🔴 Kritische Korrekturen: - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md, persistente-blockgeraete.md und crypttab.md (Kommentar) - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv" 🟡 Veraltete Daten aktualisiert: - Container-Zahlen in systemuebersicht.md und opt-compose.md - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder) - compose.yml → docker-compose.yml in opt-compose.md - Authelia-Status in opt-compose.md (geplant → aktiv) ℹ️ Seitenformat vereinheitlicht: - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md - **Zuletzt aktualisiert** ergänzt/vereinheitlicht 👻 Verwaiste Seiten verlinkt: - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2.9 KiB
LUKS-Verschlüsselung
Zusammenfassung: LUKS (Linux Unified Key Setup) ist der Standard für Festplattenverschlüsselung unter Linux. Der Raspberry PI5 verwendet zwei LUKS2-Container für Datenpartitionen.
Quellen: chats/fstab und crypttab.md
Zuletzt aktualisiert: 2026-06-16
Grundlagen
LUKS verschlüsselt ganze Blockgeräte (Partitionen). Auf dem Raspberry PI5 sind zwei LUKS-Container eingerichtet:
| Physisches Device | LUKS-UUID | Mapper-Name | Mountpunkt |
|---|---|---|---|
| sdb3 | 82550dc2-... |
encrypt_sdc3 |
/media/piadmin/data |
| sdc3 | 097bccad-... |
encrypt_data |
/mnt/data |
Schichten-Modell
Physische Partition (/dev/sdb3, /dev/sdc3)
└── crypto_LUKS (FSTYPE in lsblk)
└── LUKS-Header (enthält verschlüsselte Key-Slots)
└── Entschlüsseltes Device (/dev/mapper/encrypt_*)
└── Dateisystem (ext4)
LUKS2
Beide Container verwenden LUKS2 (FSVER = 2 in lsblk -f). LUKS2 ist die aktuelle Version mit:
- Flexiblerem Header-Format
- Besseren Reparatur-Optionen
- Unterstützung für mehrere Verschlüsselungsalgorithmen
Schlüsselverwaltung
Ein LUKS-Container kann bis zu 32 Key-Slots haben. Jeder Slot enthält einen kopierten Schlüssel, der mit einer Passphrase oder einer Schlüsseldatei entsperrt werden kann.
Der Raspberry PI5 verwendet Schlüsseldateien statt Passphrasen:
| Container | Schlüsseldatei |
|---|---|
encrypt_data |
/mnt/usb_key/twotb.bin |
encrypt_sdc3 |
/mnt/usb_key/onetb.bin |
Vorteil: Die Container können automatisch beim Boot geöffnet werden, ohne Passworteingabe.
Typische LUKS-Operationen
- luksOpen: Container entschlüsseln → erzeugt Device unter
/dev/mapper/ - luksClose: Container schließen → entfernt
/dev/mapper/-Device - luksAddKey: Neuen Schlüssel hinzufügen (für bis zu 32 Key-Slots)
- luksRemoveKey: Schlüssel entfernen
- luksDump: Header-Informationen anzeigen
Siehe cryptsetup für die genauen Befehle.
Wichtige Sicherheitshinweise
- Schlüsseldateien physisch sichern – wer sie hat, kann die Container entschlüsseln.
- Backup des LUKS-Headers – bei Header-Beschädigung sind die Daten unwiederbringlich verloren:
sudo cryptsetup luksHeaderBackup /dev/sdX3 --header-backup-file luks-header-backup.img - Schlüsseldatei-Berechtigungen: Nur root lesbar (
chmod 0400). nofailin fstab: Stellt sicher, dass der Boot auch ohne verfügbare LUKS-Container fortfährt.
Verwandte Seiten
- crypttab – Automatisches Öffnen beim Boot
- fstab – Mounten der entschlüsselten Container
- cryptsetup – cryptsetup-Befehle im Detail
- systemd-cryptsetup – Boot-Reihenfolge
- persistente-blockgeraete – UUID-Referenzierung