🔴 Kritische Korrekturen: - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md, persistente-blockgeraete.md und crypttab.md (Kommentar) - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv" 🟡 Veraltete Daten aktualisiert: - Container-Zahlen in systemuebersicht.md und opt-compose.md - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder) - compose.yml → docker-compose.yml in opt-compose.md - Authelia-Status in opt-compose.md (geplant → aktiv) ℹ️ Seitenformat vereinheitlicht: - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md - **Zuletzt aktualisiert** ergänzt/vereinheitlicht 👻 Verwaiste Seiten verlinkt: - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
53 lines
2.8 KiB
Markdown
53 lines
2.8 KiB
Markdown
# crypttab – LUKS-Entschlüsselungstabelle
|
||
|
||
**Zusammenfassung**: Die `/etc/crypttab` steuert, welche LUKS-verschlüsselten Container beim Boot automatisch geöffnet werden. Der Raspberry PI5 verwendet zwei LUKS2-Container, die mit Schlüsseldateien auf einem USB-Stick entsperrt werden.
|
||
**Quellen**: `konfigurationsdateien/crypttab`, `chats/fstab und crypttab.md`
|
||
**Zuletzt aktualisiert**: 2026-06-16
|
||
|
||
---
|
||
|
||
## Aktuelle crypttab
|
||
|
||
```
|
||
# <target name> <source device> <key file> <options>
|
||
encrypt_data UUID=097bccad-d77d-48bb-9365-9ca2187cf66b /mnt/usb_key/twotb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
|
||
encrypt_sdc3 UUID=82550dc2-61f7-415e-8335-0d75c89f9629 /mnt/usb_key/onetb.bin luks,tries=3,x-systemd.requires=mnt-usb_key.mount,x-systemd.after=mnt-usb_key.mount,x-systemd.device-timeout=15s
|
||
```
|
||
|
||
## Spalten erklärt
|
||
|
||
### 1. Zielname (`<target name>`)
|
||
Der Name des gemappten Devices unter `/dev/mapper/`. Wird später in der [fstab](./fstab.md) als `<file system>` verwendet.
|
||
|
||
- `encrypt_data` → `/dev/mapper/encrypt_data` → wird gemountet als `/mnt/data`
|
||
- `encrypt_sdc3` → `/dev/mapper/encrypt_sdc3` → wird gemountet als `/media/piadmin/data`
|
||
|
||
### 2. Quelldevice (`<source device>`)
|
||
Das physische LUKS-Device, identifiziert per **UUID** (persistent und sdX-unabhängig).
|
||
|
||
- `UUID=097bccad-...` → sdc3 (LUKS-Container für `/mnt/data`)
|
||
- `UUID=82550dc2-...` → sdb3 (LUKS-Container für `/media/piadmin/data`)
|
||
|
||
### 3. Schlüsseldatei (`<key file>`)
|
||
Der Pfad zur Datei, die den Entschlüsselungsschlüssel enthält.
|
||
|
||
- `/mnt/usb_key/twotb.bin` – Schlüssel für `encrypt_data` (2TB-Laufwerk)
|
||
- `/mnt/usb_key/onetb.bin` – Schlüssel für `encrypt_sdc3` (1TB-Laufwerk)
|
||
|
||
**Wichtig**: Der USB-Stick (`/dev/sda1`, gemountet als `/mnt/usb_key`) muss **vor** dem Entschlüsseln verfügbar sein – deshalb die `x-systemd.*`-Optionen (siehe [systemd-cryptsetup](./systemd-cryptsetup.md)).
|
||
|
||
### 4. Optionen (`<options>`)
|
||
- **luks** – LUKS-Modus (Standard für LUKS-Container)
|
||
- **tries=3** – Maximale Fehlversuche bei der Entschlüsselung
|
||
- **x-systemd.requires=mnt-usb_key.mount** – systemd: Der USB-Key-Mount muss aktiv sein
|
||
- **x-systemd.after=mnt-usb_key.mount** – systemd: Erst mounten, dann entschlüsseln
|
||
- **x-systemd.device-timeout=15s** – systemd: Zeitlimit für das Warten auf das Device
|
||
|
||
## Verwandte Seiten
|
||
|
||
- [fstab](./fstab.md) – Mountet die geöffneten LUKS-Container
|
||
- [systemd-cryptsetup](./systemd-cryptsetup.md) – systemd-Boot-Reihenfolge im Detail
|
||
- [cryptsetup](./cryptsetup.md) – cryptsetup-Befehle
|
||
- [luks-verschluesselung](../luks-verschluesselung.md) – LUKS-Konzepte
|
||
- [persistente-blockgeraete](../persistente-blockgeraete.md) – Warum UUID statt /dev/sdX
|