For the complete documentation index, see llms.txt. This page is also available as Markdown.

物理节点的安全启动和启动完整性

了解 VergeOS 的启动完整性保护,以及为什么物理节点不使用传统的 UEFI 安全启动。

要点

  • VergeOS 不在物理节点上使用传统的 UEFI 安全启动

  • VergeOS 实现了自己的启动完整性验证,可防止被篡改的镜像启动

  • 这种方法在没有 UEFI 安全启动限制的情况下提供了实用的防篡改保护

概述

VergeOS 在启动安全方面采用了不同于传统 UEFI 安全启动的方法。虽然 VergeOS 物理节点不使用 BIOS 级安全启动,但系统实现了自己的启动完整性机制,可为防篡改提供强有力的保护。

VergeOS 启动完整性保护

VergeOS 已实现自己的方法来确保启动完整性。该机制会在允许系统启动之前验证 VergeOS 镜像是否未被修改或篡改。

工作原理

当 VergeOS 节点启动时,系统会验证启动镜像的完整性。如果镜像以任何方式被篡改或修改,VergeOS 将拒绝启动。这可确保只有真实、未被修改的 VergeOS 软件运行在您的基础设施上。

与传统 UEFI 安全启动的比较

方面
UEFI 安全启动
VergeOS 启动完整性

防篡改保护

阻止未签名/已修改的操作系统启动

阻止被篡改的 VergeOS 镜像启动

替代操作系统启动

完全阻止未签名的操作系统

不会阻止启动其他操作系统

实现方式

BIOS/固件级别,需要签名密钥

软件级验证

实用安全性

防止未授权的操作系统加载

防止 VergeOS 镜像被篡改

关键区别在于时机和范围:

  • UEFI 安全启动 在 BIOS 级别运行,甚至不会尝试启动未签名或未注册的操作系统

  • VergeOS 启动完整性 允许启动过程开始,但如果 VergeOS 镜像已被篡改,则不会完成启动

这意味着,虽然理论上有人可以在硬件上安装完全不同的操作系统,但他们无法修改 VergeOS 镜像本身并使其成功启动。对 VergeOS 系统文件的任何篡改都会被检测到并阻止启动。

为什么 VergeOS 不使用 UEFI 安全启动

传统 UEFI 安全启动存在若干挑战,使其对 VergeOS 来说不切实际:

认证要求

UEFI 安全启动要求操作系统使用已在系统固件中注册的密钥进行签名。此过程由少数把关者控制:

  • 微软 掌控主要的安全启动密钥基础设施

  • 只有少数 Linux 发行版注册了安全启动密钥(主要是 Red Hat 和 Ubuntu)

  • 大多数支持安全启动的 Linux 发行版实际上是通过 Ubuntu 的已签名引导加载程序(shim)来引导,以加载它们自己的 GRUB 引导加载程序

实际限制

对于像 VergeOS 这样的专用操作系统,获取并维持安全启动认证将需要:

  • 与证书颁发机构保持持续关系

  • 每次更新都重新签名

  • 处理潜在的密钥吊销场景

安全影响

VergeOS 启动完整性可防护的威胁

  • 修改 VergeOS 系统文件

  • 将恶意代码注入 VergeOS 镜像

  • 在 VergeOS 安装后篡改启动过程

需要物理安全控制的情况

  • 安装完全不同的操作系统(需要物理访问和存储重置)

  • BIOS/固件级攻击(可通过物理安全和固件密码缓解)

物理安全

与任何基础设施一样,节点的物理安全仍然很重要。VergeOS 启动完整性保护的是软件层,而物理访问控制可防止硬件级攻击。

禁用 UEFI 安全启动

在物理节点上安装 VergeOS 之前,您必须在系统 BIOS/UEFI 设置中禁用 UEFI 安全启动。具体步骤因硬件厂商而异,但通常包括:

  1. 在系统启动期间进入 BIOS/UEFI 设置(通常为 F2、Del 或 F10)

  2. 导航到 Security 或 Boot 部分

  3. 找到 Secure Boot 选项并将其设置为 已禁用

  4. 保存更改并退出

  5. 继续安装 VergeOS

故障排除

其他资源

反馈

需要帮助吗?

如果你需要进一步帮助或对本文有任何疑问,请随时联系 VergeOS 支持团队.

最后更新于

这有帮助吗?