Re: Verschlüsseln: Erst nur /home jezt auch noch / aber nur eine Passworteingabe
Daniel Bauer <[email protected]> Tue, 19 May 2026 20:57:18 +0200
| Newsgroups | gmane.linux.suse.general.german |
|---|---|
| Message-ID | <[email protected]> |
Am 19.05.26 um 16:28 schrieb Werner Franke:
> Hallo zusammen,
>
> bei der Neuinstallation meines Laptops mit Leap 16.0 habe ich NACH der
> Installation
> die zweite SSD mit LUKS verschlüsselt und als /home eingehängt.
> Beim Boot werde ich nach dem Passwort gefragt und alles ist gut.
>
> Das System hat noch / und eine Swap-Partition.
> Nun spiele ich mit dem Gedanken auch / zu verschlüsseln, nachdem ich einen
> Artikel von Heise gefunden habe, wo das schön erklärt wird.
> (ct2024.03 - Nachverschlüsselt - Linux-Installation nachträglich
> verschlüsseln)
>
> Was muss ich machen, dass ich beim Booten nur nach einem Passwort
> gefragt werde und die
> Entschlüsselung von / und /home damit passiert.
> (ich muss für beide natürlich das gleiche PW zum verschlüsseln verwenden)
>
> Geht das überhaupt ohne große Verrenkungen ?
> LVM möchte ich nicht benutzen (falls das dazu notwendig ist)
> Geht das nur mit einer Schlüsseldatei in der Root-Partition ?
> (https://www.linux-community.de/ausgaben/linuxuser/2024/11/
> festplattenverschluesselung-unter-opensuse-leap/)
>
Ja, das geht relativ einfach. Ich habe das mit meinem neuen 16.0 vor ein
paar Tagen für eine 2. ssd und eine externe disk gemacht:
Wenn du das gleiche Passwort benutzt brauchst du nur eine /etc/crypttab,
in die trägst du ein:
name-der-partion UUID=(die UUID) none,luks,discard
und in fstab
/dev/mapper/name-der-partition /mountpoint filesystem defaults 0 2 (bz.
passendes)
Das Komplizierte ist, dass du das laufende / verschlüsseln willst und
nicht einfach, wie oben, neue verschlüsselte Partitonen hinzufügen willst.
Wenn du nicht sehr viele aufwändig einzurichtende Programme oder viele
schwer wiederherstellbare persönliche Einstellungen hast, denke ich, am
Einfachsten wäre eine komplette Neu-Installation, wobei du VORHER mit
dem resque system die / und /swap Patritionen mit LUKS verschlüsselst
(dabei gehen alle bisherigen Daten in diesen Partitionen verloren) und
die entsprechenden Dateisysteme darauf einrichtest. So habe ich es jetzt
mit meinem neuen 16.0 gemacht. Der Installer hat dann selber die
richtigen Einträge in crypttab und fstab gemacht.
Beim neu installieren NICHT "verschlüsseltes System" wählen, sondern die
Partitionen einzeln angeben. Wobei ich nicht weiss, wie man verhindern
kann, dass /home überschrieben wird - eine geprüfte externe rsync-
Datensicherung würde immerhin ein Rückspielen von /home einfach machen.
Wenn du das nicht willst:
*ACHTUNG*
Nachfolgendes habe ich früher so gemacht. Bitte überprüfe alles
sorgfältig, bevor du dich daran machst. Auch ist es fast sicher, dass
ich Tippfehler mache! Eine saubere Daten-Sicherung (konkret: ein image
deiner / inkl. /boot) - ge-rsync-te Dateien kannst du nicht einfach
zurückspielen, ein image schon - ist lebenswichtig, ausser ein
Neu-Install ist dir egal, aber dann kannst du es auch gleich so machen,
wie vorher beschrieben...
Wenn du es im laufenden System machen willst, musst du zuerst
- eine neue Partition erstellen, die später zu / wird.
- diese neue Partition mit LUKS verschlüsseln (gleiches Passwort)
- neue Partition mit cryptsetup open (z.B. als "cr_root") öffnen und
darauf das gewünschte Dateisystem einrichten
- einen temporären Mountpoint dafür einrichten, z.B. /mnt/cr_root
- /dev/mapper/cr_root darauf mounten
- als root mit
rsync -aAXv
--exclude={/dev/*,/proc/*,/sys/*,/tmp/*,/run/*,/mnt/*,/media/*,/lost+found}
/ /mnt/cr_root/
das bisherige System darauf kopieren (die excludes sind wichtig!)
- in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für
/ändern: /dev/mapper/cr_root / none x-initrd.attach
- in /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
name-der-partion UUID=(die UUID) none
einfügen
für /swap:
- swap abstellen: swapoff /dev/... -a
- swap Partition mit LUKS verschlüsseln
- mit cryptsetup open als cr_swap öffnen
- Als Swap formatieren: sudo mkswap /dev/mapper/cr_swap
- UUID herausfinden (sudo blkid /dev/...)
- in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für
swap ändern: /dev/mapper/cr_swap [Rest wie bisher]
- /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
cr_swap UUID=(die UUID) none
einfügen
Jetzt in einer Chroot-Umgebung (damit auch alles wirklich im neuen /
geschieht):
mount --bind /dev /mnt/cr_root/dev
mount --bind /proc /mnt/cr_root/proc
mount --bind /sys /mnt/cr_root/sys
mount --bind /run /mnt/cr_root/run
# nur bei UEFI:
mount --bind /sys/firmware/efi/efivars /mnt/cr_root/sys/firmware/efi/efivars
chroot /mnt/cr_root
innerhalb dieses chroot:
- in /etc/default/grub
rd.luks.uuid=<UUID-des-neuen_/>
zu GRUB_CMDLINE_LINUX_DEFAULT=
hinzufügen
(die UUID findest du mit blkid /dev/sdXX (die LUKS Partition, Nicht
filesystem darin))
- die Grup-Konfiguration neu machen:
grub2-mkconfig -o /boot/grub2/grub.cfg
- initrd neu machen:
dracut --regenerate-all --force
exit
Haken:
- die letzten beiden Punkte (grub und initrd) haben sich stark
verändert, seit ich es gemacht habe. Informiere dich vorgängig.
- ich habe / ext4 verwendet. Wenn du btrfs mit seinen Schnappschüssen
verwendest, informiere dich, ob es da besonderes zu berücksichtigen gibt
(ich habe keine Ahnung)
Viel Glück!
--
Daniel Bauer photographer Basel Málaga
Twitter: @Marsfotografo (often explicit nudes)
https://www.patreon.com/danielbauer
https://www.daniel-bauer.com (nudes)