linux安装时配置加密根文件系统必须启用luks+lvm组合方案,需在安装阶段手动分区并勾选加密选项,系统自动创建明文/boot分区和luks封装的lvm卷组,启动时由initramfs调用cryptsetup解密。

在 Linux 安装过程中配置加密根文件系统,核心是启用 LUKS + LVM 组合方案。这不是事后补救操作,必须在安装阶段完成,否则需重装系统。
安装时启用 LUKS 加密根分区
主流发行版(Ubuntu、Fedora、Debian、CentOS Stream)的图形或文本安装器都提供明确选项。关键不是跳过提示,而是选对位置、设好密码、理解分区结构。
- 启动安装介质后,进入磁盘分区步骤,选择“手动分区”或“其他选项”(不要用“擦除整个磁盘”这种全自动模式)
- 找到类似“Use LVM with encryption”“Encrypt the new Linux installation”或“全盘加密”的复选框,务必勾选
- 系统会自动创建:一个未加密的
/boot分区(通常 512MB–1GB,ext4/xfs)、一个 LUKS 封装的物理卷(如/dev/sda2),再在其上构建 LVM 卷组,并划分root、swap、home等逻辑卷 - 输入并二次确认 LUKS 密码——该密码独立于你的用户登录密码,每次开机启动 initramfs 阶段都会提示输入
为什么必须分离 /boot
GRUB 引导程序无法读取 LUKS 加密内容,所以 /boot 必须明文存放内核和 initramfs。但这也意味着:
- 攻击者可替换内核或篡改 initramfs 实现恶意加载(需物理接触或高权限)
- 真正受保护的是
/(根)、/home、/var等所有挂载在加密逻辑卷上的路径
安装完成后自动生效的机制
系统会自动生成两个关键配置文件并打包进 initramfs:
-
/etc/crypttab:定义哪些设备需在启动早期解密,例如sda2_crypt UUID=xxxx-xxxx none luks,discard -
/etc/fstab:声明解密后的映射设备(如/dev/mapper/sda2_crypt-root)挂载到/
这意味着你不需要手动写脚本或修改 GRUB;只要安装时选了加密,后续每次启动都会由 initramfs 调用 cryptsetup 解锁 LUKS 容器,再挂载根文件系统。
不复杂但容易忽略











