Files
da-HomeNetDocumentation/PI5/Konfiguration/etc/crypttab.md
T
2026-06-19 23:18:04 +02:00

53 lines
2.8 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# crypttab LUKS-Entschlüsselungstabelle
**Zusammenfassung**: Die `/etc/crypttab` steuert, welche LUKS-verschlüsselten Container beim Boot automatisch geöffnet werden. Der Raspberry PI5 verwendet zwei LUKS2-Container, die mit Schlüsseldateien auf einem USB-Stick entsperrt werden.
**Quellen**: `konfigurationsdateien/crypttab`, `chats/fstab und crypttab.md`
**Zuletzt aktualisiert**: 2026-06-16
---
## Aktuelle crypttab
```
# <target name> <source device> <key file> <options>
encrypt_data UUID=097bccad-d77d-48bb-9365-9ca2187cf66b /mnt/usb_key/twotb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
encrypt_sdc3 UUID=82550dc2-61f7-415e-8335-0d75c89f9629 /mnt/usb_key/onetb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
```
## Spalten erklärt
### 1. Zielname (`<target name>`)
Der Name des gemappten Devices unter `/dev/mapper/`. Wird später in der [fstab](./fstab.md) als `<file system>` verwendet.
- `encrypt_data``/dev/mapper/encrypt_data` → wird gemountet als `/mnt/data`
- `encrypt_sdc3``/dev/mapper/encrypt_sdc3` → wird gemountet als `/media/piadmin/data`
### 2. Quelldevice (`<source device>`)
Das physische LUKS-Device, identifiziert per **UUID** (persistent und sdX-unabhängig).
- `UUID=097bccad-...` → sdb3 (LUKS-Container für `/mnt/data`)
- `UUID=82550dc2-...` → sdc3 (LUKS-Container für `/media/piadmin/data`)
### 3. Schlüsseldatei (`<key file>`)
Der Pfad zur Datei, die den Entschlüsselungsschlüssel enthält.
- `/mnt/usb_key/twotb.bin` Schlüssel für `encrypt_data` (2TB-Laufwerk)
- `/mnt/usb_key/onetb.bin` Schlüssel für `encrypt_sdc3` (1TB-Laufwerk)
**Wichtig**: Der USB-Stick (`/dev/sda1`, gemountet als `/mnt/usb_key`) muss **vor** dem Entschlüsseln verfügbar sein deshalb die `x-systemd.*`-Optionen (siehe [systemd-cryptsetup](./systemd-cryptsetup.md)).
### 4. Optionen (`<options>`)
- **luks** LUKS-Modus (Standard für LUKS-Container)
- **tries=3** Maximale Fehlversuche bei der Entschlüsselung
- **x-systemd.requires=mnt-usb_key.mount** systemd: Der USB-Key-Mount muss aktiv sein
- **x-systemd.after=mnt-usb_key.mount** systemd: Erst mounten, dann entschlüsseln
- **x-systemd.device-timeout=15s** systemd: Zeitlimit für das Warten auf das Device
## Verwandte Seiten
- [fstab](./fstab.md) Mountet die geöffneten LUKS-Container
- [systemd-cryptsetup](./systemd-cryptsetup.md) systemd-Boot-Reihenfolge im Detail
- [cryptsetup](./cryptsetup.md) cryptsetup-Befehle
- [luks-verschluesselung](../luks-verschluesselung.md) LUKS-Konzepte
- [persistente-blockgeraete](../persistente-blockgeraete.md) Warum UUID statt /dev/sdX