Files
da-HomeNetDocumentation/PI5/Konfiguration/luks-verschluesselung.md
T
devDiAl c1dbc0f98b Dokumentation: Korrekturen aus der Doku-Prüfung vom 28.06.
🔴 Kritische Korrekturen:
  - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md,
    persistente-blockgeraete.md und crypttab.md (Kommentar)
  - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv"

🟡 Veraltete Daten aktualisiert:
  - Container-Zahlen in systemuebersicht.md und opt-compose.md
  - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder)
  - compose.yml → docker-compose.yml in opt-compose.md
  - Authelia-Status in opt-compose.md (geplant → aktiv)

ℹ️ Seitenformat vereinheitlicht:
  - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md
  - **Zuletzt aktualisiert** ergänzt/vereinheitlicht

👻 Verwaiste Seiten verlinkt:
  - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2026-06-28 14:21:07 +02:00

2.9 KiB
Raw Blame History

LUKS-Verschlüsselung

Zusammenfassung: LUKS (Linux Unified Key Setup) ist der Standard für Festplattenverschlüsselung unter Linux. Der Raspberry PI5 verwendet zwei LUKS2-Container für Datenpartitionen. Quellen: chats/fstab und crypttab.md Zuletzt aktualisiert: 2026-06-16


Grundlagen

LUKS verschlüsselt ganze Blockgeräte (Partitionen). Auf dem Raspberry PI5 sind zwei LUKS-Container eingerichtet:

Physisches Device LUKS-UUID Mapper-Name Mountpunkt
sdb3 82550dc2-... encrypt_sdc3 /media/piadmin/data
sdc3 097bccad-... encrypt_data /mnt/data

Schichten-Modell

Physische Partition (/dev/sdb3, /dev/sdc3)
  └── crypto_LUKS (FSTYPE in lsblk)
       └── LUKS-Header (enthält verschlüsselte Key-Slots)
            └── Entschlüsseltes Device (/dev/mapper/encrypt_*)
                 └── Dateisystem (ext4)

LUKS2

Beide Container verwenden LUKS2 (FSVER = 2 in lsblk -f). LUKS2 ist die aktuelle Version mit:

  • Flexiblerem Header-Format
  • Besseren Reparatur-Optionen
  • Unterstützung für mehrere Verschlüsselungsalgorithmen

Schlüsselverwaltung

Ein LUKS-Container kann bis zu 32 Key-Slots haben. Jeder Slot enthält einen kopierten Schlüssel, der mit einer Passphrase oder einer Schlüsseldatei entsperrt werden kann.

Der Raspberry PI5 verwendet Schlüsseldateien statt Passphrasen:

Container Schlüsseldatei
encrypt_data /mnt/usb_key/twotb.bin
encrypt_sdc3 /mnt/usb_key/onetb.bin

Vorteil: Die Container können automatisch beim Boot geöffnet werden, ohne Passworteingabe.

Typische LUKS-Operationen

  • luksOpen: Container entschlüsseln → erzeugt Device unter /dev/mapper/
  • luksClose: Container schließen → entfernt /dev/mapper/-Device
  • luksAddKey: Neuen Schlüssel hinzufügen (für bis zu 32 Key-Slots)
  • luksRemoveKey: Schlüssel entfernen
  • luksDump: Header-Informationen anzeigen

Siehe cryptsetup für die genauen Befehle.

Wichtige Sicherheitshinweise

  1. Schlüsseldateien physisch sichern wer sie hat, kann die Container entschlüsseln.
  2. Backup des LUKS-Headers bei Header-Beschädigung sind die Daten unwiederbringlich verloren:
    sudo cryptsetup luksHeaderBackup /dev/sdX3 --header-backup-file luks-header-backup.img
    
  3. Schlüsseldatei-Berechtigungen: Nur root lesbar (chmod 0400).
  4. nofail in fstab: Stellt sicher, dass der Boot auch ohne verfügbare LUKS-Container fortfährt.

Verwandte Seiten