为LUKS加密的LVM分区安全添加新分区的方法咨询
LUKS加密的LVM分区安全添加新分区的方法咨询
嘿,看你的分区布局,LUKS加密+LVM分区分得挺规范的嘛!要给这个加密环境加新硬盘来存审计日志,其实步骤挺清晰的,我给你一步步讲,确保操作安全不翻车:
第一步:在VMware里添加新虚拟硬盘
- 保险起见先关掉Debian虚拟机(虽然VMware支持热添加硬盘,但关机操作能避免识别异常)
- 打开VMware Fusion的虚拟机设置面板,找到「硬盘」选项,点击「添加」按钮,跟着向导设置硬盘容量、存储类型(推荐选SCSI控制器+厚置备懒分配,兼顾性能和灵活性),完成后启动虚拟机。
第二步:在Debian系统里识别新硬盘
- 登录系统后,执行命令
sudo lsblk确认新硬盘已经被识别出来——它应该是类似/dev/sdb的设备(你现有系统盘是sda),而且没有任何分区和挂载信息。
第三步:给新硬盘创建LUKS加密分区
- 先执行加密命令(注意:这个操作会清空硬盘所有数据,一定要确认选对了设备!):
执行后会提示你设置加密密码,建议和现有sudo cryptsetup luksFormat /dev/sdbsda5的LUKS密码保持一致,这样启动时只需要输一次密码;当然也可以用不同密码,但每次开机得输两次。 - 解锁新的LUKS分区,生成可操作的解密设备:
执行后会在sudo cryptsetup luksOpen /dev/sdb new_disk_crypt/dev/mapper/目录下生成new_disk_crypt这个设备文件。
第四步:将解密设备加入现有LVM卷组
- 先确认现有LVM卷组的名称,从你提供的
lsblk输出看是serve--vg,也可以用sudo vgdisplay命令验证。 - 把解密后的设备初始化为LVM物理卷:
sudo pvcreate /dev/mapper/new_disk_crypt - 将这个物理卷添加到现有卷组,扩容卷组的可用空间:
sudo vgextend serve--vg /dev/mapper/new_disk_crypt - 执行
sudo vgdisplay serve--vg就能看到卷组的可用空间已经增加了,就是你新增硬盘的容量。
第五步:创建用于审计日志的逻辑卷
- 按需创建逻辑卷,比如要一个10G的分区存审计日志:
其中sudo lvcreate -L 10G -n audit_logs serve--vg-n后面的audit_logs是逻辑卷的名称,你可以改成更贴合需求的名字,比如var_audit。 - 如果想把新增的所有空间都用掉,换成这个命令:
sudo lvcreate -l 100%FREE -n audit_logs serve--vg
第六步:格式化逻辑卷并设置自动挂载
- 把新逻辑卷格式化为和现有分区一致的ext4文件系统:
sudo mkfs.ext4 /dev/mapper/serve--vg-audit_logs - 创建审计日志的挂载点,比如放在标准的日志目录下:
sudo mkdir -p /var/log/audit - 查看新逻辑卷的UUID,用这个命令复制输出里的UUID值:
sudo blkid /dev/mapper/serve--vg-audit_logs - 编辑
/etc/fstab文件,添加自动挂载配置(记得把下面的你的UUID值换成实际复制的内容):UUID=你的UUID值 /var/log/audit ext4 defaults 0 2 - 测试挂载是否正常,避免重启后出问题:
没有报错的话就说明挂载配置没问题。sudo mount /var/log/audit
第七步:设置新LUKS分区自动解锁(可选但推荐)
- 如果不想每次开机手动输两次密码,需要让系统自动解锁新的LUKS分区:
- 先备份
/etc/crypttab文件:sudo cp /etc/crypttab /etc/crypttab.bak - 编辑
/etc/crypttab,添加一行配置:new_disk_crypt /dev/sdb none luks - 更新initramfs,让配置生效:
sudo update-initramfs -u
- 先备份
最后提醒几个关键注意点
- 操作前一定要备份重要数据! 虽然步骤都是标准操作,但万一选错设备或者输入错误命令,可能会导致数据丢失。
- 修改
fstab或crypttab后,务必先测试挂载和解锁,确认没问题再重启系统。 - 如果给新硬盘设置了不同的LUKS密码,一定要记牢,开机时会提示你输入两次密码。
备注:内容来源于stack exchange,提问作者enzo
相关产品推荐
相关产品推荐

