Creshal schriebKeyfile am Gerät ist dann sinnvoll, wenn du mehrere Container hast, und alle mit einem einzigen Passwort/externen Keyfile (für die Partition, die das Keyfile enthält) entschlüsseln willst, z.B. deine zweite Festplatte.
Passwort → / entschlüsselt → /etc/crypttab entschlüsselt Rest
Okay, das macht natürlich Sinn.
Persönlich reizt mich dieses Thema gerade sehr und ich überlege mir gerade, ob und wie ich dies sinnvoll am Wochenende mal ausprobieren könnte.
Ich spiele mir mit dem Gedanken einen Micro USB 3.0-Stick zu holen und dort dann das Keyfile abzulegen. Ob ich sogar /boot auf den Stick lege weiß ich noch nicht. Darüber muss ich mich noch mehr informieren.
Ansonsten habe ich in meinen Augen zwei Optionen: LUKS on LVM, wobei ich hier durch die hohen Aufwände bei einer möglichen Anpassung im LVM-Bereich doch recht unglücklich bin.
Oder, wobei ich noch nicht weiß, ob dies wirklich geht bzw. sinnvoll ist:
sda (16GB) bekommt /boot (sofern nicht auf USB) und eine VG, sdb (256GB) bekommt ebenfalls eine VG. Jedoch nach LVM on LUKS. Selbst weiß ich jedoch noch nicht, wie ich sda sinnvoll befüllen soll, da nun beide Platten getrennt sind. /, /usr und /etc müssen meines Wissens auf einer Partition sein beim Boot, über eine Trennung und entsprechende Hooks müsste ich mich noch informieren.
Grundsätzlich könnte ich /usr oder /var auf die sda auslagern. In meinen Augen ist das nun aber wieder ultra Gefrickel.