Files
da-HomeNetDocumentation/PI5/Konfiguration/luks-verschluesselung.md
T
devDiAl c1dbc0f98b Dokumentation: Korrekturen aus der Doku-Prüfung vom 28.06.
🔴 Kritische Korrekturen:
  - LUKS-UUID-Zuordnung sdb3↔sdc3 in luks-verschluesselung.md,
    persistente-blockgeraete.md und crypttab.md (Kommentar)
  - ufw-Status in PI5/netzwerk.md: "nicht installiert" → "aktiv"

🟡 Veraltete Daten aktualisiert:
  - Container-Zahlen in systemuebersicht.md und opt-compose.md
  - Gitea-Status in PI5/sicherheit.md (behoben, läuft wieder)
  - compose.yml → docker-compose.yml in opt-compose.md
  - Authelia-Status in opt-compose.md (geplant → aktiv)

ℹ️ Seitenformat vereinheitlicht:
  - **Quellen** ergänzt in index.md, authelia.md, PI2/log.md, da-desktop/log.md
  - **Zuletzt aktualisiert** ergänzt/vereinheitlicht

👻 Verwaiste Seiten verlinkt:
  - Log-Seiten in PI5-, PI2- und da-desktop-Index aufgenommen
2026-06-28 14:21:07 +02:00

75 lines
2.9 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# LUKS-Verschlüsselung
**Zusammenfassung**: LUKS (Linux Unified Key Setup) ist der Standard für Festplattenverschlüsselung unter Linux. Der Raspberry PI5 verwendet zwei LUKS2-Container für Datenpartitionen.
**Quellen**: `chats/fstab und crypttab.md`
**Zuletzt aktualisiert**: 2026-06-16
---
## Grundlagen
LUKS verschlüsselt **ganze Blockgeräte** (Partitionen). Auf dem Raspberry PI5 sind zwei LUKS-Container eingerichtet:
| Physisches Device | LUKS-UUID | Mapper-Name | Mountpunkt |
|---|---|---|---|
| sdb3 | `82550dc2-...` | `encrypt_sdc3` | `/media/piadmin/data` |
| sdc3 | `097bccad-...` | `encrypt_data` | `/mnt/data` |
### Schichten-Modell
```
Physische Partition (/dev/sdb3, /dev/sdc3)
└── crypto_LUKS (FSTYPE in lsblk)
└── LUKS-Header (enthält verschlüsselte Key-Slots)
└── Entschlüsseltes Device (/dev/mapper/encrypt_*)
└── Dateisystem (ext4)
```
### LUKS2
Beide Container verwenden **LUKS2** (FSVER = 2 in `lsblk -f`). LUKS2 ist die aktuelle Version mit:
- Flexiblerem Header-Format
- Besseren Reparatur-Optionen
- Unterstützung für mehrere Verschlüsselungsalgorithmen
## Schlüsselverwaltung
Ein LUKS-Container kann **bis zu 32 Key-Slots** haben. Jeder Slot enthält einen kopierten Schlüssel, der mit einer Passphrase oder einer Schlüsseldatei entsperrt werden kann.
Der Raspberry PI5 verwendet **Schlüsseldateien** statt Passphrasen:
| Container | Schlüsseldatei |
|---|---|
| `encrypt_data` | `/mnt/usb_key/twotb.bin` |
| `encrypt_sdc3` | `/mnt/usb_key/onetb.bin` |
Vorteil: Die Container können **automatisch beim Boot** geöffnet werden, ohne Passworteingabe.
## Typische LUKS-Operationen
- **luksOpen**: Container entschlüsseln → erzeugt Device unter `/dev/mapper/`
- **luksClose**: Container schließen → entfernt `/dev/mapper/`-Device
- **luksAddKey**: Neuen Schlüssel hinzufügen (für bis zu 32 Key-Slots)
- **luksRemoveKey**: Schlüssel entfernen
- **luksDump**: Header-Informationen anzeigen
Siehe [cryptsetup](./etc/cryptsetup.md) für die genauen Befehle.
## Wichtige Sicherheitshinweise
1. **Schlüsseldateien** physisch sichern wer sie hat, kann die Container entschlüsseln.
2. **Backup des LUKS-Headers** bei Header-Beschädigung sind die Daten unwiederbringlich verloren:
```bash
sudo cryptsetup luksHeaderBackup /dev/sdX3 --header-backup-file luks-header-backup.img
```
3. **Schlüsseldatei-Berechtigungen**: Nur root lesbar (`chmod 0400`).
4. **`nofail` in fstab**: Stellt sicher, dass der Boot auch ohne verfügbare LUKS-Container fortfährt.
## Verwandte Seiten
- [crypttab](./etc/crypttab.md) Automatisches Öffnen beim Boot
- [fstab](./etc/fstab.md) Mounten der entschlüsselten Container
- [cryptsetup](./etc/cryptsetup.md) cryptsetup-Befehle im Detail
- [systemd-cryptsetup](./etc/systemd-cryptsetup.md) Boot-Reihenfolge
- [persistente-blockgeraete](./persistente-blockgeraete.md) UUID-Referenzierung