Files changed: - .wikitool-kb.json - kb/entities/technologies/Arch Linux.md - kb/entities/technologies/Disk Encryption.md - kb/entities/technologies/Wine-Staging.md - kb/entities/tools/AUR.md - kb/entities/tools/GPG.md - kb/entities/tools/Lutris.md - kb/entities/tools/NotebookLM.md - kb/entities/tools/Obsidian.md - kb/entities/tools/OpenAI Codex.md - kb/entities/tools/OpenCode.md - kb/entities/tools/Pi.md - kb/entities/tools/Proton.md - kb/entities/tools/Steam.md - kb/entities/tools/Wine.md - kb/entities/tools/gdeploy.md - kb/entities/tools/makepkg.md - kb/entities/tools/pascalandy schema.md - kb/log.md - work/link-taxonomy-migration/README.md - work/link-taxonomy-migration/glossary.md - work/link-taxonomy-migration/plan.md
5.8 KiB
type, entity_type, tags, created, modified, related, sources, confidence, confidence_base, provenance, summary
| type | entity_type | tags | created | modified | related | sources | confidence | confidence_base | provenance | summary | |||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| types/entity.md | technology |
|
2026-07-31 | 2026-08-29 |
|
|
0.90 | 0.90 | sourced | Schutz ruhender Daten über das Kernelmodul dm-crypt und die LUKS-Schlüsselverwaltung zur transparenten Verschlüsselung von Speichergeräten unter Linux. |
Disk Encryption
Typ: technology
Beschreibung
Disk-Verschlüsselung bietet Schutz ruhender Daten auf Speichergeräten durch kryptographische Algorithmen. Unter Linux wird dies hauptsächlich durch das dm-crypt Kernel-Modul kombiniert mit LUKS (Linux Unified Key Setup) zur Schlüsselverwaltung implementiert. Diese Technologie schützt sensible Daten auf SSDs und HDDs vor unbefugtem Zugriff, besonders wichtig für Laptops, externe Laufwerke und Server mit physischen Zugriffsproblemen.
Kerndaten
- Zweck: Verschlüsselung gesamter Festplatte und Partitionen
- Status: Aktiv, weit verbreitet
- Kernel-Modul: dm-crypt (device-mapper Crypto Target)
- Schlüsselverwaltung: LUKS (Linux Unified Key Setup)
- Verschlüsselungsalgorithmen: AES, XTS, Serpent, Twofish, Camellia
- Hash-Algorithmen: SHA-256, SHA-512, SHA-1 (Legacy)
Komponenten
dm-crypt
Das device-mapper Crypto Target, das transparente Verschlüsselung von Block-Geräten bietet. Es arbeitet auf der Block-Geräte-Ebene und verschlüsselt/entschlüsselt Daten im laufenden Betrieb.
Hauptmerkmale:
- Transparente Verschlüsselung/Entschlüsselung
- Unterstützt mehrere Verschlüsselungsmodi (ECB, CBC, XTS usw.)
- Funktioniert mit beliebigen Block-Geräten
- Kann gesamte Festplatten oder einzelne Partitionen verschlüsseln
LUKS (Linux Unified Key Setup)
Eine Spezifikation für Disk-Verschlüsselung, die eine standardisierte Methode zur Verwaltung von Verschlüsselungsschlüsseln bietet. LUKS fügt einen Header zum verschlüsselten Gerät hinzu, das die Schlüssel-Slots, Metadaten und Checksummen enthält.
Hauptmerkmale:
- Mehrere Schlüssel-Slots (bis zu 8 in LUKS1, mehr in LUKS2)
- Schlüssel-Slot-Verwaltung (hinzufügen, entfernen, Passphrasen ändern)
- Header-Backup und -Wiederherstellung
- Unterstützung für Schlüsseldateien
- Anti-Forensik-Funktionen (LUKS2)
Einrichtung und Konfiguration
Erstellen einer verschlüsselten Partition
# Erstelle LUKS-Container
cryptsetup luksFormat /dev/sdX1
# Öffne (entsperre) die verschlüsselte Partition
cryptsetup open /dev/sdX1 crypted
# Erstelle Dateisystem auf entschlüsseltem Gerät
mkfs.ext4 /dev/mapper/crypted
# Hänge das Dateisystem ein
mount /dev/mapper/crypted /mnt
Ändern der Größe verschlüsselter Partitionen
Bei Verwendung von LUKS mit LVM (häufige Konfiguration) ist der Arbeitsablauf zum Größenändern:
- Ändere die Größe des zugrunde liegenden Block-Geräts (z.B. VM-Festplatte erweitern)
- Ändere die Größe des LUKS-Containers
- Ändere die Größe des LVM Physical Volume
- Ändere die Größe des LVM Logical Volume
- Ändere die Größe des Dateisystems
Beispiel für ESXi/SCSI:
# SCSI-Bus neu scannen, um erweiterte Festplatte zu sehen
echo "1" > /sys/class/block/sdb/device/rescan
# Prüfe Festplattengröße
fdisk -l /dev/xyz
# Ändere Größe des LUKS-Containers
cryptsetup status crypted
cryptsetup resize crypted
cryptsetup status crypted
# Ändere Größe des LVM PV (siehe [[LVM]])
pvresize /dev/mapper/crypted
SSD-TRIM-Unterstützung
SSD TRIM ermöglicht es dem Betriebssystem, der SSD mitzuteilen, welche Blöcke nicht mehr in Gebrauch sind und verbessert damit Leistung und Haltbarkeit. Bei verschlüsselten Festplatten erfordert TRIM-Unterstützung eine sorgfältige Konfiguration.
Aktivieren von TRIM auf verschlüsselten SSDs
Wichtig: Das Zulassen von discard (TRIM) auf verschlüsselten Geräten kann Informationen über verwendete Blöcke verraten. Bedenke die Sicherheitsauswirkungen.
Optionen:
-
Erlaube discard auf LUKS-Ebene:
cryptsetup reencrypt --encrypt --reduce-device-size 16M --allow-discards /dev/sdX -
Verwende fstrim auf gemountettem Dateisystem:
fstrim /mount/point -
Konfiguriere periodisches TRIM:
# Aktiviere systemd-Timer systemctl enable fstrim.timer systemctl start fstrim.timer
Beziehungen
(häufige Distribution für Verschlüsselung)
- Ergänzt: LVM (Logical Volume Manager) (Leistungsoptimierung) und anderen Systemen Ansatz
Sicherheitsaspekte
Best Practices
- Verwende starke Passphrasen: Lange, komplexe Passphrasen mit hoher Entropie
- Backup LUKS-Header:
cryptsetup luksHeaderBackup /dev/sdX1 --header-backup-file header.img - Mehrere Schlüssel-Slots: Speichere Backup-Schlüssel in separaten Slots
- Schlüsseldateien: Erwäge Schlüsseldateien für headless-Systeme
- Vermeide discard: Für maximale Sicherheit, deaktiviere TRIM auf verschlüsselten Geräten
Einschränkungen
- Schützt nicht vor: Evil-Maid-Angriffen, Keyloggern, Schulter-Blicken
- Leistungs-Overhead: Verschlüsselung/Entschlüsselung fügt CPU-Overhead hinzu (typischerweise 5-10%)
- Wiederherstellung: Verlorene Passphrase = verlorene Daten (kein Hintertür)
Siehe auch
- LVM - Logical Volume Manager
- TRIM-Optimierung für SSDs
- Distribution mit hervorragender Verschlüsselungsunterstützung
- Source - Arch Linux Cheat Sheet
- https://wiki.archlinux.org/title/Dm-crypt
- https://wiki.archlinux.org/title/LUKS
- https://gitlab.com/cryptsetup/cryptsetup
Beziehungen
- see-also: LVM
- see-also: Arch Linux