Šifrování disku LUKS v Linuxu: kdy ho zapnout a kdy není potřeba
NÁVODY > KATEGORIE > Firewall a zabezpečení Linuxu
27.05.2026
Při instalaci Linuxu se můžete setkat s volbou šifrování disku. V distribucích založených na Ubuntu, mezi které patří také Zorin OS, jde typicky o šifrování pomocí technologie LUKS. Tato volba způsobí, že data na disku nejsou čitelná bez zadání hesla při startu počítače.
Pro běžného uživatele může tato možnost působit zbytečně technicky. Ve skutečnosti jde ale o velmi praktickou ochranu. Pokud je počítač ztracen, ukraden, prodán, předán do servisu nebo vyřazen, šifrování disku výrazně snižuje riziko, že se někdo dostane k osobním datům.
Tento článek vysvětluje, co LUKS chrání, co naopak nechrání, kdy jej má smysl zapnout a kdy může být zbytečný.
Šifrování disku pomocí LUKS pomáhá chránit data v Linuxu při ztrátě, krádeži nebo předání počítače do servisu či k vyřazení.
Rychlá navigace:
- Netechnicky řečeno
- Používá Zorin OS 18.1 Core LUKS2?
- Co LUKS chrání
- Co LUKS nechrání
- Je LUKS vhodný pro domácí počítač?
- Kdy LUKS zapnout automaticky
- Kdy je LUKS na zváženou
- Kdy LUKS není nutný
- Zpomalí LUKS počítač?
- LUKS a hry
- LUKS není náhrada zálohování
- Zapomenuté heslo znamená problém
- Hlavička LUKS a proč je důležitá
- LUKS vs BitLocker vs VeraCrypt
- Týká se LUKS chyby YellowKey / CVE-2026-45585?
- Doporučení pro běžné uživatele
- Praktický závěr
- Zdroje a další informace
Netechnicky řečeno
LUKS si můžete představit jako pevný zámek na celý disk.
Když je počítač vypnutý, disk je uzamčený. Bez hesla nelze jednoduše přečíst soubory, dokumenty, fotky, uložená data aplikací ani obsah uživatelského systému.
Jakmile při startu zadáte heslo a Linux se spustí, systém s diskem pracuje normálně. Soubory vidíte, otevíráte a ukládáte stejně jako bez šifrování. Rozdíl je hlavně v tom, že při vypnutém počítači jsou data na disku chráněná.
LUKS tedy nechrání před vším. Nechrání před člověkem, který sedí u už přihlášeného počítače. Nechrání před škodlivým programem běžícím v odemčeném systému. Nechrání ani před členem domácnosti, který používá stejný uživatelský účet.
Chrání především data v klidu: tedy data na vypnutém, ztraceném, ukradeném nebo vyřazeném počítači.
Co je LUKS
LUKS znamená Linux Unified Key Setup. Jde o běžný standard pro šifrování disků a diskových oddílů v Linuxu. Prakticky se používá společně s nástrojem cryptsetup a linuxovou vrstvou dm-crypt.
Zjednodušeně řečeno:
- dm-crypt zajišťuje šifrování na úrovni linuxového jádra,
- cryptsetup je nástroj pro správu šifrovaných zařízení,
- LUKS přidává k šifrovanému disku metadata, správu hesel a více takzvaných keyslotů.
Současný cryptsetup používá jako výchozí formát LUKS2. To znamená, že pokud instalátor nebo správce disku nevynutí starší typ, nově vytvořený LUKS svazek bývá dnes zpravidla LUKS2.
Používá Zorin OS 18.1 Core LUKS2?
Zorin OS 18.1 je podle oficiálních technických údajů založený na Ubuntu 24.04 LTS.
Protože současný cryptsetup používá jako výchozí formát LUKS2, je u běžné instalace Zorin OS 18.1 se zapnutým šifrováním disku rozumné očekávat použití LUKS2. Přesto je lepší to po instalaci ověřit přímo v systému, protože přesný výsledek závisí na konkrétním instalátoru a jeho volbách.
Ověření provedete takto:
bash
lsblk -f
Najděte oddíl označený jako crypto_LUKS. Bude to například /dev/nvme0n1p3, /dev/sda3 nebo podobně.
Potom použijte:
bash
sudo cryptsetup luksDump /dev/nvme0n1p3 | grep -E "Version|Cipher|PBKDF"
Název zařízení upravte podle svého počítače.
Pokud výstup obsahuje například:
Version: 2
znamená to, že daný šifrovaný oddíl používá LUKS2.
Důležité: příkaz cryptsetup luksDump nezobrazuje vaše heslo. Přesto ukazuje technické informace o šifrovaném zařízení, takže jeho celý výstup není vhodné bez rozmyslu zveřejňovat na internetu.
Co LUKS chrání
LUKS chrání hlavně proti situacím, kdy se někdo dostane k vypnutému počítači nebo samotnému disku.
Typické příklady:
- někdo ukradne notebook,
- někdo odnese stolní počítač,
- počítač se ztratí při cestování,
- disk je vyjmut z počítače a připojen k jinému zařízení,
- počítač jde do servisu,
- starý počítač je prodán nebo darován,
- disk je vyřazen bez důkladného smazání.
Bez šifrování je možné disk často jednoduše připojit k jinému počítači a číst data. Uživatelské heslo v Linuxu v takové situaci samo o sobě nestačí, protože chrání přihlášení do běžícího systému, ne nutně samotný obsah disku při připojení jinde.
Se zapnutým LUKS šifrováním jsou data na disku bez hesla nečitelná.
Co LUKS nechrání
Je důležité říct i druhou část. LUKS není zázračná ochrana proti všemu.
LUKS nechrání:
- před člověkem, který používá už odemčený a přihlášený počítač,
- před škodlivým softwarem spuštěným ve vašem účtu,
- před slabým heslem,
- před ztrátou dat při poruše disku,
- před smazáním souborů,
- před tím, že nemáte zálohu,
- před tím, že zapomenete heslo k šifrovanému disku.
Jakmile je systém spuštěný a disk odemčený, Linux s daty normálně pracuje. To je z hlediska používání pohodlné, ale znamená to, že LUKS chrání hlavně vypnutý nebo zamčený stav počítače před spuštěním systému.
Je LUKS vhodný pro domácí počítač?
Ano, často je vhodný i pro domácí počítač.
Domácí počítač nemusí obsahovat firemní tajemství, ale přesto na něm obvykle bývají citlivá data:
- osobní fotografie,
- rodinné dokumenty,
- naskenované smlouvy,
- uložená hesla v prohlížeči,
- přístup k e-mailům,
- účetní nebo daňové podklady,
- kopie dokladů,
- pracovní soubory,
- historie prohlížení,
- data komunikačních aplikací.
Riziko krádeže domácího stolního počítače je sice menší než u notebooku, ale není nulové. Navíc počítač se jednou může prodávat, darovat, reklamovat, opravovat nebo vyhazovat.
Proto dává LUKS smysl i u domácích počítačů, pokud na nich jsou osobní data.
Kdy LUKS zapnout automaticky
Notebook
U notebooku bych šifrování disku doporučil téměř vždy.
Notebook se snadno ztratí, zapomene, ukradne z auta, z batohu, z kanceláře nebo při cestování. Pokud na něm máte osobní data, pracovní data, přihlášení do e-mailu nebo uložená hesla, LUKS je velmi rozumná ochrana.
Notebook se snadno ztratí, zapomene, ukradne z auta, z batohu, z kanceláře nebo při cestování. Pokud na něm máte osobní data, pracovní data, přihlášení do e-mailu nebo uložená hesla, LUKS je velmi rozumná ochrana.
Hlavní domácí počítač
Pokud jde o hlavní počítač v domácnosti, na kterém jsou osobní soubory, fotky, dokumenty a běžná uživatelská data, LUKS dává smysl.
Nejde jen o pravděpodobnost krádeže. Jde i o následky. Pokud se k disku dostane cizí osoba, nešifrovaná data mohou být snadno čitelná.
Nejde jen o pravděpodobnost krádeže. Jde i o následky. Pokud se k disku dostane cizí osoba, nešifrovaná data mohou být snadno čitelná.
Pracovní počítač
U počítače používaného k práci je šifrování disku velmi vhodné. Platí to i tehdy, pokud jde o počítač doma.
Může obsahovat pracovní dokumenty, kontakty, přístupy, e-maily nebo data zákazníků. V takovém případě je šifrování disku základní bezpečnostní opatření.
Může obsahovat pracovní dokumenty, kontakty, přístupy, e-maily nebo data zákazníků. V takovém případě je šifrování disku základní bezpečnostní opatření.
Počítač s automatickým přihlášením
Některé domácí počítače jsou nastavené tak, že po zapnutí rovnou naběhnou do jednoho společného uživatelského účtu. Ten pak používá celá rodina.
Z hlediska pohodlí je to jednoduché, ale z hlediska bezpečnosti slabé. Pokud se takový počítač dostane do cizích rukou a disk není šifrovaný, uživatelské heslo často nehraje velkou roli.
LUKS v takové situaci přidává alespoň jednu skutečnou ochranu při startu počítače. Bez hesla k šifrovanému disku systém nenaběhne a data nejsou běžně dostupná.
Z hlediska pohodlí je to jednoduché, ale z hlediska bezpečnosti slabé. Pokud se takový počítač dostane do cizích rukou a disk není šifrovaný, uživatelské heslo často nehraje velkou roli.
LUKS v takové situaci přidává alespoň jednu skutečnou ochranu při startu počítače. Bez hesla k šifrovanému disku systém nenaběhne a data nejsou běžně dostupná.
Kdy je LUKS na zváženou
Velmi starý počítač
Na moderních počítačích bývá dopad šifrování většinou malý. U velmi starých strojů ale může být situace jiná.
Pokud má počítač slabý procesor, pomalý disk a má problém už se samotným během systému, může šifrování přidat další zátěž. V takové situaci je dobré zvážit, co je důležitější: ochrana dat, nebo maximální jednoduchost a výkon.
Pro běžný novější notebook nebo stolní počítač bych se LUKS nebál. U velmi starého počítače bych rozhodoval podle toho, zda na něm budou osobní data.
Na moderních počítačích bývá dopad šifrování většinou malý. U velmi starých strojů ale může být situace jiná.
Pokud má počítač slabý procesor, pomalý disk a má problém už se samotným během systému, může šifrování přidat další zátěž. V takové situaci je dobré zvážit, co je důležitější: ochrana dat, nebo maximální jednoduchost a výkon.
Pro běžný novější notebook nebo stolní počítač bych se LUKS nebál. U velmi starého počítače bych rozhodoval podle toho, zda na něm budou osobní data.
Herní počítač
U herního počítače je dobré rozlišit dvě věci.
Samotné hraní her bývá závislé hlavně na grafické kartě, procesoru a paměti RAM. LUKS obvykle výrazně neovlivňuje počet snímků za sekundu ve hře.
Šifrování se může více projevit při:
- instalaci velkých her,
- aktualizacích,
- rozbalování dat,
- načítání velkých herních světů,
- práci s velmi rychlými NVMe disky.
U běžného herního počítače s osobními daty bych LUKS klidně zapnul. Pokud jde o čistě herní testovací stroj bez osobních dat, není to nutné.
Domácí server
U serveru je situace složitější. Pokud server běží doma a po výpadku elektřiny se má automaticky znovu spustit, LUKS může být nepraktický. Po restartu totiž systém čeká na zadání hesla.
Existují pokročilejší způsoby odemykání, například pomocí TPM, FIDO2 tokenu nebo síťového odemykání. Ty už ale patří do pokročilejší správy systému. Systemd například umí do LUKS2 přidávat různé způsoby odemykání včetně TPM2, FIDO2 a obnovovací klíč (recovery key).
Existují pokročilejší způsoby odemykání, například pomocí TPM, FIDO2 tokenu nebo síťového odemykání. Ty už ale patří do pokročilejší správy systému. Systemd například umí do LUKS2 přidávat různé způsoby odemykání včetně TPM2, FIDO2 a obnovovací klíč (recovery key).
Pro běžný domácí server je tedy potřeba rozhodnout, zda je důležitější ochrana dat při odcizení, nebo bezobslužný start po restartu.
Kdy LUKS není nutný
LUKS není nutné zapínat vždy za každou cenu.
Není obvykle potřeba u:
- krátkodobých testovacích instalací,
- počítačů určených jen ke zkoušení distribucí,
- virtuálních strojů bez osobních dat,
- laboratorních instalací,
- počítačů, které budou brzy znovu smazány,
- systémů, kde nejsou žádná osobní ani důležitá data.
Pokud na počítači nejsou žádná osobní data a systém bude za pár dnů stejně přeinstalován, šifrování může být zbytečná komplikace.
Zpomalí LUKS počítač?
U běžného moderního počítače většinou ne tak, aby si toho uživatel všiml.
Při běžné práci, jako je internet, e-mail, dokumenty, fotky, hudba nebo video, bývá rozdíl velmi malý. Moderní procesory mají hardwarovou podporu pro šifrovací operace a Linux provádí šifrování na úrovni jádra.
Rozdíl se může projevit hlavně tam, kde se pracuje s velkým množstvím dat:
- kopírování velkých souborů,
- instalace velkých programů,
- aktualizace systému,
- rozbalování archivů,
- práce s databázemi,
- velmi rychlé NVMe disky,
- serverové zátěže.
U obyčejného domácího počítače bude výkonový dopad většinou menší než praktický bezpečnostní přínos. U extrémně rychlých diskových sestav nebo serverových úloh už může být šifrování měřitelné výrazněji.
LUKS a hry
Pro hráče je důležitá praktická otázka: sníží LUKS výkon ve hrách?
Ve většině případů nepoznáte rozdíl v samotném hraní. LUKS nepočítá grafiku, neovlivňuje výkon grafické karty a přímo nesnižuje výkon hry v okamžiku, kdy už jsou data načtená do paměti.
Mírný rozdíl se může objevit při načítání hry, instalaci, aktualizaci nebo při práci se shader cache. Na moderním počítači ale obvykle nepůjde o důvod, proč LUKS nepoužít.
Pokud je herní počítač zároveň běžným osobním počítačem s fotkami, dokumenty, e-maily a hesly v prohlížeči, šifrování disku dává smysl.
LUKS není náhrada zálohování
Toto je velmi důležité.
Šifrování chrání data před cizím člověkem. Nechrání data před ztrátou.
Pokud se disk porouchá, omylem smažete soubory nebo zapomenete heslo k LUKS, šifrování vám nepomůže. Naopak může obnovu dat zkomplikovat.
Proto platí jednoduché pravidlo:
LUKS chrání soukromí. Záloha chrání před ztrátou dat. Potřebujete obojí.
U důležitých dat je vhodné mít zálohu na jiném zařízení. Ideálně také šifrovanou, pokud obsahuje osobní nebo citlivé informace.
Zapomenuté heslo znamená problém
U nešifrovaného systému lze někdy data zachránit i při zapomenutém hesle uživatele. U LUKS je situace jiná.
Pokud zapomenete heslo k šifrovanému disku a nemáte jiný platný způsob odemčení, k datům se nedostanete.
To není chyba. To je vlastnost šifrování.
Proto je vhodné:
- zvolit silné, ale zapamatovatelné heslo,
- uložit obnovovací klíč, pokud jej systém nabízí,
- bezpečně uložit heslo do správce hesel,
- mít aktuální zálohu důležitých dat.
Hlavička LUKS a proč je důležitá
LUKS má na disku takzvanou hlavičku (LUKS header). Ta obsahuje důležitá metadata potřebná k odemčení šifrovaného zařízení. Pokud by se tato část poškodila a nebyla k dispozici záloha, může být problém data obnovit.
Nástroj cryptsetup umožňuje zálohu LUKS hlavičky pomocí příkazu luksHeaderBackup. Dokumentace zároveň upozorňuje, že takovou zálohu je nutné pečlivě chránit, protože při znalosti platného hesla může umožnit přístup k datům.
Pro běžného začátečníka to není nutné řešit hned při první instalaci. U důležitých systémů je ale dobré vědět, že LUKS header existuje a že šifrovaný disk vyžaduje odpovědný přístup k zálohám.
LUKS vs BitLocker vs VeraCrypt
LUKS
LUKS je standardní linuxové řešení pro šifrování disků. Je vhodný hlavně pro systémové disky a linuxové instalace.
Pokud instalujete Linux jako hlavní operační systém, LUKS je obvykle nejvhodnější volba.
BitLocker
BitLocker je šifrování disku ve Windows. Microsoft jej popisuje jako ochranu proti úniku dat ze ztracených, odcizených nebo nevhodně vyřazených zařízení.
Pro uživatele Windows je BitLocker přirozená volba. Pro Linuxový systémový disk ale BitLocker není správné řešení.
VeraCrypt
VeraCrypt je svobodný nástroj pro šifrování dostupný pro Windows, Linux a macOS. Je velmi užitečný například pro šifrované kontejnery nebo externí disky.
VeraCrypt umí také systémové šifrování, ale jeho vlastní dokumentace tuto funkci popisuje pro systémový oddíl nebo disk, kde je nainstalovaný Windows.
Pro běžnou instalaci Linuxu je proto vhodnější LUKS. Pro šifrovaný přenosný kontejner, který chcete používat mezi různými systémy, může být VeraCrypt naopak dobrá volba.
Týká se LUKS chyby YellowKey / CVE-2026-45585?
Ne. Pokud používáte LUKS v Linuxu běžným způsobem, tedy s ručním zadáním hesla při startu počítače, tato konkrétní chyba se vás netýká.
YellowKey, sledovaný jako CVE-2026-45585, je popisovaný jako chyba typu obejití bezpečnostní funkce ve Windows, která se týká BitLockeru a Windows Recovery Environment. Veřejná databáze bezpečnostních zranitelností NVD uvádí, že jde o zranitelnost veřejně označovanou jako YellowKey, pro kterou Microsoft vydal dočasná ochranná opatření do doby vydání bezpečnostní aktualizace.
Podle dostupných popisů nejde o prolomení samotného šifrovacího algoritmu. Problém je v okolním mechanismu Windows a BitLockeru, zejména v cestě přes recovery prostředí. Help Net Security popisuje, že zneužití vyžaduje fyzický přístup k postiženému zařízení a týká se ochrany poskytované BitLockerem ve Windows.
To znamená:
Klasický LUKS v Linuxu s ručním zadáním hesla při startu není na chybu YellowKey náchylný stejným způsobem, protože nepoužívá Windows Recovery Environment ani BitLocker.
To ale neznamená, že Linux s LUKS je automaticky neprůstřelný.
U Linuxu se řeší jiné scénáře:
- nešifrovaný /boot,
- podvržený bootloader,
- změněný initramfs,
- fyzický přístup k počítači před dalším spuštěním,
- takzvaný evil-maid útok,
- nevhodně nastavené automatické odemykání přes TPM,
- útok na zapnutý nebo uspáný počítač.
Pokud používáte LUKS jednoduše s heslem při startu, jde o velmi srozumitelný bezpečnostní model: bez hesla se disk neodemkne.
Pokud byste místo hesla chtěli používat automatické odemykání přes TPM, dostáváte se do pokročilejší oblasti. Takové řešení může být pohodlné, ale musí být správně navržené. Pohodlí nesmí nahradit pochopení toho, co se při startu počítače skutečně ověřuje.
Doporučení pro běžné uživatele
Pro běžného uživatele Linuxu bych doporučil jednoduché pravidlo:
LUKS zapněte, pokud:
- instalujete Linux na hlavní počítač,
- používáte notebook,
- máte na počítači osobní data,
- máte na počítači pracovní data,
- ukládáte hesla v prohlížeči,
- používáte e-mail, bankovnictví, dokumenty a fotky,
- počítač může někdy skončit v servisu, prodeji nebo darování.
LUKS zvažte, pokud:
- jde o velmi starý počítač,
- jde o domácí server,
- potřebujete bezobslužné restarty,
- řešíte speciální výkonové požadavky,
- počítač používá více lidí a kromě LUKS chcete řešit také samostatné uživatelské účty a oprávnění.
LUKS není nutný, pokud:
- jde jen o testovací instalaci,
- na počítači nejsou žádná osobní data,
- systém budete brzy mazat,
- jde o krátkodobý pokus s distribucí,
- používáte virtuální stroj bez důležitých dat.
Praktický závěr
Pokud instalujete Linux jako hlavní systém na osobní notebook nebo domácí počítač, šifrování disku pomocí LUKS je velmi rozumná volba.
U běžného moderního počítače výkonový rozdíl většinou nepoznáte. Naopak při ztrátě, krádeži, servisu, prodeji nebo vyřazení počítače může být rozdíl zásadní.
LUKS ale není náhrada zálohování, silných hesel ani rozumného používání počítače. Je to jedna důležitá vrstva ochrany. Velmi užitečná, ale ne jediná.
Pro hlavní osobní počítač s Linuxem tedy platí jednoduché doporučení:
- Pokud na počítači budou osobní data, LUKS zapněte.
- Pokud jde jen o krátkodobé testování bez osobních dat, LUKS řešit nemusíte.
Zdroje a další informace
- Oficiální technické údaje Zorin OS – Zorin OS 18.1 je založený na Ubuntu 24.04 LTS.
- cryptsetup-luksFormat manual page – současný výchozí formát je LUKS2.
- cryptsetup manual page – vysvětlení LUKS, key managementu a typů šifrovaných svazků.
- Linux kernel documentation: dm-crypt – technická dokumentace šifrovací vrstvy v Linuxu včetně poznámky k discard/TRIM.
- Ubuntu Security Documentation – Full Disk Encryption a použití LUKS/cryptsetup v kontextu Ubuntu.
- Microsoft Learn – BitLocker overview.
- VeraCrypt Documentation – přehled VeraCryptu a systémového šifrování.
- NVD – CVE-2026-45585, YellowKey.
- Help Net Security – Microsoft poskytuje dočasná ochranná opatření pro YellowKey / BitLocker bypass.
PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:
Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.
Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku: