Startseite TheWayIdo

Debian Dualboot-Partitionierung, Verschlüsselung via Luksformat, LVM2

Alle Angaben ohne Gewähr, testet erst an einem Testsystem!

Vor Beginn des Setups einer verschlüsselten Debian-Linux-Installation ist ein Backup aller relevanten Windows-Daten angesagt!

Tipps zum umfassenden Debian-Setup in eine virtuelle KVM-Maschine ohne Dualboot

Das Windows-1* c:\-Laufwerk darf nicht mit Bitlocker verschlüsselt sein. Voraussetzung ist somit C:\ ohne Bitlocker! Deaktivert ihn über die alte Systemsteuerung falls nötig.

Download von Debian- in der Netinstall-Version von hier:

https://www.debian.org/CD/netinst/

Eine weitere Voraussetzung ist freier Speicherplatz auf der SSD. Mein Beispiel unten ist ein M.2 - /dev/nvme0n1 Speicher.

Seht euch passende Videos bei Youtube an! Das Verkleinern von C:\ funktioniert mit dem Windows-Festplattenmanger als Admin via diskmgmt.msc. In platzbietenden Gehäusen von PC's verwendet man einfach mehrere SSD's für ein Dualboot und installiert einfach pro SSD ein OS. Drei SSD's am SATA-6b-Bus für Freebsd, Linux, Windows funktionieren einwandfrei und lassen sich beim Rechnerstart gut im Bios-Bootmenü auswählen. Auf Notebooks ist also mehr Arbeit angesagt, da i.d.R. nur eine SSD existiert. Im Ergebnis wird Debian verschlüsselt sein und Windows nicht. Dutzende ähnliche Versionen sind im Internet zu finden.

Sucht im Bios des Notebooks/Computers nach 'Secureboot' und schaltet dies wenn nötig ab, falls Debian-13* Trixie vom USB-Stick nicht booten will. Schließt das Netzwerk via LAN/INTERNET im einfachsten Fall mit 'dhcp' an.

Verwendet das Debian-13-Netzwerk Installations-Image - .iso! Link siehe Oben. Beispiel: https://cdimage.debian.org/debian-cd/current/amd64/iso-cd/debian-13.4.0-amd64-netinst.iso

Identifiziert euren Usb-Stick (minimum 8GB) für das Debian-ISO und passt "of=/dev/sdY" unbedingt an! Mit Ruth's Rechten schreibt frau das Iso-file für den zu installierenden Rechner auf den USB-Stick.

~$ lsblk
# dd /wo.denne/if=debian-1X.X.0-amd64-netinst.iso of=/dev/sdY status=progress bs=1M conv=fsync

Wer kein Linux für 'dd' zur Hand hat, kann auch rufus, balenaEtcher oder andere Tools verwenden.

Nun alles Spannende rund um die Partionierung für den Dualboot mit mikkisoft, wenn der nötige Platz geschaffen werden konnte! Nutzt auch als Admin das Tool cleanmgr.exe > Windows-Update-Bereinigung um alte Updatedateien zu löschen. Bei fehlendem Platz für Linux muss ggf. eine neue, größere SSD eingebaut werden. Wundert euch nicht über die momentan sehr hohen Preise.

So, oder ähnlich sieht die Partitionierung nach der Fertigstellung aus!

		/dev/nvme0n1 (256.1GB)
		├── p1: WINDOWS SYSTEM (NTFS, 1073MB NTFS)
		├── p2: EFI System Partition (FAT32, 272.6MB ESP)
		├── p3: MICROSOFT RE System Partition (134,2MB)
		├── p4: Windows C:\ System Partition (NTFS, 81.6GB)
		├── p6: /boot (ext4, 1400MB)
		├── p7: /windows (fat32, 5,6GB)
		├── p8: LUKS-verschlüsselt (Crypt 145GB nvme0n1p8_crypt)
		│   └── LVM VG: VG0
		│       ├── LV ruth (ext4, /) (46GB)
		│       └── LV home (ext4, /home) (99GB)
		└── p5: WINDOWS WIEDERHERSTELLUNG (21GB NTFS)
		

partitionierung-dualboot

Bedingt durch das installierte Windows existiert die nvme0n1p2 - 'EFI' Partion mit FAT32-Formatierung.
Diese muss so übernommen werden!

'efi-system-Partion' fat32, behalten

'Freier Speicher' - Dort wollen wir die Bootpartition und das verschlüsselte LVM hinpacken

Freien Speicher auswählen

Eine neue Partion für die /boot -Partition erstellen. Diese wird nicht verschlüsselt und liegt nicht im LVM

Wie mit freiem Speicher verfahren:

Die neue Partion für die Bootpartition (1.4G) erstellen. Diese wird nicht verschlüsselt.
Liegt also nicht im LVM und enthält den Kernel und den initramfs

1400MB für /boot

Einbindungspunkt /boot

Falls doch noch Windows mit anderen Verschlüsselungstechniken verschlüsselt wird, erzeugen wir eine 5,6GB Austauschpartition.

windows-fat32-austauschpartition

Freien Speicher für LUKS-Verschlüsselung

Es bleiben somit 146GB für unser LVM | Verschlüsselten Datenträger konfigurieren

Verschlüsselten Datenträger konfigurieren

Bestätigen

JA, änderungen schreiben

Verschlüsselten Datenträger erzeugen

Nochmal den freien Speicher aussuchen und mit der Leertaste den Stern setzen

Freien Speicher setzen

DM-crypt Werte übernehmen

Fertig

Ja wirklich die Daten löschen, soll heißen diesen freien Platz mit Random-Müll sicherheitshalber überschreiben.
Richtig und nun Zeit für's Kaffetrinken. Wählt ein minimum 15 Zeichen langes Passwort!

Jupp Daten löschen

Warten bis 100%, Kaffetrinken

Nun über den Logical Volume Manager das LVM anlegen

Ein LVM draufsetzen

Ja | LVM draufsetzen

Ja || LVM draufsetzen

pad4 ist die Volume-Gruppe

Zielauswahl für die Volume-Gruppe

Logisches Volume erstellen></p>
					<h4>Logische Volumes für eine eigene /root -Partition und eine getrennte /home -Partition anlegen</h4>
					<p><img src=

Den ganzen Speicherplatz bestätigen

'efi-system-Partion' fat32, behalten

'efi-system-Partion' fat32, behalten

Volumes für die Formatierung, Zuweisung

Wähle 'Benutzen als', dann kommt das 'ext4' Angebot

Benutzen auswählen um an ext4 zu kommen

ext4

/home

/root

Bestätigung

Debian will eine Swappartition. Eine eigene Partition würde unter Dauerlast die Lebenszeit einer SSD verkürzen.
Daher nein und wir kehren nicht zurück.
Später richten wir eine Swapdatei ein.

Kein Swap - exit!

Es war alles rund und wir bestätigen dies zum letzten mal, dann beginnt die Basisinstallation

Ja- Endlich - änderungen schreiben!

Am Ende der Installation werden wir zum Ziel für den GRUB-Bootloader gefragt.

Informationen zum GRUB-Bootloader bei UEFI + LUKS + LVM Systemen:
- GRUB wird auf die EFI-Systempartition installiert, nicht direkt auf /dev/nvme0n1.
- Debian legt dort eine Datei wie EFI/debian/grubx64.efi ab.
- Das UEFI erkennt diese Datei als Bootoption.
Die Partition /boot ist somit unverschlüsselt.
LUKS + LVM Partitionen werden über initramfs nach der Passworteingabe entschlüsselt.

Fertig mit diesem nicht einfachen Thema und Zeit für den Reboot ;-\

Nach der Erstanmeldung sollte man die Passwörter vom angelegten Benutzer und Ruth wieder ändern, somit verbessern. Bei der Installation kann man 'schnelle Passwörter' vergeben.

Um im Nachhinein die Luksformat Passphrase zu ändern - lest diesen debian-setup Artikel im unteren Teil.

Wir sichern vor allem den Ordner /etc rekursiv.

sudo mkdir -p /home/backup/etc/`date +%Y%m%d` && sudo cp -av /etc /home/backup/etc/`date +%Y%m%d`/

Hier nun noch eine Anleitung zur Erzeugung eines Swap-File's anstatt der oben abgelehnten Swap-partition.

free-h
sudo swapon --show #sollte also leer sein
#fallocate -l 12G /swapfile #zwei Drittel vom eigenlichen Ram
#chmod 600 /swapfile
#mkswap /swapfile
#swapon /swapfile
#swapon --show
#cp /etc/fstab /etc/fstab.back
#echo "/swapfile none swap sw 0 0" >> /etc/fstab

Nun noch via sysctl die Auslagerung steuern. Es regelt, wie aggressiv der Linux-Kernel Seiten in das /swapfile auslagert (0–100).
Vorher so einen Test durchführen:

#sysctl vm.swappiness=25

Wir setzen vm.swappiness=25 nun fest!

#touch /etc/sysctl.d/99-sysctl.conf
#echo "vm.swappiness=25" >> /etc/sysctl.d/99-sysctl.conf

Die Anpassung nun neu laden

#sysctl -p /etc/sysctl.d/99-sysctl.conf

Man kann ihn auch einaml auf null setzen für eine Woche und gucken ob überhaupt ausgelagert wird.

#swapon --show

Beobachtet das Auslagern vom RAM in das /swapfile anwendungsabhängig im Terminal mit 'free -h' und vmstat.

Viel Freude mit Debian Gnu/Linux!


Hier geht es zum Mini-Howto:https://wiki.debianforum.de/Mini-Howto:_Logical_Volume_Management_und_Verschl%C3%BCsselung

↑°↑ Zurück