Portál AbcLinuxu, 4. května 2025 17:35
/boot
má být normální adresář nebo subvolume, ne oddíl.
(Že je zašifrovaný, to je samozřejmě dobře.)
Rád bych se zeptal, zda je možné…
Je.
…jestli není nějaká záludnost při klonování šifrovaného disku.
Není.
Jen je otázka: Proč to dělat? Vede to pak ke spoustě zmatků kvůli identickým UUID (v oddílech, používají-li se, v LUKS kontejnerech, v souborových systémech), takže v případě použití původního a naklonovaného disku na jednom systému musí uživatel neustále dávat pozor, co přesně mountuje, kam zapisuje atd.
Mnohem lepší je vytvořit nový LUKS kontejner (případně nové oddíly, byť podotýkám, že žádné oddíly nejsou potřebné ani žádoucí, pokud se z disku nebootuje), nový souborový systém a pak (efektivně) přenést pouze souborovým systémem používané bloky, nejlépe pomocí btrfs send ... | btrfs receive
.
Disk je šifrovaný komplet, včetně boot ( jinak mi tobohuželna rozdíl od starších verzí nainstalovat nešlo. )
…naštěstí…
Vím jak udělat bitovou kopii disku…
Pak je ještě dobré vědět, proč ji dělat. Většinou k tomu totiž není důvod a není to ani dobrý nápad, ani nejlepší možnost.
…asi pak budu muset upravit UUID disku…
Tak to rozhodně ne. Bitová kopie zachová nejen UUID od filesystému, ale dokonce i UUID od LUKS (známý jako UUID v crypttab
a PARTUUID
ve fstab), ba navíc dokonce i (v případě použití oddílů a GPT) PARTUUID.
Právě proto je bitová kopie přinejmenším problematický nápad a použití originálu i kopie na jednom systému může vést k nepříjemným překvapením.
Jen nevím, jestli tím zároveň změním i to heslo pro boot nebo se mění někde jinde.
Uvažovat u LUKS o „změně hesla“ téměř kompletně přehlíži podstatu věci. LUKS má jeden master key, který s hesly nijak nesouvisí. Tím se šifrují data. K master key se dá dostat otevřením některého z klíčových slotů, kterých je obvykle 8 (nebo zkrátka malé N) a jejich počet a obsazení ukáže například cryptsetup luksDump
. Každý klíčový slot obsahuje kryptografický materiál, který pomocí klíče, hesla nebo jiného vstupu a pomocí funkce zvané PBKDF (příklad: argon2id
) dokáže odvodit master key.
Můžeš tedy přidat klíčový slot a mít několik hesel nebo jiných klíčů k odemykání téhož LUKS kontejneru.
Nebo můžeš některé sloty zrušit. Přidání nového slotu a odstranění starého může být ekvivalent změny hesla.
Nebo můžeš … nedělat se sloty nic a pak bude mít případná bitová kopie přesně stejné sloty, jaké měl originál, tedy bude možné ji odemknout stejnými hesly a/nebo klíči.
Nebo, ideálně, nedělej bitovou kopii vůbec. Vytvoř nové oddíly (pokud a jen pokud se z disku bootuje), vytvoř nový LUKS kontejner, vytvoř nový souborový systém, přenes (pouze) data pomocí btrfs send ... | btrfs rceive
, uprav fstab
, crypttab
a (případně) default/grub
, z chrootu vygeneruj znova initramdisky a GRUB konfigurák a je (bezpečně) vymalováno, bez riskantních duplicitních UUID.
btrfs send ... | btrfs rceive
Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde. Skoro bych se vsadil, že na disku, o kterém je řeč, to takto nepůjde.btrfs send ... | btrfs rceive
Pak nezbude než doufat, že to tazatele alespoň přiměje k zamyšlení nad rozumnou volbou souborových systémů.
Proč?
pomocí gparted roztaženo na plnou velikost
Ty jsi pomocí GParted roztáhl LUKS?
Fakt to jde. Nechtělo se mi tomu věřit.
Díky za rozšíření obzoru.
Dík
Tiskni
Sdílej:
ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.