// Tutorial · Debian · Notfall

Debian-Server im Notfall: Boot-Reparatur, Passwort-Reset & Recovery-Drill

📅07.09.2026> ⏱14 Min. Lesezeit ✍️ Redaktion

System kaputt, Passwort weg, Platte defekt? Dieses Workbook zeigt für Debian 13 (Trixie), wie du Boot-Probleme per Live-System reparierst, Passwörter zurücksetzt und mit dem Recovery-Drill den Ernstfall übst.

Warum ein Notfall-Workbook?

Server gehen kaputt – durch Boot-Fehler, kaputte Pakete, vergessene Passwörter oder einen Totalausfall. Teil 4 und 5 sichern und überwachen, aber Wiederherstellung will geübt sein. Dieses Workbook liefert für Debian 13 (Trixie) drei Notfall-Ebenen: Boot-Reparatur, Passwort-Reset und Disaster Recovery mit Drill.

Konzept: Drei Notfall-Ebenen

Wir unterscheiden drei Szenarien mit wachsendem Aufwand:

  • Ebene 1 – Boot-Problem: Der Server startet nicht, Daten sind intakt (GRUB, Kernel, fstab).
  • Ebene 2 – Zugriff weg: Das System startet, aber das Passwort ist vergessen oder SSH blockiert.
  • Ebene 3 – Totalausfall: Platte defekt – Wiederherstellung aus dem Backup (Borg/Restic, Teil 4) auf neuer Hardware.

Vorbereitung: Das Notfall-Set

  • Boot-Medium: Debian-13-Live-USB (oder SystemRescue), immer griffbereit.
  • Notfall-Doku: IP, Benutzer, Borg-Passphrase und Borg-Keyfile (borg key export), Partitionsschema.
  • Backup-Strategie aus Teil 4: regelmäßige Restore-Tests.
  • Übungsserver: alles aus diesem Artikel einmal gefahrlos durchspielen.

Boot-Reparatur per Live-System

Bootet Debian nicht mehr (GRUB-Fehler, kaputte fstab, fehlender Kernel), mounten wir das System vom Live-USB und reparieren es per chroot:

# 1. Ziel-Partitionen nach /mnt mounten (Pfade an dein System anpassen!)
sudo mount /dev/sda3 /mnt                 # Root-Partition
sudo mount /dev/sda2 /mnt/boot            # Boot-Partition (nur falls separat vorhanden)
sudo mount /dev/sda1 /mnt/boot/efi        # EFI-Partition (nur bei UEFI-Systemen)

# 2. Virtuelle API-Dateisysteme für die Hardware-Erkennung durchreichen
sudo mount --bind /dev /mnt/dev
sudo mount --bind /dev/pts /mnt/dev/pts
sudo mount --bind /proc /mnt/proc
sudo mount --bind /sys /mnt/sys
sudo mount --bind /sys/firmware/efi/efivars /mnt/sys/firmware/efi/efivars # Wichtig für UEFI!

# 3. In das beschädigte System hineinwechseln (chroot)
sudo chroot /mnt /bin/bash

# --- AB HIER BEFINDEST DU DICH IM KAPUTTEN SYSTEM ---
mount -a                  # Restliche Dateisysteme laut fstab laden
grub-install /dev/sda     # Für BIOS-Systeme ODER:
# grub-install --target=x86_64-efi --efi-directory=/boot/efi (Für UEFI-Systeme)

update-grub               # GRUB-Menü neu generieren
exit                      # chroot-Umgebung verlassen
# --- ZURÜCK IM LIVE-SYSTEM ---

# 4. Alles sauber unmounten und neu starten
sudo umount -R /mnt
sudo reboot

fstab-Fehler erkennt man daran, dass das System beim Boot mit „Timed out waiting for device“ hängen bleibt: Im chroot nano /etc/fstab prüfen – besser mit UUID= arbeiten als mit Gerätenamen.

Passwort-Reset ohne Live-System

Das System bootet, aber das Passwort ist vergessen? Im GRUB-Menü e drücken und in der Zeile linux am Ende ergänzen, dann mit Ctrl+X booten:

init=/bin/bash

Nach dem Boot ist das Dateisystem read-only – erst beschreibbar machen, dann Passwort setzen:

# 1. Dateisystem beschreibbar einhängen
mount -o remount,rw /

# 2. Passwort für den Benutzer neu setzen
passwd deinbenutzer

# 3. Änderungen auf die Festplatte schreiben und Dateisystem wieder schützen
sync
mount -o remount,ro /

# 4. Server ohne Kernel-Panic sicher neu starten
echo b > /proc/sysrq-trigger
Achtung: Wer physischen Zugriff hat, kann so jedes Passwort zurücksetzen – das schützt nur gegen „vergessen“, nicht gegen Angreifer. Echter Schutz ist LUKS-Verschlüsselung.

Disaster Recovery: Komplett-Wiederherstellung

Ziel: aus einem frischen Debian-13-System plus Backup (Borg, Teil 4) den alten Server wiederherstellen. Der Ablauf:

  • Frische Installation mit gleicher Partitionierung (minimal, wie Teil 1).
  • Systemdienste und SSH einrichten (Teil 2).
  • Borg installieren und das Repo prüfen: borg list repo::archiv.
  • Daten wiederherstellen: borg extract repo::archiv.
  • Dienste nach Dokumentation neu deployen (Teil 5).
  • Verifikation: Dienste testen, Logs prüfen, Monitoring (Teil 4) aktivieren.
⚠️ Wichtiger Borg-Fallstrick im Ernstfall: Wenn du dein Borg-Repository im Standard-Modus repokey erstellt hast, reicht die Passphrase allein bei einem Totalausfall nicht aus! Borg speichert den eigentlichen Schlüssel als Datei auf dem Original-Server. Sichere diese Schlüsseldatei unbedingt vorab extern in deiner Notfall-Dokumentation:

borg key export repo::archiv /pfad/borg-key.backup

Ist die Festplatte defekt und das Keyfile fehlt, ist das Backup trotz bekannter Passphrase unwiderruflich verloren.

Der Recovery-Drill in 30 Minuten

Einmal im Quartal den Ernstfall simulieren – mit Stoppuhr. Übungsliste:

1. Virtuelle Maschine frisch aufsetzen (Debian 13 minimal)
2. Borg-Backup auf dem „alten“ System erzeugen
3. System „zerstören“ (z. B. Platte tauschen oder fstab kaputt machen)
4. Wiederherstellung komplett dokumentieren
5. Ziel: System in unter 30 Minuten wieder lauffähig
6. Danach: Notfall-Doku aktualisieren (was hat gefehlt?)
Der Drill testet nicht das Backup – er testet die Dokumentation und die Routine. Was nicht aufgeschrieben ist, existiert im Notfall nicht.

FAQ

ProblemLösung
GRUB-Menü erscheint nichtBeim Boot Shift (BIOS) bzw. Esc (UEFI) gedrückt halten; sonst Live-System und grub-install.
„No such device“ beim BootUUID in /etc/fstab prüfen – nach Neu-Partitionierung ändern sich UUIDs.
Passwort-Reset schlägt fehlinit=/bin/bash ans Ende der linux-Zeile hängen; LUKS vorher entsperren.
Borg-Repo nach Defekt wegOffsite-Kopie (3-2-1) prüfen; Passphrase und Borg-Keyfile (borg key export) liegen in der Notfall-Doku – im repokey-Modus ist das Backup ohne Keyfile trotz Passphrase verloren.
Wiederherstellung scheitert an PaketenVorher apt update && apt full-upgrade auf dem frischen System.
Wie oft drillen?Mindestens einmal pro Quartal, zusätzlich nach jedem großen Umbau.

Fazit

Ein Server ist erst dann „betreibbar“, wenn er im Notfall wiederherstellbar ist. Boot-Reparatur und Passwort-Reset lösen die schnellen Fälle – der Drill deckt die Lücken in deiner Routine auf, und genau die zählen im Ernstfall.

Boot-Problem → Live-USB + chroot + grub-install
Passwort weg → init=/bin/bash + remount rw
Totalausfall → Borg/Restic-Restore auf frischem Debian
1× pro Quartal den 30-Minuten-Drill üben
📝
....

Wir betreiben unsere komplette Infrastruktur selbst auf Open-Source-Software und schreiben nur über Tools, die wir im Alltag wirklich einsetzen. Fragen zum Artikel? Schreib uns.