Files
da-HomeNetDocumentation/PI5/Konfiguration/etc/cryptsetup.md
T

2.7 KiB
Raw Blame History

title, description, published, date, tags, editor, dateCreated
title description published date tags editor dateCreated
cryptsetup true 2026-06-28T14:31:21.991Z markdown 2026-06-28T14:31:20.304Z

cryptsetup Befehle für LUKS-Container

Zusammenfassung: Die wichtigsten cryptsetup-Befehle zur Verwaltung von LUKS-verschlüsselten Containern vom Öffnen und Schließen bis zur Schlüsselverwaltung. Quellen: chats/fstab und crypttab.md Zuletzt aktualisiert: 2026-06-16


Übersicht

cryptsetup ist das Werkzeug zur Einrichtung und Verwaltung von dm-crypt + LUKS-Verschlüsselung. Auf dem Raspberry PI5 werden zwei LUKS2-Container verwendet (crypttab).

Befehle nach Aufgaben gruppiert

Container öffnen und schließen

# LUKS-Container öffnen (entschlüsseln)
sudo cryptsetup luksOpen /dev/sdX3 container_name --key-file /pfad/zur/schluesseldatei.bin

# Beispiel: encrypt_data öffnen
sudo cryptsetup luksOpen /dev/sdb3 encrypt_data --key-file /mnt/usb_key/twotb.bin

# Beispiel: encrypt_sdc3 öffnen
sudo cryptsetup luksOpen /dev/sdc3 encrypt_sdc3 --key-file /mnt/usb_key/onetb.bin

# Container schließen (verschlüsseln)
sudo cryptsetup luksClose container_name

Schlüsselverwaltung

# Neuen Schlüssel (Key-File) zu einem LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /pfad/neuer-schluessel.bin

# Vorhandene Schlüssel auflisten
sudo cryptsetup luksDump /dev/sdX3

# Schlüssel entfernen
sudo cryptsetup luksRemoveKey /dev/sdX3

Status und Informationen

# LUKS-Header-Informationen anzeigen
sudo cryptsetup luksDump /dev/sdX3

# Prüfen, ob ein Device LUKS ist
sudo cryptsetup isLuks /dev/sdX3

# Status eines geöffneten Containers anzeigen
sudo cryptsetup status container_name

Schlüsseldatei erstellen

Eine sichere Schlüsseldatei wird mit /dev/urandom erzeugt:

# 4KB zufällige Schlüsseldatei erstellen
sudo dd if=/dev/urandom of=/mnt/usb_key/mein-schluessel.bin bs=4096 count=4

# Berechtigungen setzen (nur root lesen)
sudo chmod 0400 /mnt/usb_key/mein-schluessel.bin

# Schlüssel zu LUKS-Container hinzufügen
sudo cryptsetup luksAddKey /dev/sdX3 /mnt/usb_key/mein-schluessel.bin

Wichtige Hinweise

  • luksAddKey fragt nach einer vorhandenen Passphrase oder einem vorhandenen Schlüssel, bevor der neue hinzugefügt wird.
  • Schlüsseldateien sollten nur von root lesbar sein (chmod 0400).
  • Der USB-Stick mit den Schlüsseln muss physisch sicher aufbewahrt werden.

Verwandte Seiten