Today I Learned – Today I Learned …

automatisches Mounten von LUKS-verschlüsselten Laufwerken

Es geht hier nicht um das primäre LUKS-verschlüsselte Laufwerk, auf dem Betriebssystem und HOME liegen, sondern um ein 2. Laufwerk, das mit LUKS verschlüsselt ist und automatisch beim Startvorgang in den Verzeichnisbaum eingehängt werden soll.

Um eine Luks-verschlüsselte Platte in den Verzeichnisbaum einzuhängen, genügt es nicht, diese in FSTAB einzutragen – zuvor ist ein Eintrag in CRYPTTAB erforderlich.

Die Methode wird nachfolgend in Kurzform beschrieben. Ausführlicher siehe hier: 👉 🇬🇧 www.golinuxcloud.com/mount-luks-encrypted-disk-partition-linux/

Benötigt werden folgende Werte:

  1. LUKS-Partition (z. B. /dev/sda)
  2. LUKS-UUID (z. B. 173b6…7d2) → für crypttab
  3. Mapper name → für crypttab
  4. Dateisystem-UUID (z. B. 14f6…ce0) → für fstab
  5. Mount Point (frei wählbar od. wie vorbereitet)

Die Werte können im Terminal mit spez. Befehlen ermittelt werden – oder grafisch unter Verwendung des System-Programms „Laufwerke“.

Für diesen Zwecks muss das Laufwerk, dass künftig automatisch gemountet werden soll, manuell eingehängt werden. Danach kann man die gesuchten Werte mittels „Laufwerke“ auslesen.

Laufwerksabbild
LUKS-Partition und -UUID
Laufwerksabbild
Mapper-Name, Dateisystem-UUID und Einhängepunkt

Um Schreibfehler zu vermeiden sollte man die langen UUIDs kopieren (statt nur zu notieren) …

Eintrag in CRYPTTAB

Man wechsle mit ROOT-Rechten (sudo -s) ins Verzeichnis /etc und sichere die Datei crypttab.

Bsp.: cp  ./crypttab  ./crypttab-ori

Anschließend editiert man die Datei crypttab mit einem Texteditor wie nano.

Bsp.: nano crypttab

Unter der ersten Zeile trägt man jeweils getrennt durch 1 Leerzeichen folgende Werte ein:

  1. Mapper-Name
  2. LUKS-UUID
  3. Parameter (z. B. none)
  4. Verschlüsselungstyp (hier luks)

Bsp.: luks-173b6…7d2   UUID=173b6…7d2   none   luks

NANO speichert diese Datei mit STRG+O. Man bestätigt das Überschreiben der Datei mit ENTER und verlässt das Programm mit STRG+X

Eintrag in FSTAB

Ebenfalls mit ROOT-Rechten lege man eine Kopie der Datei fstab an und editiert diese anschließend.

Bsp.: cp  ./fstab  ./fstab-ori

sowie nano  fstab

Man wählt eine passende Zeile (z. B. oberhalb des SWAP-Eintrags) und notiert folgende Werte, jeweils mit Leerzeichen getrennt:

  1. Geräte-UUID
  2. Mount-Punkt
  3. Dateisystem des entschlüsselten Datenträgers
  4. Optionen (z. B. defaults)
  5. Dump-Wert (hier 0)
  6. Passwert (hier 1; bei Nutzung des NTFS-Dateisystems besser 0)

Bsp.: UUID=14f6…ce0   /run/media/USER/Daten   ext4   defaults   0   1

Nach einem Neustart des Systems sollte die Eingabe des Entschlüsselungs-Passwortes genügen, um neben der „Hauptplatte“ auch das 2. verschlüsselte Laufwerk automatisch einzubinden.

Wenn der Vorgang scheitern sollte, macht man (mit ROOT-Rechten) die Änderungen besser rückgängig, indem man die gesicherten Originaldatein von FSTAB und CRYPTTAB reaktiviert – und sich dann intensiv mit der im Web hinterlegten Anleitung auseinandersetzt:

🇬🇧 www.golinuxcloud.com/mount-luks-encrypted-disk-partition-linux/

Update 23.09.2026