetup luksRemoveKey /dev/sdX3 ``` ### Status und Informationen ```bash # LUKS-Header-Informationen anzeigen sudo cryptsetup luksDump /dev/sdX3 # Prüfen, ob ein Device LUKS ist sudo cryptsetup isLuks /dev/sdX3 # Status eines geöffneten Containers anzeigen sudo cryptsetup status container_name ``` ## Schlüsseldatei erstellen Eine sichere Schlüsseldatei wird mit `/dev/urandom` erzeugt: ```bash # 4KB zufällige Schlüsseldatei erstellen sudo dd if=/dev/urandom of=/mnt/usb_key/mein-schluessel.bin bs=4096 count=4 # Berechtigungen setzen (nur root lesen) sudo chmod 0400 /mnt/usb_key/mein-schluessel.bin # Schlüssel zu LUKS-Container hinzufügen sudo cryptsetup luksAddKey /dev/sdX3 /mnt/usb_key/mein-schluessel.bin ``` ## Wichtige Hinweise - `luksAddKey` fragt nach einer **vorhandenen Passphrase oder einem vorhandenen Schlüssel**, bevor der neue hinzugefügt wird. - Schlüsseldateien sollten **nur von root lesbar** sein (`chmod 0400`). - Der USB-Stick mit den Schlüsseln muss **physisch sicher** aufbewahrt werden. ## Verwandte Seiten - [crypttab](./crypttab.md) – Automatisierte Entschlüsselung beim Boot - [luks-verschluesselung](../luks-verschluesselung.md) – LUKS-Konzepte und Arbeitsweise - [persistente-blockgeraete](../persistente-blockgeraete.md) – UUID vs. /dev/sdX