> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/vi/getting-started/node-secure-boot.md).

# Secure Boot và tính toàn vẹn khởi động cho các node vật lý

{% hint style="info" %}
**Các điểm chính**

* VergeOS không sử dụng UEFI Secure Boot truyền thống cho các nút vật lý
* VergeOS triển khai cơ chế xác minh tính toàn vẹn khởi động riêng để ngăn các ảnh đã bị can thiệp khởi động
* Cách tiếp cận này cung cấp khả năng bảo vệ thực tế trước việc can thiệp mà không bị giới hạn như UEFI Secure Boot
  {% endhint %}

## Tổng quan

VergeOS áp dụng một cách tiếp cận khác đối với bảo mật khởi động so với UEFI Secure Boot truyền thống. Trong khi các nút vật lý VergeOS không sử dụng Secure Boot ở cấp BIOS, hệ thống triển khai cơ chế tính toàn vẹn khởi động riêng, cung cấp khả năng bảo vệ mạnh mẽ trước việc can thiệp.

## Bảo vệ tính toàn vẹn khởi động của VergeOS

VergeOS đã triển khai phương pháp riêng để đảm bảo tính toàn vẹn khởi động. Cơ chế này xác minh rằng ảnh VergeOS chưa bị sửa đổi hoặc can thiệp trước khi cho phép hệ thống khởi động.

### Cách thức hoạt động

Khi một nút VergeOS khởi động, hệ thống sẽ xác thực tính toàn vẹn của ảnh khởi động. Nếu ảnh đó đã bị can thiệp hoặc sửa đổi dưới bất kỳ hình thức nào, VergeOS sẽ từ chối khởi động. Điều này đảm bảo rằng chỉ phần mềm VergeOS chính hãng, chưa bị sửa đổi mới chạy trên hạ tầng của bạn.

### So sánh với UEFI Secure Boot truyền thống

| Khía cạnh                       | UEFI Secure Boot                                 | Tính toàn vẹn khởi động VergeOS                 |
| ------------------------------- | ------------------------------------------------ | ----------------------------------------------- |
| **Bảo vệ trước can thiệp**      | Ngăn khởi động hệ điều hành chưa được ký/sửa đổi | Ngăn khởi động các ảnh VergeOS đã bị can thiệp  |
| **Khởi động hệ điều hành khác** | Chặn hoàn toàn các hệ điều hành chưa được ký     | Không ngăn việc khởi động một hệ điều hành khác |
| **Triển khai**                  | Ở cấp BIOS/firmware, yêu cầu khóa đã được ký     | Xác minh ở cấp phần mềm                         |
| **Bảo mật thực tế**             | Bảo vệ khỏi việc nạp hệ điều hành trái phép      | Bảo vệ khỏi việc ảnh VergeOS bị can thiệp       |

Điểm khác biệt chính là thời điểm và phạm vi:

* **UEFI Secure Boot** hoạt động ở cấp BIOS và thậm chí sẽ không cố khởi động một hệ điều hành chưa được ký hoặc chưa đăng ký
* **Tính toàn vẹn khởi động VergeOS** cho phép quá trình khởi động bắt đầu nhưng sẽ không hoàn tất khởi động nếu ảnh VergeOS đã bị can thiệp

Điều này có nghĩa là dù về lý thuyết ai đó có thể cài đặt một hệ điều hành hoàn toàn khác lên phần cứng, họ không thể sửa đổi chính ảnh VergeOS mà vẫn khởi động thành công. Bất kỳ sự can thiệp nào vào các tệp hệ thống VergeOS sẽ bị phát hiện và ngăn khởi động.

## Vì sao VergeOS không sử dụng UEFI Secure Boot

UEFI Secure Boot truyền thống đặt ra một số thách thức khiến nó không thực tế đối với VergeOS:

### Yêu cầu chứng nhận

UEFI Secure Boot yêu cầu hệ điều hành phải được ký bằng các khóa đã đăng ký trong firmware của hệ thống. Quá trình này do một nhóm hạn chế các bên kiểm soát:

* **Microsoft** nắm quyền kiểm soát hạ tầng khóa Secure Boot chính
* Chỉ một số ít bản phân phối Linux đã đăng ký khóa Secure Boot (chủ yếu là Red Hat và Ubuntu)
* Hầu hết các bản phân phối Linux hỗ trợ Secure Boot thực tế đều khởi động thông qua bộ nạp khởi động đã ký của Ubuntu (shim) để tải bộ nạp khởi động GRUB riêng của chúng

### Hạn chế thực tế

Đối với các hệ điều hành chuyên biệt như VergeOS, việc đạt và duy trì chứng nhận Secure Boot sẽ đòi hỏi:

* Duy trì quan hệ với các tổ chức cấp chứng chỉ
* Ký lại với mỗi bản cập nhật
* Xử lý các tình huống có thể bị thu hồi khóa

## Hàm ý về bảo mật

{% hint style="success" %}
**Bảo mật thực tế**

Đối với hầu hết các kịch bản triển khai, cơ chế bảo vệ tính toàn vẹn khởi động của VergeOS mang lại mức bảo mật thực tế tương đương với UEFI Secure Boot. Hạ tầng VergeOS của bạn được bảo vệ khỏi việc ảnh bị can thiệp, đây là mối lo ngại chính trong môi trường sản xuất.
{% endhint %}

### Tính toàn vẹn khởi động VergeOS bảo vệ chống lại những gì

* Sửa đổi các tệp hệ thống VergeOS
* Chèn mã độc vào ảnh VergeOS
* Can thiệp vào quá trình khởi động sau khi cài đặt VergeOS

### Những gì cần các biện pháp kiểm soát an ninh vật lý

* Cài đặt một hệ điều hành hoàn toàn khác (yêu cầu truy cập vật lý và định dạng lại bộ nhớ lưu trữ)
* Các cuộc tấn công ở cấp BIOS/firmware (giảm thiểu bằng an ninh vật lý và mật khẩu firmware)

{% hint style="info" %}
**An ninh vật lý**

Như với bất kỳ hạ tầng nào, an ninh vật lý của các nút của bạn vẫn rất quan trọng. Tính toàn vẹn khởi động của VergeOS bảo vệ lớp phần mềm, trong khi các kiểm soát truy cập vật lý bảo vệ khỏi các cuộc tấn công ở cấp phần cứng.
{% endhint %}

## Tắt UEFI Secure Boot

Trước khi cài đặt VergeOS trên các nút vật lý, bạn phải tắt UEFI Secure Boot trong phần cài đặt BIOS/UEFI của hệ thống. Các bước cụ thể khác nhau tùy theo nhà sản xuất phần cứng, nhưng nhìn chung bao gồm:

1. Vào phần thiết lập BIOS/UEFI trong quá trình khởi động hệ thống (thường là F2, Del hoặc F10)
2. Đi tới mục Security hoặc Boot
3. Tìm tùy chọn Secure Boot và đặt thành **Tắt**
4. Lưu thay đổi và thoát
5. Tiếp tục cài đặt VergeOS

{% hint style="success" %}
**Mẹo nhỏ**

Ghi lại cấu hình BIOS của bạn trước khi thực hiện thay đổi. Một số máy chủ doanh nghiệp có thể có các cài đặt bảo mật bổ sung tương tác với Secure Boot, chẳng hạn như cấu hình TPM hoặc giới hạn thiết bị khởi động.
{% endhint %}

## Khắc phục sự cố

{% hint style="warning" %}
**Các sự cố thường gặp**

* **Vấn đề:** Nút không khởi động được sau khi cài đặt VergeOS
  * **Giải pháp:** Xác minh rằng UEFI Secure Boot đã được tắt trong cài đặt BIOS. Một số hệ thống có thể bật lại Secure Boot sau khi cập nhật firmware.
* **Vấn đề:** Thông báo lỗi "Boot integrity check failed"
  * **Giải pháp:** Điều này cho thấy ảnh VergeOS đã bị sửa đổi. Hãy tải lại và cài đặt lại VergeOS từ nguồn chính thức.
* **Vấn đề:** Không tìm thấy tùy chọn Secure Boot trong BIOS
  * **Giải pháp:** Kiểm tra trong các menu Security, Boot hoặc Authentication. Một số hệ thống ghi là "UEFI Security" hoặc yêu cầu mật khẩu quản trị/thiết lập để truy cập.
    {% endhint %}

## Tài nguyên bổ sung

* [Hướng dẫn cài đặt VergeOS](/plan-and-deploy/implementation-guide/installation-guide.md)
* [Yêu cầu trước khi cài đặt](/plan-and-deploy/implementation-guide/pre-installation.md)
* [Tạo phương tiện cài đặt khởi động](/plan-and-deploy/implementation-guide/install-media.md)

## Phản hồi

{% hint style="info" %}
**Cần trợ giúp?**

Nếu bạn cần thêm hỗ trợ hoặc có bất kỳ câu hỏi nào về bài viết này, vui lòng đừng ngần ngại liên hệ với [Đội ngũ Hỗ trợ VergeOS](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/vi/getting-started/node-secure-boot.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
