> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/de/getting-started/node-secure-boot.md).

# Secure Boot und Boot-Integrität für physische Knoten

{% hint style="info" %}
**Wichtige Punkte**

* VergeOS verwendet für physische Knoten keinen herkömmlichen UEFI Secure Boot
* VergeOS implementiert eine eigene Integritätsprüfung des Bootvorgangs, die verhindert, dass manipulierte Images gestartet werden
* Dieser Ansatz bietet praktischen Manipulationsschutz ohne die Einschränkungen von UEFI Secure Boot
  {% endhint %}

## Überblick

VergeOS verfolgt beim Boot-Schutz einen anderen Ansatz als der herkömmliche UEFI Secure Boot. Während physische Knoten von VergeOS keinen BIOS-gestützten Secure Boot verwenden, implementiert das System einen eigenen Mechanismus zur Boot-Integritätsprüfung, der einen robusten Schutz vor Manipulationen bietet.

## VergeOS-Boot-Integritätsschutz

VergeOS hat eine eigene Methode implementiert, um die Integrität des Bootvorgangs sicherzustellen. Dieser Mechanismus überprüft, dass das VergeOS-Image vor dem Start des Systems nicht verändert oder manipuliert wurde.

### So funktioniert es

Wenn ein VergeOS-Knoten startet, validiert das System die Integrität des Boot-Images. Wenn das Image in irgendeiner Weise manipuliert oder verändert wurde, verweigert VergeOS den Start. Dadurch wird sichergestellt, dass auf Ihrer Infrastruktur nur authentische, unveränderte VergeOS-Software ausgeführt wird.

### Vergleich mit traditionellem UEFI Secure Boot

| Aspekt                                        | UEFI Secure Boot                                                  | VergeOS-Boot-Integrität                                   |
| --------------------------------------------- | ----------------------------------------------------------------- | --------------------------------------------------------- |
| **Manipulationsschutz**                       | Verhindert das Booten nicht signierter/geänderter Betriebssysteme | Verhindert das Booten manipulierter VergeOS-Images        |
| **Booten eines alternativen Betriebssystems** | Blockiert vollständig nicht signierte Betriebssysteme             | Verhindert nicht das Booten eines anderen Betriebssystems |
| **Implementierung**                           | Auf BIOS-/Firmware-Ebene, erfordert signierte Schlüssel           | Verifizierung auf Software-Ebene                          |
| **Praktische Sicherheit**                     | Schützt vor dem Laden nicht autorisierter Betriebssysteme         | Schützt vor Manipulationen am VergeOS-Image               |

Der entscheidende Unterschied liegt in Zeitpunkt und Umfang:

* **UEFI Secure Boot** arbeitet auf BIOS-Ebene und versucht nicht einmal, ein nicht signiertes oder nicht registriertes Betriebssystem zu booten
* **VergeOS-Boot-Integrität** erlaubt, dass der Startvorgang beginnt, schließt den Start jedoch nicht ab, wenn das VergeOS-Image manipuliert wurde

Das bedeutet, dass zwar theoretisch jemand ein völlig anderes Betriebssystem auf der Hardware installieren könnte, das VergeOS-Image selbst jedoch nicht verändern und trotzdem erfolgreich starten kann. Jede Manipulation an den Systemdateien von VergeOS wird erkannt und verhindert den Start.

## Warum VergeOS UEFI Secure Boot nicht verwendet

Herkömmlicher UEFI Secure Boot bringt mehrere Herausforderungen mit sich, die ihn für VergeOS unpraktikabel machen:

### Zertifizierungsanforderungen

UEFI Secure Boot erfordert, dass Betriebssysteme mit Schlüsseln signiert werden, die in der System-Firmware registriert sind. Dieser Prozess wird von einer begrenzten Zahl von Gatekeepern kontrolliert:

* **Microsoft** behält die Kontrolle über die primäre Secure-Boot-Schlüsselinfrastruktur
* Nur eine kleine Zahl von Linux-Distributionen hat Secure-Boot-Schlüssel registriert (vor allem Red Hat und Ubuntu)
* Die meisten Linux-Distributionen, die Secure Boot unterstützen, bootstrappen tatsächlich über Ubuntus signierten Bootloader (shim), um ihren eigenen GRUB-Bootloader zu laden

### Praktische Einschränkungen

Für spezialisierte Betriebssysteme wie VergeOS würde das Erlangen und Aufrechterhalten einer Secure-Boot-Zertifizierung Folgendes erfordern:

* Laufende Beziehung zu Zertifizierungsstellen
* Erneute Signierung bei jedem Update
* Umgang mit möglichen Schlüsselsperrungsszenarien

## Sicherheitsimplikationen

{% hint style="success" %}
**Praktische Sicherheit**

Für die meisten Bereitstellungsszenarien bietet der Boot-Integritätsschutz von VergeOS eine praktisch gleichwertige Sicherheit wie UEFI Secure Boot. Ihre VergeOS-Infrastruktur ist vor Manipulationen am Image geschützt, was das Hauptanliegen in Produktionsumgebungen ist.
{% endhint %}

### Wovor der VergeOS-Boot-Integritätsschutz schützt

* Änderung von VergeOS-Systemdateien
* Einschleusen von Schadcode in das VergeOS-Image
* Manipulation des Bootvorgangs nach der VergeOS-Installation

### Was physische Sicherheitsmaßnahmen erfordert

* Installation eines völlig anderen Betriebssystems (erfordert physischen Zugriff und Neuformatierung des Speichers)
* BIOS-/Firmware-Ebene-Angriffe (durch physische Sicherheit und Firmware-Passwörter abmildern)

{% hint style="info" %}
**Physische Sicherheit**

Wie bei jeder Infrastruktur bleibt die physische Sicherheit Ihrer Knoten wichtig. Der Boot-Integritätsschutz von VergeOS schützt die Softwareebene, während physische Zugriffskontrollen vor Angriffen auf Hardwareebene schützen.
{% endhint %}

## Deaktivieren von UEFI Secure Boot

Bevor Sie VergeOS auf physischen Knoten installieren, müssen Sie UEFI Secure Boot in den BIOS-/UEFI-Einstellungen des Systems deaktivieren. Die genauen Schritte variieren je nach Hardwarehersteller, umfassen aber im Allgemeinen:

1. Rufen Sie während des Systemstarts das BIOS-/UEFI-Setup auf (typischerweise F2, Entf oder F10)
2. Navigieren Sie zum Bereich Sicherheit oder Boot
3. Suchen Sie die Secure-Boot-Option und setzen Sie sie auf **Deaktiviert**
4. Änderungen speichern und beenden
5. Fahren Sie mit der VergeOS-Installation fort

{% hint style="success" %}
**Profi-Tipp**

Dokumentieren Sie Ihre BIOS-Einstellungen, bevor Sie Änderungen vornehmen. Einige Enterprise-Server verfügen möglicherweise über zusätzliche Sicherheitseinstellungen, die mit Secure Boot interagieren, wie etwa TPM-Konfiguration oder Einschränkungen für Bootgeräte.
{% endhint %}

## Fehlerbehebung

{% hint style="warning" %}
**Häufige Probleme**

* **Problem:** Knoten startet nach der VergeOS-Installation nicht
  * **Lösung:** Stellen Sie sicher, dass UEFI Secure Boot in den BIOS-Einstellungen deaktiviert ist. Bei einigen Systemen wird Secure Boot nach Firmware-Updates möglicherweise wieder aktiviert.
* **Problem:** "Boot-Integritätsprüfung fehlgeschlagen"-Fehlermeldung
  * **Lösung:** Dies weist darauf hin, dass das VergeOS-Image verändert wurde. Laden Sie VergeOS erneut von einer offiziellen Quelle herunter und installieren Sie es neu.
* **Problem:** Secure-Boot-Option im BIOS nicht gefunden
  * **Lösung:** Überprüfen Sie die Menüs Sicherheit, Boot oder Authentifizierung. Bei einigen Systemen wird sie als "UEFI Security" bezeichnet oder erfordert ein Administrator-/Setup-Passwort für den Zugriff.
    {% endhint %}

## Zusätzliche Ressourcen

* [VergeOS-Installationsanleitung](/plan-and-deploy/implementation-guide/installation-guide.md)
* [Voraussetzungen vor der Installation](/plan-and-deploy/implementation-guide/pre-installation.md)
* [Bootfähiges Installationsmedium erstellen](/plan-and-deploy/implementation-guide/install-media.md)

## Feedback

{% hint style="info" %}
**Brauchen Sie Hilfe?**

Wenn Sie weitere Unterstützung benötigen oder Fragen zu diesem Artikel haben, zögern Sie bitte nicht, sich an das [VergeOS-Support-Team](broken://spaces/RDqjqiAbPZD7nK9rjfqU/pages/8c8d3dd8447f3e6289926e29d315a800b2153b50).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/de/getting-started/node-secure-boot.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
