Instalace Linuxu Zorin OS na jediný prázdný interní disk + LVM + šifrování disku LUKS – strana 2/2
10.07.2026
Tato druhá část návodu navazuje na nastavení LVM, šifrování LUKS, hesla pro odemčení disku a případného klíče pro obnovení.
Nyní dokončíme instalaci, poprvé odemkneme šifrovaný disk a nakonec si ukážeme, jak výslednou kombinaci fyzických oddílů, LUKS a LVM zobrazují různé linuxové nástroje.
Rychlá navigace:
- Důležité upozornění před začátkem
- Zkontrolujte hardwarové požadavky
- Nejlepší výchozí situace před instalací
- Počítač s prázdným interním pevným diskem
- Nabootujte počítač ze zaváděcího USB flash disku
- Nevynechávejte první kontrolu USB média
- Spusťte živý systém místo okamžité instalace
- Připojte Zorin OS k internetu
- Spusťte instalátor z plochy
- Výběr rozložení klávesnice
- Připojení k internetu
- Aktualizace a software třetích stran
- Typ instalace
- Vyberte možnost „Vymazat disk a nainstalovat Zorin OS“ a otevřete Pokročilé funkce
- Zapněte LVM a šifrování instalace
- LVM a šifrování vybráno – přejděte k instalaci
- Vyberte heslo a klíč pro obnovení
STRANA 2 - Poslední varování před zápisem změn na disk
- Výběr časového pásma
- Vytvoření uživatelského účtu
- Průběh instalace
- Dokončení instalace a restart
- Pokud se po restartu zobrazí MOK Manager
- Co se změní po instalaci
- Jak vypadá rozdělení disku z pohledu příkazového řádku pomocí příkazu lsblk
- Jak vypadá rozdělení disku z pohledu aplikace Disky
- Jak vypadá rozdělení disku z pohledu aplikace GParted
- Jak vypadá rozdělení disku z pohledu aplikace Sledování systému
- Související články
Co jsou LVM a LUKS a proč je při této instalaci používáme
18) Poslední varování před zápisem změn na disk
Instalátor nyní zobrazí okno:
- Zapsat změny na disk?
V anglické verzi se může zobrazit jako:
- Write the changes to disks? – "zapsat změny na disky?".
Toto je poslední důležité varování. Instalátor ukáže, že budou vytvořeny nové oddíly a že se změny zapíší na interní disk počítače.
Na ukázkovém počítači instalátor vytváří:
- LVM VG vgzorin, LV root jako ext4,
- LVM VG vgzorin, LV swap_1 jako swap, který může systém využívat při práci s operační pamětí,
- oblast na /dev/nvme0n1 jako ESP pro zavádění systému v režimu UEFI.
Po potvrzení tlačítkem Pokračovat začne skutečná změna disku. V této fázi už nejde pouze o nastavení v průvodci. Instalátor začne vytvářet a formátovat připravenou strukturu a zapisovat data na interní disk počítače.
Pokud si nejste nastavením jistí, zastavte se a vše znovu zkontrolujte. Případně instalaci zrušte a začněte znovu.
Pokud je vše správně, pokračujte tlačítkem "Pokračovat".
19) Výběr časového pásma
V okně Kde jste? vyberte časové pásmo.
Obvykle stačí kliknout na mapu nebo zadat název hlavního města.
Pro Českou republiku můžete zadat například:
- Prague – „Praha“.
Poté pokračujte tlačítkem Pokračovat.
20) Vytvoření uživatelského účtu
V okně Kdo jste? nastavíte základní údaje pro nový systém.
Vyplňte:
- své jméno,
- název počítače,
- uživatelské jméno,
- heslo,
- opakování hesla.
Uživatelské jméno doporučuji psát malými písmeny, bez mezer a bez diakritiky.
Název počítače také volte jednoduše. Může obsahovat například označení zařízení nebo místnosti. Tento název se používá při komunikaci s ostatními počítači v síti.
Heslo zvolte tak, aby nebylo triviální.
Nemělo by jít o jednoduché heslo typu:
- 123456,
- heslo,
- linux,
- jméno uživatele.
U notebooku je vhodné používat přihlašování heslem, protože jde o přenosné zařízení.
Na obrazovce jsou dvě hlavní možnosti:
- Přihlašovat se automaticky,
- Požadovat mé heslo pro přihlášení.
Pro běžné použití doporučuji volbu:
- Požadovat mé heslo pro přihlášení
Automatické přihlášení je pohodlnější, ale méně bezpečné. U této šifrované instalace je sice stále nutné nejprve odemknout disk heslem LUKS, ale po jeho úspěšném odemčení se systém přihlásí k uživatelskému účtu automaticky a další přihlašovací heslo už nebude požadovat.
Volbu Použít Active Directory ponechte prázdnou. Tato možnost se týká hlavně firemního prostředí a domácí uživatel ji při běžné instalaci nepotřebuje.
Po vyplnění údajů pokračujte tlačítkem Pokračovat.
Pro zvětšení klikněte na obrázek.
21) Průběh instalace
Tím je instalace zahájena.
Instalátor začne:
- kopírovat soubory na interní disk,
- vytvářet a nastavovat systém,
- případně stahovat některé součásti z internetu,
- připravovat zavaděč systému,
- dokončovat základní konfiguraci.
V této fázi počítač nevypínejte, nevytahujte USB flash disk a neodpojujte napájení.
U notebooku je vhodné mít připojený napájecí adaptér. Instalace může podle výkonu počítače, rychlosti disku a rychlosti internetu trvat různě dlouho.
22) Dokončení instalace a restart
Po dokončení instalace se zobrazí výzva k restartování počítače.
Klikněte na tlačítko:
- Restartovat nyní
V anglické verzi odpovídá této volbě:
- Restart Now – „restartovat nyní“.
Před samotným restartem Vás systém vyzve k odstranění instalačního USB flash disku.
Na obrazovce se může zobrazit hlášení:
Please remove the installation medium, then press ENTER – „Vyjměte instalační médium a poté stiskněte Enter“.
Vyndejte USB flash disk z počítače a potvrďte pokračování klávesou Enter.
Díky tomu se počítač po restartu nespustí znovu z USB, ale už z interního disku, na který byl Zorin OS právě nainstalován.
23) První spuštění nového systému a odemčení šifrovaného disku
Pokud jste během instalace nastavili také volbu Configure Secure Boot a systém potřebuje potvrdit klíč MOK, může se ještě před výzvou k odemčení šifrovaného disku zobrazit obrazovka MOK Manager. V takovém případě nejprve postupujte podle bodu 24. Po dokončení zápisu klíče a následném restartu bude pokračovat běžné spouštění systému a zobrazí se výzva k odemčení LUKS.
Při prvním a každém dalším běžném spuštění této šifrované instalace je nutné nejprve odemknout LUKS zařízení.
Na obrazovce se zobrazí pole pro zadání hesla a výzva podobná:
- Please unlock disk nvme0n1p3_crypt
Název zařízení se na jiném počítači může lišit.
Zadejte heslo, které jste nastavili pro šifrování disku v bodu 17.
Nejde o:
- heslo uživatelského účtu,
- heslo nastavené u volby Configure Secure Boot, které se používá při následném potvrzení v MOK Manageru.
Jde o samostatné heslo pro odemčení LUKS.
Pozor na klávesu Num Lock
- Na testovaném počítači AceMagic S1 N95 byla při této obrazovce klávesa Num Lock po spuštění vypnutá.
- Pokud používáte v hesle čísla a zadáváte je pomocí numerického bloku klávesnice, zkontrolujte jeho stav.
- Na testovaných klávesnicích se navíc po zapnutí Num Locku při této předstartovní obrazovce nerozsvítila obvyklá kontrolka. Proto může být matoucí mačkat klávesu Num Lock opakovaně.
- Toto chování se může lišit podle počítače a klávesnice.
- Při zadání nesprávného hesla systém nabídne jeho opakované zadání.
Pokud zadáte správné heslo, šifrované zařízení se odemkne a může se krátce zobrazit potvrzení:
- cryptsetup: nvme0n1p3_crypt: set up successfully
Poté bude pokračovat běžné spouštění Zorin OS.
Nejprve se zobrazí přihlašovací obrazovka.
Vyberte uživatele.
V ukázce je použit uživatel:
- student
Poté zadejte heslo, které jste nastavili během instalace pro tento uživatelský účet.
Po přihlášení se zobrazí pracovní plocha a uvítací okno Zorin OS. Tím je základní instalace hotová.
Následně můžete pokračovat běžnými kroky po instalaci:
- spustit aktualizace systému,
- zkontrolovat ovladače,
- nastavit jazykové a místní volby,
- nainstalovat potřebné programy,
- přizpůsobit vzhled systému,
- obnovit svá data ze zálohy.
24) Pokud se po restartu zobrazí MOK Manager
Pokud jste během instalace zadali heslo u volby Configure Secure Boot, může se po prvním restartu zobrazit modrá textová obrazovka MOK Manager.
To není chyba.
Jde o potvrzení klíče, který umožní při zapnutém Secure Bootu načíst některé ovladače nebo moduly třetích stran.
Na obrazovce se může zobrazit nadpis:
- Perform MOK management – „provést správu MOK“.
V tomto případě postupujte následovně.
Vyberte položku:
- Enroll MOK – „zapsat klíč MOK“.
Potvrďte pokračování volbou:
- Continue – „pokračovat“.
Poté zvolte:
- Yes – „ano“.
Tím potvrdíte zápis klíče.
Následně zadejte heslo, které jste si zvolili během instalace u položky Configure Secure Boot.
Heslo se při psaní nemusí viditelně zobrazovat. To je běžné chování. Po zadání hesla jej potvrďte klávesou Enter.
Nakonec vyberte:
- Reboot – „restartovat“.
- Potvrďte klávesou Enter.
Po restartu by měl Zorin OS normálně naběhnout do nainstalovaného systému.
Tím je instalace dokončena.
HOTOVO
Zorin OS je nyní nainstalovaný na interním disku počítače jako jediný operační systém. Část disku obsahující kořenový systém a swap je chráněna šifrováním LUKS a uvnitř odemčeného šifrovaného prostoru jsou vytvořeny logické svazky LVM. Počítač startuje přímo do Linuxu Zorin OS a instalační USB flash disk už k běžnému spuštění systému nepotřebujete.
25) Co se změní po instalaci
Po dokončení instalace se může změnit nabídka při startu počítače i položky v BIOSu/UEFI.
Nabídka Zorin OS – GRUB
Po instalaci se může při startu zobrazit nabídka GRUB s položkami:
- Zorin OS,
- Advanced options for Zorin OS – „pokročilé možnosti pro Zorin OS“,
- UEFI Firmware Settings – „nastavení firmwaru UEFI“.
Položka Boot Override v BIOSu/UEFI
V BIOSu/UEFI může v části Boot Override přibýt možnost přímého spuštění nainstalovaného systému, například:
- Zorin OS (HOGE H750 512GB)
Název disku se může na Vašem počítači lišit.
Nabídka Boot Menu
Stejná položka se může zobrazit také v zaváděcí nabídce Boot Menu neboli boot device.
Tuto nabídku vyvoláváte při startu počítače klávesou podle výrobce zařízení. Může jít například o F12, F11, Esc, F8 nebo jinou klávesu. U testovaného počítače AceMagic S1 N95 jde o klávesu F7.
V nabídce se po instalaci může objevit například:
- Zorin OS (HOGE H750 512GB)
26) Jak vypadá rozdělení disku z pohledu příkazového řádku pomocí příkazu lsblk
Nejpřehlednější pohled na vztahy mezi fyzickým diskem, jeho oddíly, šifrovaným zařízením a LVM poskytne příkaz:
- lsblk -p
Pro zobrazení typů souborových systémů a dalších informací můžete použít:
- lsblk -f
Na testovaném disku /dev/nvme0n1 vidíme tuto strukturu:
/dev/nvme0n1
├─ /dev/nvme0n1p1 /boot/efi
├─ /dev/nvme0n1p2 /boot
└─ /dev/nvme0n1p3
└─ /dev/mapper/nvme0n1p3_crypt
├─ /dev/mapper/vgzorin-root /
└─ /dev/mapper/vgzorin-swap_1 [SWAP]
Pojďme si jednotlivé vrstvy vysvětlit.
1. /dev/nvme0n1p1 – /boot/efi
První oddíl má na testovaném počítači velikost přibližně 512 MB a používá FAT32.
Je připojen jako:
- /boot/efi
Jde o systémový oddíl EFI neboli ESP. Firmware UEFI zde hledá spustitelné soubory potřebné k zahájení zavádění operačního systému.
Tento oddíl není uvnitř LUKS kontejneru.
2. /dev/nvme0n1p2 – /boot
Druhý oddíl má v ukázce velikost přibližně 1,7 GB, používá souborový systém ext4 a je připojen jako:
- /boot
Obsahuje součásti potřebné pro zavedení systému, například linuxová jádra a obrazy initramfs.
Ani tento oddíl se v uvedené struktuře nenachází uvnitř šifrovaného LUKS kontejneru.
To má praktický důvod: systém musí být schopen načíst součásti potřebné k zahájení startu a k následnému odemčení šifrovaného zařízení.
3. /dev/nvme0n1p3 – LUKS
Třetí oddíl zabírá téměř celý zbývající prostor disku.
Příkaz lsblk -f jej rozpoznává jako:
- crypto_LUKS
Po správném zadání hesla se LUKS zařízení odemkne a pomocí nástroje cryptsetup a vrstvy dm-crypt se vytvoří mapované blokové zařízení:
- /dev/mapper/nvme0n1p3_crypt
Teprve nad tímto odemčeným mapovaným zařízením pracuje další vrstva – LVM.
4. /dev/mapper/vgzorin-root – /
Uvnitř LVM se nachází logický svazek:
- vgzorin-root
Ten používá souborový systém ext4 a je připojen jako:
- /
Zde se nachází samotný operační systém Zorin OS, aplikace, systémová konfigurace a také uživatelské adresáře, protože v této automatické instalaci nebyl vytvořen samostatný logický svazek /home.
5. /dev/mapper/vgzorin-swap_1 – swap
Druhým logickým svazkem je:
- vgzorin-swap_1
Ten slouží jako odkládací prostor swap.
Protože se tento swap nachází uvnitř LVM, které je uvnitř odemčeného LUKS zařízení, je součástí šifrovaného prostoru.
Proč jsou /boot a /boot/efi na samostatných oddílech?
Protože mají odlišnou úlohu:
- /boot/efi je oddíl EFI ve formátu FAT32. Používá jej firmware UEFI.
- /boot obsahuje součásti zavádění Linuxu, například jádra a initramfs.
V této konkrétní instalaci musí být počáteční části zavádění systému dostupné ještě před otevřením hlavního LUKS zařízení. Po načtení potřebných částí může systém zobrazit výzvu k zadání hesla a následně pomocí cryptsetup a dm-crypt zpřístupnit šifrovaný prostor.
Proč vznikl nejdříve LUKS a teprve uvnitř něj LVM?
Přesněji řečeno je pořadí vrstev:
- diskový oddíl → LUKS → odemčené mapované zařízení → LVM → root a swap
Toto uspořádání má jednoduchou logiku.
Jedním odemčením LUKS zařízení se zpřístupní celý prostor, který LVM používá. LVM potom poskytne jednotlivé logické svazky root a swap_1.
Výhodou je, že oba logické svazky leží uvnitř společné šifrovací vrstvy.
Šlo by použít LUKS bez LVM?
- Ano.
Z technického hlediska lze LUKS použít bez LVM a na odemčeném LUKS zařízení vytvořit přímo například souborový systém ext4.
To však není struktura, kterou vytváří instalační postup použitý v tomto návodu.
Zorin OS při této automatické variantě nabízí šifrování společně s LVM a vytvoří strukturu, kterou vidíte ve výpisu lsblk. Oficiální návod Zorin OS také směruje uživatele, kteří chtějí při automatické instalaci šifrování a LVM, právě k Pokročilým funkcím volby Vymazat disk a nainstalovat Zorin OS.
Proč není nejdříve LVM a potom LUKS?
I jiné kombinace vrstev jsou technicky možné. Například lze vytvořit LVM a následně šifrovat jednotlivé logické svazky samostatně.
Byla by to však jiná architektura.
V uspořádání použitém Zorin OS je LVM uvnitř společného šifrovaného prostoru. Uživatel odemkne jeden LUKS kontejner a následně získá přístup k logickým svazkům uvnitř něj.
Pro automatickou instalaci systému je tato struktura přehledná:
- jedno LUKS zařízení → jedno LVM → více logických svazků
27) Jak vypadá rozdělení disku z pohledu aplikace Disky
Stejnou strukturu můžete částečně zobrazit také v grafické aplikaci Disky.
Aplikace ukáže fyzické oddíly na interním disku. U velkého třetího oddílu můžete vidět informaci o šifrování LUKS a po odemčení také skutečnost, že jeho obsahem je LVM Physical Volume.
To dobře ukazuje rozdíl mezi jednotlivými vrstvami:
- fyzický oddíl existuje na disku,
- LUKS tvoří šifrovací vrstvu,
- uvnitř odemčeného prostoru se nachází LVM.
Aplikace Disky je vhodná pro základní orientaci. Pro pochopení celé hierarchie LUKS a LVM je však výpis lsblk přehlednější, protože zobrazuje vztah jednotlivých vrstev jako strom.
28) Jak vypadá rozdělení disku z pohledu aplikace GParted
Aplikace GParted zobrazuje především fyzické rozdělení disku.
Na ukázkovém počítači vidíme:
- /dev/nvme0n1p1 – FAT32, přibližně 512 MB,
- /dev/nvme0n1p2 – ext4, přibližně 1,7 GB,
- /dev/nvme0n1p3 – prostor používaný pro šifrovanou vrstvu a LVM.
V hlavním přehledu GParted neuvidíte logické svazky root a swap_1 stejně jako klasické diskové oddíly. Nejde totiž o další fyzické oddíly zapsané přímo do tabulky oddílů disku.
Jsou to logické svazky vytvořené vrstvou LVM.
Po otevření informací o velkém oddílu můžete vidět další údaje, například:
- souborový systém lvm2 pv,
- skupinu svazků vgzorin,
- logické svazky root a swap_1,
- informaci o šifrování LUKS,
- cestu k odemčenému mapovanému zařízení.
GParted je tedy velmi užitečný pro zobrazení fyzického rozdělení disku, ale při použití více vrstev, jako jsou LUKS a LVM, je potřeba rozlišovat mezi:
- fyzickým diskovým oddílem,
- šifrovaným mapovaným zařízením,
- fyzickým svazkem LVM,
- skupinou svazků,
- logickými svazky.
29) Jak vypadá rozdělení disku z pohledu aplikace Sledování systému
Další pohled nabízí aplikace Sledování systému.
Na kartě Souborové systémy můžete vidět připojené souborové systémy a zařízení, která je poskytují.
V ukázce jsou vidět například:
- /dev/nvme0n1p2 připojený jako /boot,
- /dev/nvme0n1p1 připojený jako /boot/efi,
- /dev/mapper/vgzorin-root připojený jako /.
Tento pohled je zaměřený především na používané souborové systémy. Proto zde nemusíte vidět úplnou hierarchii od fyzického disku přes LUKS až po LVM.
Právě porovnání jednotlivých nástrojů dobře ukazuje, že každý z nich odpovídá na trochu jinou otázku:
- GParted – jak je fyzicky rozdělen disk,
- Disky – jaká zařízení a vrstvy úložiště systém rozpoznává,
- Sledování systému – jaké souborové systémy jsou připojené a používají se,
- lsblk – jak spolu fyzická a virtuální bloková zařízení hierarchicky souvisejí.
30) Související články
- Šifrování disku LUKS v Linuxu: kdy ho zapnout a kdy není potřeba
- Jak mám VSTOUPIT DO BIOSu / UEFI? Která klávesa to je?
- Rufus + Zorin OS Core 18 – vytvoření zaváděcího USB flash disku z ISO souboru
- Jak vytvořit zaváděcí USB flash disk se Zorin OS 18 Core přímo v Linuxu
- Test Linuxu „naživo“ z USB: jak v Live režimu Zorin OS ověřit hardware před instalací
- Jak se dostat do GRUBu: všechny praktické cesty z Linuxu, z BIOSu/UEFI i při problému
- Configure Secure Boot při instalaci Zorin OS: kdy zadat heslo a kdy tuto volbu neřešit
Doporučené zdroje
- Zorin Help – System Requirements - Oficiální hardwarové požadavky pro Zorin OS.
- Zorin Help – Install Zorin OS - Oficiální instalační návod Zorin OS. Popisuje také použití Pokročilých funkcí pro instalaci s šifrováním a LVM.
- Zorin Help – Check the Integrity of Your Copy of Zorin OS - Vysvětlení kontroly instalačního média při spuštění ze zaváděcího USB disku.
- Zorin Help – Unable to Boot From the USB Install Drive - Doporučení pro situace, kdy počítač nespustí instalační USB disk.
- Ubuntu Desktop Documentation – Advanced disk setup features - Oficiální dokumentace Ubuntu k pokročilému nastavení disku, LVM a šifrování.
- Ubuntu Security Documentation – Full disk encryption - Technické informace o šifrování disku, LUKS a práci s šifrovacími klíči.
- cryptsetup – Linux manual page - Technická dokumentace nástroje cryptsetup, formátu LUKS a vrstvy dm-crypt.
- Red Hat Enterprise Linux – Overview of logical volume management - Podrobné vysvětlení principu LVM, fyzických svazků PV, skupin svazků VG a logických svazků LV.
- Microsoft Learn – BitLocker overview - Oficiální dokumentace Microsoftu k BitLockeru, TPM a možnostem ochrany systémového disku.
PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:
Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.
Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku: