Files
da-HomeNetDocumentation/PI5/Konfiguration/etc/crypttab.md
T
2026-06-19 23:18:04 +02:00

2.8 KiB
Raw Blame History

crypttab LUKS-Entschlüsselungstabelle

Zusammenfassung: Die /etc/crypttab steuert, welche LUKS-verschlüsselten Container beim Boot automatisch geöffnet werden. Der Raspberry PI5 verwendet zwei LUKS2-Container, die mit Schlüsseldateien auf einem USB-Stick entsperrt werden. Quellen: konfigurationsdateien/crypttab, chats/fstab und crypttab.md Zuletzt aktualisiert: 2026-06-16


Aktuelle crypttab

# <target name>    <source device>                                     <key file>                      <options>
encrypt_data       UUID=097bccad-d77d-48bb-9365-9ca2187cf66b            /mnt/usb_key/twotb.bin          luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
encrypt_sdc3       UUID=82550dc2-61f7-415e-8335-0d75c89f9629            /mnt/usb_key/onetb.bin          luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s

Spalten erklärt

1. Zielname (<target name>)

Der Name des gemappten Devices unter /dev/mapper/. Wird später in der fstab als <file system> verwendet.

  • encrypt_data/dev/mapper/encrypt_data → wird gemountet als /mnt/data
  • encrypt_sdc3/dev/mapper/encrypt_sdc3 → wird gemountet als /media/piadmin/data

2. Quelldevice (<source device>)

Das physische LUKS-Device, identifiziert per UUID (persistent und sdX-unabhängig).

  • UUID=097bccad-... → sdb3 (LUKS-Container für /mnt/data)
  • UUID=82550dc2-... → sdc3 (LUKS-Container für /media/piadmin/data)

3. Schlüsseldatei (<key file>)

Der Pfad zur Datei, die den Entschlüsselungsschlüssel enthält.

  • /mnt/usb_key/twotb.bin Schlüssel für encrypt_data (2TB-Laufwerk)
  • /mnt/usb_key/onetb.bin Schlüssel für encrypt_sdc3 (1TB-Laufwerk)

Wichtig: Der USB-Stick (/dev/sda1, gemountet als /mnt/usb_key) muss vor dem Entschlüsseln verfügbar sein deshalb die x-systemd.*-Optionen (siehe systemd-cryptsetup).

4. Optionen (<options>)

  • luks LUKS-Modus (Standard für LUKS-Container)
  • tries=3 Maximale Fehlversuche bei der Entschlüsselung
  • x-systemd.requires=mnt-usb_key.mount systemd: Der USB-Key-Mount muss aktiv sein
  • x-systemd.after=mnt-usb_key.mount systemd: Erst mounten, dann entschlüsseln
  • x-systemd.device-timeout=15s systemd: Zeitlimit für das Warten auf das Device

Verwandte Seiten