Re: Verschlüsseln: Erst nur /home jezt auch noch / aber nur eine Passworteingabe

Daniel Bauer <[email protected]> Tue, 19 May 2026 20:57:18 +0200
Newsgroups gmane.linux.suse.general.german
Message-ID <[email protected]>

Am 19.05.26 um 16:28 schrieb Werner Franke:
> Hallo zusammen,
> 
> bei der Neuinstallation meines Laptops mit Leap 16.0 habe ich NACH der 
> Installation
> die zweite SSD mit LUKS verschlüsselt und als /home eingehängt.
> Beim Boot werde ich nach dem Passwort gefragt und alles ist gut.
> 
> Das System hat noch / und eine Swap-Partition.
> Nun spiele ich mit dem Gedanken auch / zu verschlüsseln, nachdem ich einen
> Artikel von Heise gefunden habe, wo das schön erklärt wird.
> (ct2024.03 - Nachverschlüsselt - Linux-Installation nachträglich 
> verschlüsseln)
> 
> Was muss ich machen, dass ich beim Booten nur nach einem Passwort 
> gefragt werde und die
> Entschlüsselung von / und /home damit passiert.
> (ich muss für beide natürlich das gleiche PW zum verschlüsseln verwenden)
> 
> Geht das überhaupt ohne große Verrenkungen ?
> LVM möchte ich nicht benutzen (falls das dazu notwendig ist)
> Geht das nur mit einer Schlüsseldatei in der Root-Partition ?
> (https://www.linux-community.de/ausgaben/linuxuser/2024/11/ 
> festplattenverschluesselung-unter-opensuse-leap/)
> 

Ja, das geht relativ einfach. Ich habe das mit meinem neuen 16.0 vor ein 
paar Tagen für eine 2. ssd und eine externe disk gemacht:

Wenn du das gleiche Passwort benutzt brauchst du nur eine /etc/crypttab, 
in die trägst du ein:

name-der-partion 	UUID=(die UUID)	none,luks,discard

und in fstab

/dev/mapper/name-der-partition	/mountpoint filesystem	defaults	0 2 (bz. 
passendes)

Das Komplizierte ist, dass du das laufende / verschlüsseln willst und 
nicht einfach, wie oben, neue verschlüsselte Partitonen hinzufügen willst.

Wenn du nicht sehr viele aufwändig einzurichtende Programme oder viele 
schwer wiederherstellbare persönliche Einstellungen hast, denke ich, am 
Einfachsten wäre eine komplette Neu-Installation, wobei du VORHER mit 
dem resque system die / und /swap Patritionen mit LUKS verschlüsselst 
(dabei gehen alle bisherigen Daten in diesen Partitionen verloren) und 
die entsprechenden Dateisysteme darauf einrichtest. So habe ich es jetzt 
mit meinem neuen 16.0 gemacht. Der Installer hat dann selber die 
richtigen Einträge in crypttab und fstab gemacht.

Beim neu installieren NICHT "verschlüsseltes System" wählen, sondern die 
Partitionen einzeln angeben. Wobei ich nicht weiss, wie man verhindern 
kann, dass /home überschrieben wird - eine geprüfte externe rsync- 
Datensicherung würde immerhin ein Rückspielen von /home einfach machen.

Wenn du das nicht willst:
*ACHTUNG*
Nachfolgendes habe ich früher so gemacht. Bitte überprüfe alles 
sorgfältig, bevor du dich daran machst. Auch ist es fast sicher, dass 
ich Tippfehler mache! Eine saubere Daten-Sicherung (konkret: ein image 
deiner / inkl. /boot) - ge-rsync-te Dateien kannst du nicht einfach 
zurückspielen, ein image schon - ist lebenswichtig, ausser ein 
Neu-Install ist dir egal, aber dann kannst du es auch gleich so machen, 
wie vorher beschrieben...

Wenn du es im laufenden System machen willst, musst du zuerst

- eine neue Partition erstellen, die später zu / wird.
- diese neue Partition mit LUKS verschlüsseln (gleiches Passwort)
- neue Partition mit cryptsetup open (z.B. als "cr_root") öffnen und 
darauf das gewünschte Dateisystem einrichten
- einen temporären Mountpoint dafür einrichten, z.B. /mnt/cr_root
- /dev/mapper/cr_root darauf mounten
- als root mit
rsync -aAXv 
--exclude={/dev/*,/proc/*,/sys/*,/tmp/*,/run/*,/mnt/*,/media/*,/lost+found} 
/ /mnt/cr_root/
  das bisherige System darauf kopieren (die excludes sind wichtig!)
- in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für 
/ändern: /dev/mapper/cr_root / none x-initrd.attach
- in /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
name-der-partion 	UUID=(die UUID)	 none
einfügen

für /swap:
- swap abstellen: swapoff /dev/... -a
- swap Partition mit LUKS verschlüsseln
- mit cryptsetup open als cr_swap öffnen
- Als Swap formatieren: sudo mkswap /dev/mapper/cr_swap
- UUID herausfinden (sudo blkid /dev/...)
- in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für 
swap ändern: /dev/mapper/cr_swap [Rest wie bisher]
- /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
cr_swap 	UUID=(die UUID)	 none
einfügen

Jetzt in einer Chroot-Umgebung (damit auch alles wirklich im neuen / 
geschieht):
mount --bind /dev /mnt/cr_root/dev
mount --bind /proc /mnt/cr_root/proc
mount --bind /sys /mnt/cr_root/sys
mount --bind /run /mnt/cr_root/run
# nur bei UEFI:
mount --bind /sys/firmware/efi/efivars /mnt/cr_root/sys/firmware/efi/efivars

chroot /mnt/cr_root

innerhalb dieses chroot:
- in /etc/default/grub

rd.luks.uuid=<UUID-des-neuen_/>
zu GRUB_CMDLINE_LINUX_DEFAULT=
hinzufügen
(die UUID findest du mit blkid /dev/sdXX (die LUKS Partition, Nicht 
filesystem darin))

- die Grup-Konfiguration neu machen:
grub2-mkconfig -o /boot/grub2/grub.cfg

- initrd neu machen:
dracut --regenerate-all --force
exit

Haken:
- die letzten beiden Punkte (grub und initrd) haben sich stark 
verändert, seit ich es gemacht habe. Informiere dich vorgängig.
- ich habe / ext4 verwendet. Wenn du btrfs mit seinen Schnappschüssen 
verwendest, informiere dich, ob es da besonderes zu berücksichtigen gibt 
(ich habe keine Ahnung)

Viel Glück!





-- 
Daniel Bauer photographer Basel Málaga
Twitter: @Marsfotografo (often explicit nudes)
https://www.patreon.com/danielbauer
https://www.daniel-bauer.com (nudes)