Se você tiver outro disco à mão, poderá configurar a criptografia no novo disco e migrar tudo. dd pode realizar uma transferência bit a bit de tudo para um novo container, mesmo um que tenha sido criptografado.
Se você quiser se sentir seguro, use este tutorial:
link
Ele faz a maior parte do que você está pedindo e usa uma senha para descriptografar o root. Para torná-lo melhor, você pode usar um stick USB para / boot e deixar todo o disco raiz criptografado.