2.6 KiB
2.6 KiB
cryptsetup – Befehle für LUKS-Container
Zusammenfassung: Die wichtigsten cryptsetup-Befehle zur Verwaltung von LUKS-verschlüsselten Containern – vom Öffnen und Schließen bis zur Schlüsselverwaltung.
Quellen: chats/fstab und crypttab.md
Zuletzt aktualisiert: 2026-06-16
Übersicht
cryptsetup ist das Werkzeug zur Einrichtung und Verwaltung von dm-crypt + LUKS-Verschlüsselung. Auf dem Raspberry PI5 werden zwei LUKS2-Container verwendet (crypttab).
Befehle nach Aufgaben gruppiert
Container öffnen und schließen
# LUKS-Container öffnen (entschlüsseln)
sudo cryptsetup luksOpen /dev/sdX3 container_name --key-file /pfad/zur/schluesseldatei.bin
# Beispiel: encrypt_data öffnen
sudo cryptsetup luksOpen /dev/sdb3 encrypt_data --key-file /mnt/usb_key/twotb.bin
# Beispiel: encrypt_sdc3 öffnen
sudo cryptsetup luksOpen /dev/sdc3 encrypt_sdc3 --key-file /mnt/usb_key/onetb.bin
# Container schließen (verschlüsseln)
sudo cryptsetup luksClose container_name
Schlüsselverwaltung
# Neuen Schlüssel (Key-File) zu einem LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /pfad/neuer-schluessel.bin
# Vorhandene Schlüssel auflisten
sudo cryptsetup luksDump /dev/sdX3
# Schlüssel entfernen
sudo cryptsetup luksRemoveKey /dev/sdX3
Status und Informationen
# LUKS-Header-Informationen anzeigen
sudo cryptsetup luksDump /dev/sdX3
# Prüfen, ob ein Device LUKS ist
sudo cryptsetup isLuks /dev/sdX3
# Status eines geöffneten Containers anzeigen
sudo cryptsetup status container_name
Schlüsseldatei erstellen
Eine sichere Schlüsseldatei wird mit /dev/urandom erzeugt:
# 4KB zufällige Schlüsseldatei erstellen
sudo dd if=/dev/urandom of=/mnt/usb_key/mein-schluessel.bin bs=4096 count=4
# Berechtigungen setzen (nur root lesen)
sudo chmod 0400 /mnt/usb_key/mein-schluessel.bin
# Schlüssel zu LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /mnt/usb_key/mein-schluessel.bin
Wichtige Hinweise
luksAddKeyfragt nach einer vorhandenen Passphrase oder einem vorhandenen Schlüssel, bevor der neue hinzugefügt wird.- Schlüsseldateien sollten nur von root lesbar sein (
chmod 0400). - Der USB-Stick mit den Schlüsseln muss physisch sicher aufbewahrt werden.
Verwandte Seiten
- crypttab – Automatisierte Entschlüsselung beim Boot
- luks-verschluesselung – LUKS-Konzepte und Arbeitsweise
- persistente-blockgeraete – UUID vs. /dev/sdX