Debian-Server im Notfall: Boot-Reparatur, Passwort-Reset & Recovery-Drill
System kaputt, Passwort weg, Platte defekt? Dieses Workbook zeigt für Debian 13 (Trixie), wie du Boot-Probleme per Live-System reparierst, Passwörter zurücksetzt und mit dem Recovery-Drill den Ernstfall übst.
Warum ein Notfall-Workbook?
Server gehen kaputt – durch Boot-Fehler, kaputte Pakete, vergessene Passwörter oder einen Totalausfall. Teil 4 und 5 sichern und überwachen, aber Wiederherstellung will geübt sein. Dieses Workbook liefert für Debian 13 (Trixie) drei Notfall-Ebenen: Boot-Reparatur, Passwort-Reset und Disaster Recovery mit Drill.
Konzept: Drei Notfall-Ebenen
Wir unterscheiden drei Szenarien mit wachsendem Aufwand:
- Ebene 1 – Boot-Problem: Der Server startet nicht, Daten sind intakt (GRUB, Kernel, fstab).
- Ebene 2 – Zugriff weg: Das System startet, aber das Passwort ist vergessen oder SSH blockiert.
- Ebene 3 – Totalausfall: Platte defekt – Wiederherstellung aus dem Backup (Borg/Restic, Teil 4) auf neuer Hardware.
Vorbereitung: Das Notfall-Set
- Boot-Medium: Debian-13-Live-USB (oder SystemRescue), immer griffbereit.
- Notfall-Doku: IP, Benutzer, Borg-Passphrase und Borg-Keyfile (
borg key export), Partitionsschema. - Backup-Strategie aus Teil 4: regelmäßige Restore-Tests.
- Übungsserver: alles aus diesem Artikel einmal gefahrlos durchspielen.
Boot-Reparatur per Live-System
Bootet Debian nicht mehr (GRUB-Fehler, kaputte fstab, fehlender Kernel), mounten wir das System vom Live-USB und reparieren es per chroot:
# 1. Ziel-Partitionen nach /mnt mounten (Pfade an dein System anpassen!)
sudo mount /dev/sda3 /mnt # Root-Partition
sudo mount /dev/sda2 /mnt/boot # Boot-Partition (nur falls separat vorhanden)
sudo mount /dev/sda1 /mnt/boot/efi # EFI-Partition (nur bei UEFI-Systemen)
# 2. Virtuelle API-Dateisysteme für die Hardware-Erkennung durchreichen
sudo mount --bind /dev /mnt/dev
sudo mount --bind /dev/pts /mnt/dev/pts
sudo mount --bind /proc /mnt/proc
sudo mount --bind /sys /mnt/sys
sudo mount --bind /sys/firmware/efi/efivars /mnt/sys/firmware/efi/efivars # Wichtig für UEFI!
# 3. In das beschädigte System hineinwechseln (chroot)
sudo chroot /mnt /bin/bash
# --- AB HIER BEFINDEST DU DICH IM KAPUTTEN SYSTEM ---
mount -a # Restliche Dateisysteme laut fstab laden
grub-install /dev/sda # Für BIOS-Systeme ODER:
# grub-install --target=x86_64-efi --efi-directory=/boot/efi (Für UEFI-Systeme)
update-grub # GRUB-Menü neu generieren
exit # chroot-Umgebung verlassen
# --- ZURÜCK IM LIVE-SYSTEM ---
# 4. Alles sauber unmounten und neu starten
sudo umount -R /mnt
sudo rebootfstab-Fehler erkennt man daran, dass das System beim Boot mit „Timed out waiting for device“ hängen bleibt: Im chroot nano /etc/fstab prüfen – besser mit UUID= arbeiten als mit Gerätenamen.
Passwort-Reset ohne Live-System
Das System bootet, aber das Passwort ist vergessen? Im GRUB-Menü e drücken und in der Zeile linux am Ende ergänzen, dann mit Ctrl+X booten:
init=/bin/bashNach dem Boot ist das Dateisystem read-only – erst beschreibbar machen, dann Passwort setzen:
# 1. Dateisystem beschreibbar einhängen
mount -o remount,rw /
# 2. Passwort für den Benutzer neu setzen
passwd deinbenutzer
# 3. Änderungen auf die Festplatte schreiben und Dateisystem wieder schützen
sync
mount -o remount,ro /
# 4. Server ohne Kernel-Panic sicher neu starten
echo b > /proc/sysrq-triggerDisaster Recovery: Komplett-Wiederherstellung
Ziel: aus einem frischen Debian-13-System plus Backup (Borg, Teil 4) den alten Server wiederherstellen. Der Ablauf:
- Frische Installation mit gleicher Partitionierung (minimal, wie Teil 1).
- Systemdienste und SSH einrichten (Teil 2).
- Borg installieren und das Repo prüfen:
borg list repo::archiv. - Daten wiederherstellen:
borg extract repo::archiv. - Dienste nach Dokumentation neu deployen (Teil 5).
- Verifikation: Dienste testen, Logs prüfen, Monitoring (Teil 4) aktivieren.
repokey erstellt hast, reicht die Passphrase allein bei einem Totalausfall nicht aus! Borg speichert den eigentlichen Schlüssel als Datei auf dem Original-Server. Sichere diese Schlüsseldatei unbedingt vorab extern in deiner Notfall-Dokumentation:borg key export repo::archiv /pfad/borg-key.backupIst die Festplatte defekt und das Keyfile fehlt, ist das Backup trotz bekannter Passphrase unwiderruflich verloren.
Der Recovery-Drill in 30 Minuten
Einmal im Quartal den Ernstfall simulieren – mit Stoppuhr. Übungsliste:
1. Virtuelle Maschine frisch aufsetzen (Debian 13 minimal)
2. Borg-Backup auf dem „alten“ System erzeugen
3. System „zerstören“ (z. B. Platte tauschen oder fstab kaputt machen)
4. Wiederherstellung komplett dokumentieren
5. Ziel: System in unter 30 Minuten wieder lauffähig
6. Danach: Notfall-Doku aktualisieren (was hat gefehlt?)FAQ
| Problem | Lösung |
|---|---|
| GRUB-Menü erscheint nicht | Beim Boot Shift (BIOS) bzw. Esc (UEFI) gedrückt halten; sonst Live-System und grub-install. |
| „No such device“ beim Boot | UUID in /etc/fstab prüfen – nach Neu-Partitionierung ändern sich UUIDs. |
| Passwort-Reset schlägt fehl | init=/bin/bash ans Ende der linux-Zeile hängen; LUKS vorher entsperren. |
| Borg-Repo nach Defekt weg | Offsite-Kopie (3-2-1) prüfen; Passphrase und Borg-Keyfile (borg key export) liegen in der Notfall-Doku – im repokey-Modus ist das Backup ohne Keyfile trotz Passphrase verloren. |
| Wiederherstellung scheitert an Paketen | Vorher apt update && apt full-upgrade auf dem frischen System. |
| Wie oft drillen? | Mindestens einmal pro Quartal, zusätzlich nach jedem großen Umbau. |
Fazit
Ein Server ist erst dann „betreibbar“, wenn er im Notfall wiederherstellbar ist. Boot-Reparatur und Passwort-Reset lösen die schnellen Fälle – der Drill deckt die Lücken in deiner Routine auf, und genau die zählen im Ernstfall.
grub-install② Passwort weg →
init=/bin/bash + remount rw③ Totalausfall → Borg/Restic-Restore auf frischem Debian
④ 1× pro Quartal den 30-Minuten-Drill üben