Linux - Verschlüsselter Swap

Der Swap sollte ebenfalls verschlüsselt werden. Es gibt verschiedene Möglichkeiten dies zu erreichen.

Manuell (keine dauerhafte Lösung, nur als Beispiel)

Beispiel wie man Swap mit zufälligem Schlüssel erstellt.

cryptsetup open --type plain --cipher=aes-cbc-essiv:sha256 -s 256 --key-file=/dev/urandom /dev/sda3 swap

Mittels Swap-Datei

Dies ist die einfachste Lösung, wenn man das root-Dateisystem ebenfalls verschlüsselt hat, weil somit beim booten nur ein einziges Kennwort zum entsperren (des root-Filesystems) eingegeben werden muss.

btrfs subvolume create /swap btrfs filesystem mkswapfile --size 4g --uuid clear /swap/swapfile

In die fstab geht das dann so:

/etc/fstab
/swap/swapfile none swap defaults 0 0

Mit separater Swap-Partition

Hierzu bedarf ein eines entsprechenden Eintrags in /etc/crypttab und einer kleinen Änderung in /etc/fstab:

/etc/crypttab
swap /dev/sda2 /dev/urandom swap,cipher=aes-cbc-essiv:sha256,size=256
/etc/fstab
/dev/mapper/swap none swap defaults 0 0

Diese Vorgehensweise ist jedoch riskant: Wenn z.B. ein neues Gerät hinzukommt, oder durch sonstige Gründe das bisherige Swap Device /dev/sda2 plötzlich eine Partition mit Daten enthält, dann wird diese OHNE VORWARNUNG GESCHREDDERT !