[Vielen Dank]: Verschlüsseln: Erst nur /home jezt auch noch / aber nur eine Passworteingabe

Werner Franke <[email protected]> Wed, 20 May 2026 17:12:41 +0200
Newsgroups gmane.linux.suse.general.german
Organization Privat
Message-ID <[email protected]>

Am 19.05.26 um 20:57 schrieb Daniel Bauer:
> 
> 
> Am 19.05.26 um 16:28 schrieb Werner Franke:
>> Hallo zusammen,
>>
>> bei der Neuinstallation meines Laptops mit Leap 16.0 habe ich NACH der Installation
>> die zweite SSD mit LUKS verschlüsselt und als /home eingehängt.
>> Beim Boot werde ich nach dem Passwort gefragt und alles ist gut.
>>
>> Das System hat noch / und eine Swap-Partition.
>> Nun spiele ich mit dem Gedanken auch / zu verschlüsseln, nachdem ich einen
>> Artikel von Heise gefunden habe, wo das schön erklärt wird.
>> (ct2024.03 - Nachverschlüsselt - Linux-Installation nachträglich verschlüsseln)
>>
>> Was muss ich machen, dass ich beim Booten nur nach einem Passwort gefragt werde und die
>> Entschlüsselung von / und /home damit passiert.
>> (ich muss für beide natürlich das gleiche PW zum verschlüsseln verwenden)
>>
>> Geht das überhaupt ohne große Verrenkungen ?
>> LVM möchte ich nicht benutzen (falls das dazu notwendig ist)
>> Geht das nur mit einer Schlüsseldatei in der Root-Partition ?
>> (https://www.linux-community.de/ausgaben/linuxuser/2024/11/ festplattenverschluesselung-unter-opensuse-leap/)
>>
> 
> Ja, das geht relativ einfach. Ich habe das mit meinem neuen 16.0 vor ein paar Tagen für eine 2. ssd und eine externe disk gemacht:
> 
> Wenn du das gleiche Passwort benutzt brauchst du nur eine /etc/crypttab, in die trägst du ein:
> 
> name-der-partion     UUID=(die UUID)    none,luks,discard
> 
> und in fstab
> 
> /dev/mapper/name-der-partition    /mountpoint filesystem    defaults    0 2 (bz. passendes)
> 
> Das Komplizierte ist, dass du das laufende / verschlüsseln willst und nicht einfach, wie oben, neue verschlüsselte Partitonen hinzufügen willst.
> 
> Wenn du nicht sehr viele aufwändig einzurichtende Programme oder viele schwer wiederherstellbare persönliche Einstellungen hast, denke ich, am Einfachsten wäre eine komplette Neu-Installation, wobei du VORHER mit dem resque system die / und /swap Patritionen mit LUKS verschlüsselst (dabei gehen alle bisherigen Daten in diesen Partitionen verloren) und die entsprechenden Dateisysteme darauf einrichtest. So habe ich es jetzt mit meinem neuen 16.0 gemacht. Der Installer hat dann selber die richtigen Einträge in crypttab und fstab gemacht.
> 
> Beim neu installieren NICHT "verschlüsseltes System" wählen, sondern die Partitionen einzeln angeben. Wobei ich nicht weiss, wie man verhindern kann, dass /home überschrieben wird - eine geprüfte externe rsync- Datensicherung würde immerhin ein Rückspielen von /home einfach machen.
> 
> Wenn du das nicht willst:
> *ACHTUNG*
> Nachfolgendes habe ich früher so gemacht. Bitte überprüfe alles sorgfältig, bevor du dich daran machst. Auch ist es fast sicher, dass ich Tippfehler mache! Eine saubere Daten-Sicherung (konkret: ein image deiner / inkl. /boot) - ge-rsync-te Dateien kannst du nicht einfach zurückspielen, ein image schon - ist lebenswichtig, ausser ein Neu-Install ist dir egal, aber dann kannst du es auch gleich so machen, wie vorher beschrieben...
> 
> Wenn du es im laufenden System machen willst, musst du zuerst
> 
> - eine neue Partition erstellen, die später zu / wird.
> - diese neue Partition mit LUKS verschlüsseln (gleiches Passwort)
> - neue Partition mit cryptsetup open (z.B. als "cr_root") öffnen und darauf das gewünschte Dateisystem einrichten
> - einen temporären Mountpoint dafür einrichten, z.B. /mnt/cr_root
> - /dev/mapper/cr_root darauf mounten
> - als root mit
> rsync -aAXv --exclude={/dev/*,/proc/*,/sys/*,/tmp/*,/run/*,/mnt/*,/media/*,/lost+found} / /mnt/cr_root/
>   das bisherige System darauf kopieren (die excludes sind wichtig!)
> - in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für /ändern: /dev/mapper/cr_root / none x-initrd.attach
> - in /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
> name-der-partion     UUID=(die UUID)     none
> einfügen
> 
> für /swap:
> - swap abstellen: swapoff /dev/... -a
> - swap Partition mit LUKS verschlüsseln
> - mit cryptsetup open als cr_swap öffnen
> - Als Swap formatieren: sudo mkswap /dev/mapper/cr_swap
> - UUID herausfinden (sudo blkid /dev/...)
> - in /mnt/cr_root/etc/fstab (nicht im bisherigen /!) den Eintrag für swap ändern: /dev/mapper/cr_swap [Rest wie bisher]
> - /mnt/cr_root/etc/crypttab (nicht im bisherigen /!) einen Eintrag
> cr_swap     UUID=(die UUID)     none
> einfügen
> 
> Jetzt in einer Chroot-Umgebung (damit auch alles wirklich im neuen / geschieht):
> mount --bind /dev /mnt/cr_root/dev
> mount --bind /proc /mnt/cr_root/proc
> mount --bind /sys /mnt/cr_root/sys
> mount --bind /run /mnt/cr_root/run
> # nur bei UEFI:
> mount --bind /sys/firmware/efi/efivars /mnt/cr_root/sys/firmware/efi/efivars
> 
> chroot /mnt/cr_root
> 
> innerhalb dieses chroot:
> - in /etc/default/grub
> 
> rd.luks.uuid=<UUID-des-neuen_/>
> zu GRUB_CMDLINE_LINUX_DEFAULT=
> hinzufügen
> (die UUID findest du mit blkid /dev/sdXX (die LUKS Partition, Nicht filesystem darin))
> 
> - die Grup-Konfiguration neu machen:
> grub2-mkconfig -o /boot/grub2/grub.cfg
> 
> - initrd neu machen:
> dracut --regenerate-all --force
> exit
> 
> Haken:
> - die letzten beiden Punkte (grub und initrd) haben sich stark verändert, seit ich es gemacht habe. Informiere dich vorgängig.
> - ich habe / ext4 verwendet. Wenn du btrfs mit seinen Schnappschüssen verwendest, informiere dich, ob es da besonderes zu berücksichtigen gibt (ich habe keine Ahnung)
> 
Vielen Dank an alle, für die hilfreichen Tipps.
Ob ich das mache hängt davon ab, dass S2Disk weiterhin funktioniert. Ich muss mir alles noch genau durchlesen.

Da bei mir aber momentan der Glasfaserausbau ansteht, Samstag wird gegraben und dabei auch gleich ein dickes Stromkabel
verlegt werden soll, komme ich nicht zu den PC Aktionen.

Viele Grüße
   Werner