83 lines
2.6 KiB
Markdown
83 lines
2.6 KiB
Markdown
# cryptsetup – Befehle für LUKS-Container
|
||
|
||
**Zusammenfassung**: Die wichtigsten `cryptsetup`-Befehle zur Verwaltung von LUKS-verschlüsselten Containern – vom Öffnen und Schließen bis zur Schlüsselverwaltung.
|
||
**Quellen**: `chats/fstab und crypttab.md`
|
||
**Zuletzt aktualisiert**: 2026-06-16
|
||
|
||
---
|
||
|
||
## Übersicht
|
||
|
||
`cryptsetup` ist das Werkzeug zur Einrichtung und Verwaltung von **dm-crypt** + **LUKS**-Verschlüsselung. Auf dem Raspberry PI5 werden zwei LUKS2-Container verwendet ([crypttab](./crypttab.md)).
|
||
|
||
## Befehle nach Aufgaben gruppiert
|
||
|
||
### Container öffnen und schließen
|
||
|
||
```bash
|
||
# LUKS-Container öffnen (entschlüsseln)
|
||
sudo cryptsetup luksOpen /dev/sdX3 container_name --key-file /pfad/zur/schluesseldatei.bin
|
||
|
||
# Beispiel: encrypt_data öffnen
|
||
sudo cryptsetup luksOpen /dev/sdb3 encrypt_data --key-file /mnt/usb_key/twotb.bin
|
||
|
||
# Beispiel: encrypt_sdc3 öffnen
|
||
sudo cryptsetup luksOpen /dev/sdc3 encrypt_sdc3 --key-file /mnt/usb_key/onetb.bin
|
||
|
||
# Container schließen (verschlüsseln)
|
||
sudo cryptsetup luksClose container_name
|
||
```
|
||
|
||
### Schlüsselverwaltung
|
||
|
||
```bash
|
||
# Neuen Schlüssel (Key-File) zu einem LUKS-Container hinzufügen
|
||
sudo cryptsetup luksAddKey /dev/sdX3 /pfad/neuer-schluessel.bin
|
||
|
||
# Vorhandene Schlüssel auflisten
|
||
sudo cryptsetup luksDump /dev/sdX3
|
||
|
||
# Schlüssel entfernen
|
||
sudo cryptsetup luksRemoveKey /dev/sdX3
|
||
```
|
||
|
||
### Status und Informationen
|
||
|
||
```bash
|
||
# LUKS-Header-Informationen anzeigen
|
||
sudo cryptsetup luksDump /dev/sdX3
|
||
|
||
# Prüfen, ob ein Device LUKS ist
|
||
sudo cryptsetup isLuks /dev/sdX3
|
||
|
||
# Status eines geöffneten Containers anzeigen
|
||
sudo cryptsetup status container_name
|
||
```
|
||
|
||
## Schlüsseldatei erstellen
|
||
|
||
Eine sichere Schlüsseldatei wird mit `/dev/urandom` erzeugt:
|
||
|
||
```bash
|
||
# 4KB zufällige Schlüsseldatei erstellen
|
||
sudo dd if=/dev/urandom of=/mnt/usb_key/mein-schluessel.bin bs=4096 count=4
|
||
|
||
# Berechtigungen setzen (nur root lesen)
|
||
sudo chmod 0400 /mnt/usb_key/mein-schluessel.bin
|
||
|
||
# Schlüssel zu LUKS-Container hinzufügen
|
||
sudo cryptsetup luksAddKey /dev/sdX3 /mnt/usb_key/mein-schluessel.bin
|
||
```
|
||
|
||
## Wichtige Hinweise
|
||
|
||
- `luksAddKey` fragt nach einer **vorhandenen Passphrase oder einem vorhandenen Schlüssel**, bevor der neue hinzugefügt wird.
|
||
- Schlüsseldateien sollten **nur von root lesbar** sein (`chmod 0400`).
|
||
- Der USB-Stick mit den Schlüsseln muss **physisch sicher** aufbewahrt werden.
|
||
|
||
## Verwandte Seiten
|
||
|
||
- [crypttab](./crypttab.md) – Automatisierte Entschlüsselung beim Boot
|
||
- [luks-verschluesselung](../luks-verschluesselung.md) – LUKS-Konzepte und Arbeitsweise
|
||
- [persistente-blockgeraete](../persistente-blockgeraete.md) – UUID vs. /dev/sdX
|