温馨提示×

如何加密Debian挂载盘

小樊
49
2026-09-28 03:28:39
栏目: 网络安全

在 Debian 中“加密挂载盘”通常有两种常见场景:

  1. 加密整个磁盘/分区(推荐):使用 LUKS(Linux Unified Key Setup)
  2. 只加密某个目录(不加密整个盘):使用 eCryptfs 或 EncFS(较少用)

下面以 LUKS 全盘/分区加密 为主,并简要说明目录加密方式。


一、使用 LUKS 加密 Debian 挂载盘(最常用)

1. 安装工具

sudo apt update
sudo apt install cryptsetup

2. 查看磁盘

lsblk
sudo fdisk -l

假设你要加密的盘是 /dev/sdb1

⚠️ 会清空数据,请先备份

3. 初始化 LUKS 加密

sudo cryptsetup luksFormat /dev/sdb1

输入 YES,然后设置密码。

4. 打开加密盘

sudo cryptsetup open /dev/sdb1 cryptdisk

此时会生成:

/dev/mapper/cryptdisk

5. 格式化文件系统

sudo mkfs.ext4 /dev/mapper/cryptdisk

6. 挂载使用

sudo mkdir /mnt/secure
sudo mount /dev/mapper/cryptdisk /mnt/secure

7. 卸载与关闭

sudo umount /mnt/secure
sudo cryptsetup close cryptdisk

二、开机自动挂载(可选)

1. 获取 UUID

sudo blkid /dev/sdb1

2. 配置 /etc/crypttab

sudo nano /etc/crypttab

添加:

cryptdisk UUID=xxxx none luks

3. 配置 /etc/fstab

sudo nano /etc/fstab

添加:

/dev/mapper/cryptdisk /mnt/secure ext4 defaults 0 2

若不想开机输入密码,可使用 keyfile(不推荐云服务器)


三、只加密目录(不加密整盘)

使用 eCryptfs(用户目录加密)

sudo apt install ecryptfs-utils
ecryptfs-migrate-home -u username

适合:

  • 只加密用户目录
  • 不想动分区

四、注意事项

  • LUKS 性能影响很小
  • 忘记密码 = 数据不可恢复
  • 云服务器建议结合 SSH key + LUKS

如果你愿意,可以告诉我:

  • 是 系统盘还是数据盘
  • 是否 需要开机自动挂载
  • 是 物理机 / 虚拟机 / 云服务器

我可以给你更精确的方案。

0 踩