> For the complete documentation index, see [llms.txt](https://docs.verge.io/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.verge.io/knowledge-base/zh/getting-started/node-secure-boot.md).

# 物理节点的安全启动和启动完整性

{% hint style="info" %}
**要点**

* VergeOS 不在物理节点上使用传统的 UEFI 安全启动
* VergeOS 实现了自己的启动完整性验证，可防止被篡改的镜像启动
* 这种方法在没有 UEFI 安全启动限制的情况下提供了实用的防篡改保护
  {% endhint %}

## 概述

VergeOS 在启动安全方面采用了不同于传统 UEFI 安全启动的方法。虽然 VergeOS 物理节点不使用 BIOS 级安全启动，但系统实现了自己的启动完整性机制，可为防篡改提供强有力的保护。

## VergeOS 启动完整性保护

VergeOS 已实现自己的方法来确保启动完整性。该机制会在允许系统启动之前验证 VergeOS 镜像是否未被修改或篡改。

### 工作原理

当 VergeOS 节点启动时，系统会验证启动镜像的完整性。如果镜像以任何方式被篡改或修改，VergeOS 将拒绝启动。这可确保只有真实、未被修改的 VergeOS 软件运行在您的基础设施上。

### 与传统 UEFI 安全启动的比较

| 方面           | UEFI 安全启动        | VergeOS 启动完整性       |
| ------------ | ---------------- | ------------------- |
| **防篡改保护**    | 阻止未签名/已修改的操作系统启动 | 阻止被篡改的 VergeOS 镜像启动 |
| **替代操作系统启动** | 完全阻止未签名的操作系统     | 不会阻止启动其他操作系统        |
| **实现方式**     | BIOS/固件级别，需要签名密钥 | 软件级验证               |
| **实用安全性**    | 防止未授权的操作系统加载     | 防止 VergeOS 镜像被篡改    |

关键区别在于时机和范围：

* **UEFI 安全启动** 在 BIOS 级别运行，甚至不会尝试启动未签名或未注册的操作系统
* **VergeOS 启动完整性** 允许启动过程开始，但如果 VergeOS 镜像已被篡改，则不会完成启动

这意味着，虽然理论上有人可以在硬件上安装完全不同的操作系统，但他们无法修改 VergeOS 镜像本身并使其成功启动。对 VergeOS 系统文件的任何篡改都会被检测到并阻止启动。

## 为什么 VergeOS 不使用 UEFI 安全启动

传统 UEFI 安全启动存在若干挑战，使其对 VergeOS 来说不切实际：

### 认证要求

UEFI 安全启动要求操作系统使用已在系统固件中注册的密钥进行签名。此过程由少数把关者控制：

* **微软** 掌控主要的安全启动密钥基础设施
* 只有少数 Linux 发行版注册了安全启动密钥（主要是 Red Hat 和 Ubuntu）
* 大多数支持安全启动的 Linux 发行版实际上是通过 Ubuntu 的已签名引导加载程序（shim）来引导，以加载它们自己的 GRUB 引导加载程序

### 实际限制

对于像 VergeOS 这样的专用操作系统，获取并维持安全启动认证将需要：

* 与证书颁发机构保持持续关系
* 每次更新都重新签名
* 处理潜在的密钥吊销场景

## 安全影响

{% hint style="success" %}
**实用安全性**

对于大多数部署场景，VergeOS 启动完整性保护提供了与 UEFI 安全启动相当的实际安全性。您的 VergeOS 基础设施可免受镜像篡改的影响，而这正是生产环境中的主要关注点。
{% endhint %}

### VergeOS 启动完整性可防护的威胁

* 修改 VergeOS 系统文件
* 将恶意代码注入 VergeOS 镜像
* 在 VergeOS 安装后篡改启动过程

### 需要物理安全控制的情况

* 安装完全不同的操作系统（需要物理访问和存储重置）
* BIOS/固件级攻击（可通过物理安全和固件密码缓解）

{% hint style="info" %}
**物理安全**

与任何基础设施一样，节点的物理安全仍然很重要。VergeOS 启动完整性保护的是软件层，而物理访问控制可防止硬件级攻击。
{% endhint %}

## 禁用 UEFI 安全启动

在物理节点上安装 VergeOS 之前，您必须在系统 BIOS/UEFI 设置中禁用 UEFI 安全启动。具体步骤因硬件厂商而异，但通常包括：

1. 在系统启动期间进入 BIOS/UEFI 设置（通常为 F2、Del 或 F10）
2. 导航到 Security 或 Boot 部分
3. 找到 Secure Boot 选项并将其设置为 **已禁用**
4. 保存更改并退出
5. 继续安装 VergeOS

{% hint style="success" %}
**专业提示**

在更改之前记录您的 BIOS 设置。一些企业服务器可能有与 Secure Boot 交互的其他安全设置，例如 TPM 配置或启动设备限制。
{% endhint %}

## 故障排除

{% hint style="warning" %}
**常见问题**

* **问题：** 安装 VergeOS 后节点无法启动
  * **解决方案：** 请确认 BIOS 设置中已禁用 UEFI 安全启动。某些系统在固件更新后可能会重新启用安全启动。
* **问题：** “启动完整性检查失败”错误消息
  * **解决方案：** 这表明 VergeOS 镜像已被修改。请从官方来源重新下载并重新安装 VergeOS。
* **问题：** 在 BIOS 中找不到 Secure Boot 选项
  * **解决方案：** 请检查 Security、Boot 或 Authentication 菜单下。某些系统将其标记为“UEFI Security”，或者需要管理员/设置密码才能访问。
    {% endhint %}

## 其他资源

* [VergeOS 安装指南](/plan-and-deploy/implementation-guide/installation-guide.md)
* [安装前要求](/plan-and-deploy/implementation-guide/pre-installation.md)
* [创建可启动安装介质](/plan-and-deploy/implementation-guide/install-media.md)

## 反馈

{% hint style="info" %}
**需要帮助吗？**

如果你需要进一步帮助或对本文有任何疑问，请随时联系 [VergeOS 支持团队](/support-and-services.md).
{% endhint %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.verge.io/knowledge-base/zh/getting-started/node-secure-boot.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
