Passwort und Headerverwaltung
Dieser Artikel wurde für die folgenden Ubuntu-Versionen getestet:
Ubuntu 22.04 Jammy Jellyfish
Du möchtest den Artikel für eine weitere Ubuntu-Version testen? Mitarbeit im Wiki ist immer willkommen! Dazu sind die Hinweise zum Testen von Artikeln zu beachten.
Zum Verständnis dieses Artikels sind folgende Seiten hilfreich:
Dieser Artikel beschreibt die Verwaltung der Passwörter bei der Verschlüsselungstechnik LUKS[1]. Außerdem wird auf die Header-Sicherung eingegangen. Voraussetzungen sind im Hauptartikel[1] aufgeführt.
Im folgenden Text bezeichnet GERÄTEDATEI das entsprechende verschlüsselte Blockgerät, z.B. /dev/sdb1 und ist jeweils durch die im Einzelfall konkret geltende Bezeichnung zu ersetzen.
Passwörter verwalten¶
LUKS bietet in der Version 2 insgesamt 32 Speicherplätze (genannt "Slot" 0-31) für änderbare Passwörter, die jeweils den Zugriff auf die Daten erlauben. Die belegten Speicherplätze und weitere Informationen lassen sich mittels dieses Befehl[2] überprüfen:
sudo cryptsetup luksDump GERÄTEDATEI
Passwort hinzufügen¶
Zuerst das alte Passwort eingeben, dann das neue.
sudo cryptsetup luksAddKey GERÄTEDATEI
Passwort löschen¶
Ein bekanntes Passwort kann mit folgendem Befehl entfernt werden:
sudo cryptsetup luksRemoveKey GERÄTEDATEI
Will man hingegen einen bestimmten Slot löschen, kann man dies mit folgendem Befehl tun:
sudo cryptsetup luksKillSlot GERÄTEDATEI SLOT
Für SLOT muss die Nummer des Keyslots eingegeben werden. Diesen findet man am einfachsten heraus, indem man mit cryptsetup luksOpen -v das Blockgerät einhängt. Dort ist dann auch der Slot für den benutzten Schlüssel angegeben.
Passwort ändern¶
Das Ändern eines Passworts erfolgt durch den Befehl
sudo cryptsetup luksChangeKey GERÄTEDATEI
Alternativ kann auch zuerst das neue Passwort hinzugefügt und anschließend das alte entfernt werden.
Header sichern¶
Zur Sicherung der Informationen über die Partitionierung innerhalb des Containers und der Keyslots empfiehlt sich ein Backup vom LUKS-Header außerhalb des verschlüsselten Containers anzulegen. Wird dieses Backup entwendet, ist ein Zugriff auf den verschlüsselten Container trotzdem nur mit Kenntnis eines gültigen Passworts möglich.
Achtung!
Ein gesicherter Header hängt von den Passwörtern ab, die gerade zu dem Zeitpunkt der Sicherung aktiv sind. Das erfordert einerseits, dass man zur Nutzung der Sicherung diese noch kennen muss. Andererseits bedeutet es auch, dass bekannt gewordene Passwörter, selbst wenn sie am Gerät geändert wurden, mit der Sicherung noch für den Zugriff auf das Gerät verwendet werden können.
Entsprechend ist es empfehlenswert, die Sicherung des Headers unter Verschluss zu halten und nach jeder Änderung am Gerät unmittelbar zu aktualisieren.
sudo cryptsetup luksHeaderBackup GERÄTEDATEI --header-backup-file BACKUP-DATEI
Zur Wiederherstellung wird folgender Befehl verwendet:
sudo cryptsetup luksHeaderRestore GERÄTEDATEI --header-backup-file BACKUP-DATEI