{"id":3957,"date":"2023-09-13T18:37:55","date_gmt":"2023-09-13T16:37:55","guid":{"rendered":"https:\/\/linux-bibel.at\/?p=3957"},"modified":"2023-09-13T18:37:58","modified_gmt":"2023-09-13T16:37:58","slug":"usb-sticks-und-externe-festplatten-unter-linux-mit-luks-verschluesseln","status":"publish","type":"post","link":"https:\/\/linux-bibel.at\/index.php\/2023\/09\/13\/usb-sticks-und-externe-festplatten-unter-linux-mit-luks-verschluesseln\/","title":{"rendered":"USB-Sticks und externe Festplatten unter Linux mit LUKS verschl\u00fcsseln"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">USB-Sticks werden gerne mit durch die Gegend getragen, sie sind klein und gehen gerne verloren. Problematisch wird es, wenn auf solchen Datentr\u00e4gern sensible Daten liegen und sie verloren gehen. Solche Datentr\u00e4ger zu verschl\u00fcsseln, ist eine sehr sichere Option. Sind sie mit einem sicheren Passwort versehen, gibt es derzeit keine Methode, in absehbarer Zeit an die Daten darauf zu kommen, wenn man das Passwort nicht kennt. Mit LUKS gelingt dies unter Linux ganz einfach.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">USB-Sticks und externe Festplatten verschl\u00fcsseln<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Zu Beginn sollten Sie den zu verschl\u00fcsselnden Datentr\u00e4ger neu formatieren, etwa mit &#8222;<strong>ext4<\/strong>&#8222;, zum Formatieren nutzen Sie etwa die Software Gparted.<br><br>Anschlie\u00dfend m\u00fcssen wir wissen, wie sich der Datentr\u00e4ger nennt. Dazu f\u00fchren Sie, wenn Sie sich nicht sicher sind, auf dem Terminal als Administrator folgenden Befehl einmal bei nicht angeschlossenem und einmal bei angeschlossenem Zustand aus:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>fdisk -l<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Der Unterschied ist dann unser zu verschl\u00fcsselnder Datentr\u00e4ger. Im folgenden Beispiel wird sich die darauf liegende Partition &#8222;<strong>\/dev\/sdb1<\/strong>&#8220; nennen.<br><br>Diese Partition \u00fcberschreiben wir zu Beginn mit Zufallsdaten. Dies sorgt daf\u00fcr, dass der m\u00f6gliche Finder des Datentr\u00e4gers wenige bis keine Informationen \u00fcber verschl\u00fcsselten Daten bekommt &#8211; etwa die Gr\u00f6\u00dfe der Daten. (<em>Alle folgenden Befehle als Administrator am Terminal<\/em>):<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>dd bs=4K if=\/dev\/urandom of=\/dev\/sdb1<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Nun laden wir das Modul zur Verschl\u00fcsselung in den Kernel:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>modprobe dm_crypt<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Damit wir das Modul sp\u00e4ter beim Entschl\u00fcsseln eines Datentr\u00e4gers nicht mehr laden m\u00fcssen, schreiben wir es in die Systemdatei &#8222;<strong>\/etc\/modules<\/strong>&#8222;, somit startet es automatisch mit dem System:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>echo dm_crypt &gt;&gt; \/etc\/modules<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Jetzt k\u00f6nnen wir den Datentr\u00e4ger verschl\u00fcsseln:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>cryptsetup -yvh sha256 -c aes-xts-plain -s 256 luksFormat \/dev\/sdb1<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Mit &#8222;<strong>-yvh sha256<\/strong>&#8220; wird das Passwort zur Sicherheit zweimal abgefragt, und das Passwort wird mit einem 256 Bit langen Hash-Wert gespeichert. Mit &#8222;<strong>-c<\/strong>&#8220; geben Sie die Verschl\u00fcsselung selbst an &#8211; hier &#8222;<strong>aes-xts-plain -s 256<\/strong>&#8220; &#8211; ein 256 Bit langer Schl\u00fcssel. &#8222;<strong>luksFormat \/dev\/sdb1<\/strong>&#8220; erstellt wiederum die Partition. Sie k\u00f6nnen nat\u00fcrlich andere Algorithmen und andere St\u00e4rken zur Verschl\u00fcsselung nutzen &#8211; mehr dazu \u00fcber die Manpage:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>man cryptsetup<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Nachdem Sie den Befehl zum Verschl\u00fcsseln gestartet haben, werden Sie nach dem Passwort gefragt, das zum Entschl\u00fcsseln genutzt werden soll.<br><br>Hat Cryptsetup seine Aufgabe abgeschlossen, \u00f6ffnen Sie den verschl\u00fcsselten Stick auf dem Terminal mit:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>cryptsetup luksOpen \/dev\/sdb1 name<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">&#8222;<strong>name<\/strong>&#8220; ersetzen Sie dabei durch eine beliebige Bezeichnung, etwa den Namen des Sticks, hier werde ich einfach mit &#8222;<strong>name<\/strong>&#8220; weitermachen. Nun erstellen wir darauf ein Dateisystem &#8211; etwa &#8222;<strong>ext4<\/strong>&#8222;:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>mkfs.ext4 \/dev\/mapper\/name<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Jetzt h\u00e4ngen wir die verschl\u00fcsselte Partition ein:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>mount \/dev\/mapper\/name \/mnt\/<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Nun \u00fcbergeben wir die Partition an den gew\u00fcnschten Benutzer, in meinem Beispiel einfach &#8222;<strong>robert<\/strong>&#8222;:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>chown -R robert:robert \/mnt\/<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Zuletzt schlie\u00dfen wir die verschl\u00fcsselte Partition:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>cryptsetup luksClose \/dev\/mapper\/name<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Ziehen Sie den Stick ab und schlie\u00dfen ihn wieder an &#8211; je nach Desktop-Umgebung werden Sie schon nach dem Anschlie\u00dfen automatisch nach dem Passwort gefragt, oder erst dann, wenn Sie im Dateimanager auf den Datentr\u00e4ger klicken, um diesen zu \u00f6ffnen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Erstver\u00f6ffentlichung: So 8. Aug 2021, 14:48<\/strong><\/p>\n","protected":false},"excerpt":{"rendered":"<p>USB-Sticks werden gerne mit durch die Gegend getragen, sie sind klein und gehen gerne verloren. Problematisch wird es, wenn auf solchen Datentr\u00e4gern sensible Daten liegen und sie verloren gehen. Solche Datentr\u00e4ger zu verschl\u00fcsseln, ist eine sehr sichere Option. Sind sie mit einem sicheren Passwort versehen, gibt es derzeit keine Methode, in absehbarer Zeit an die [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[72,421],"tags":[],"class_list":["post-3957","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-verschluesselung"],"_links":{"self":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/3957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/comments?post=3957"}],"version-history":[{"count":2,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/3957\/revisions"}],"predecessor-version":[{"id":3959,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/3957\/revisions\/3959"}],"wp:attachment":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/media?parent=3957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/categories?post=3957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/tags?post=3957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}