Отдельное хранение заголовков cryptsetup даёт некоторые преимущества, во-первых, без них, само блочное устройство - набор энтропии, по которому нельзя определить тип раздела / шифрования / устройства. Во-вторых, это файл малого размера, который просто бэкапить, не прибегая к dd.
Простая шпаргалка
Генерируем пароль, записываем от руки гусиным пером на бересте, прячем под пнём.
Где 77738506-35d9-4820-923d-b488085cb311 - uuid раздела, на котором располагается директория /secret/and/secure/dir/ с ключом и HEADER, и которая монтируется ДО этого устройства. Как правило, это LUKS диск, открываемый паролем с клавиатуры при загрузке системы.