# crypttab – LUKS-Entschlüsselungstabelle **Zusammenfassung**: Die `/etc/crypttab` steuert, welche LUKS-verschlüsselten Container beim Boot automatisch geöffnet werden. Der Raspberry PI5 verwendet zwei LUKS2-Container, die mit Schlüsseldateien auf einem USB-Stick entsperrt werden. **Quellen**: `konfigurationsdateien/crypttab`, `chats/fstab und crypttab.md` **Zuletzt aktualisiert**: 2026-06-16 --- ## Aktuelle crypttab ``` # encrypt_data UUID=097bccad-d77d-48bb-9365-9ca2187cf66b /mnt/usb_key/twotb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s encrypt_sdc3 UUID=82550dc2-61f7-415e-8335-0d75c89f9629 /mnt/usb_key/onetb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s ``` ## Spalten erklärt ### 1. Zielname (``) Der Name des gemappten Devices unter `/dev/mapper/`. Wird später in der [fstab](./fstab.md) als `` verwendet. - `encrypt_data` → `/dev/mapper/encrypt_data` → wird gemountet als `/mnt/data` - `encrypt_sdc3` → `/dev/mapper/encrypt_sdc3` → wird gemountet als `/media/piadmin/data` ### 2. Quelldevice (``) Das physische LUKS-Device, identifiziert per **UUID** (persistent und sdX-unabhängig). - `UUID=097bccad-...` → sdc3 (LUKS-Container für `/mnt/data`) - `UUID=82550dc2-...` → sdb3 (LUKS-Container für `/media/piadmin/data`) ### 3. Schlüsseldatei (``) Der Pfad zur Datei, die den Entschlüsselungsschlüssel enthält. - `/mnt/usb_key/twotb.bin` – Schlüssel für `encrypt_data` (2TB-Laufwerk) - `/mnt/usb_key/onetb.bin` – Schlüssel für `encrypt_sdc3` (1TB-Laufwerk) **Wichtig**: Der USB-Stick (`/dev/sda1`, gemountet als `/mnt/usb_key`) muss **vor** dem Entschlüsseln verfügbar sein – deshalb die `x-systemd.*`-Optionen (siehe [systemd-cryptsetup](./systemd-cryptsetup.md)). ### 4. Optionen (``) - **luks** – LUKS-Modus (Standard für LUKS-Container) - **tries=3** – Maximale Fehlversuche bei der Entschlüsselung - **x-systemd.requires=mnt-usb_key.mount** – systemd: Der USB-Key-Mount muss aktiv sein - **x-systemd.after=mnt-usb_key.mount** – systemd: Erst mounten, dann entschlüsseln - **x-systemd.device-timeout=15s** – systemd: Zeitlimit für das Warten auf das Device ## Verwandte Seiten - [fstab](./fstab.md) – Mountet die geöffneten LUKS-Container - [systemd-cryptsetup](./systemd-cryptsetup.md) – systemd-Boot-Reihenfolge im Detail - [cryptsetup](./cryptsetup.md) – cryptsetup-Befehle - [luks-verschluesselung](../luks-verschluesselung.md) – LUKS-Konzepte - [persistente-blockgeraete](../persistente-blockgeraete.md) – Warum UUID statt /dev/sdX