Linux 分区加密实操指南
一 方案选择与原理
二 快速上手 LUKS 加密一个数据分区
sudo apt install cryptsetup;Fedora 执行 sudo dnf install cryptsetup。sudo cryptsetup luksFormat /dev/sdb1sudo dd if=/dev/urandom of=/etc/cryptfs.key bs=1 count=4096
sudo chmod 600 /etc/cryptfs.key
sudo cryptsetup luksFormat /dev/sdb1 /etc/cryptfs.key
sudo cryptsetup open /dev/sdb1 encrypted_partsudo cryptsetup open --key-file=/etc/cryptfs.key /dev/sdb1 encrypted_partsudo mkfs.ext4 /dev/mapper/encrypted_part
sudo mkdir -p /mnt/secure
sudo mount /dev/mapper/encrypted_part /mnt/secure
sudo umount /mnt/secure
sudo cryptsetup close encrypted_part
--allow-discards 以获得更好性能(注意隐私影响):sudo cryptsetup --allow-discards luksOpen /dev/sdb1 encrypted_part三 开机自动解锁与挂载
encrypted_part UUID=<你的分区UUID> none luksencrypted_part UUID=<你的分区UUID> /etc/cryptfs.key luks/dev/mapper/encrypted_part /mnt/secure ext4 defaults 0 2sudo update-initramfs -usudo dracut -f四 系统盘加密与注意事项
sudo cryptsetup luksHeaderBackup /dev/sdb1 --header-backup-file /root/luks-header-backup.imgsudo cryptsetup luksHeaderRestore /dev/sdb1 --header-backup-file /root/luks-header-backup.img五 常用命令速查
lsblk、blkidsudo cryptsetup luksFormat /dev/sdX [keyfile]sudo cryptsetup open [--key-file=] /dev/sdX name、sudo cryptsetup close namesudo cryptsetup luksDump /dev/sdXsudo mkfs.ext4 /dev/mapper/name、sudo mount /dev/mapper/name /mnt/point/etc/crypttab、/etc/fstab 与 update-initramfs/dracut 配合使用