הגדרת אתחול מאובטח עבור RELIANOID גרסה לארגונים

צפה בקטגוריות

הגדרת אתחול מאובטח עבור RELIANOID גרסה לארגונים

4 דק קריאה

סקירה כללית #

RELIANOID מהדורת Enterprise תומכת באופן מלא אתחול מאובטח של UEFI דרך לינוקס הסטנדרטית שים + MOK (מפתח בעל מכונה) מנגנון.

עקב האופן שבו אמון האתחול המאובטח נוצר ברמת הקושחה, לא ניתן להפעיל אתחול מאובטח בהתקנה הראשונהנדרש תהליך אתחול קצר ומבוקר.

מאמר זה מסביר את הליך מומלץ ונתמך כדי להפעיל אתחול מאובטח RELIANOID מערכות מהדורת ארגונית.

שיקול עיצובי חשוב #

יש ליצור אמון אתחול מאובטח לפני ההפעלה המותאמת אישית RELIANOID הליבה יכולה לאתחל.

מסיבה זו:

  • המערכת יש להתקין תחילה עם תמיכה ב-EFI אך עם אתחול מאובטח מושבת
  • לאחר ההתקנה, ה RELIANOID אישור אתחול מאובטח רשום
  • אתחול מאובטח מופעל לאחר מכן בקושחה

זהו התנהגות צפויה, מאובטחת ותואמת, בהתאם לדרישות האבטחה של UEFI ו-Shim.

תנאים מוקדמים #

  • RELIANOID מהדורת Enterprise הותקנה
  • אתחול מערכת במצב UEFI
  • אתחול מאובטח מושבת בקושחה במהלך ההתקנה הראשונית
  • גישה למסוף זמינה (IPMI/iDRAC/iLO מקומי או מרוחק)
  • כלים מותקנים מוקוטיל ו כלי sbsign בכל RELIANOID מאזן עומסים עם
    apt להתקין mokutil sbsigntool
  • RELIANOID אישור אתחול מאובטח כבר מותקן ב: /usr/local/relianoid/share/secureboot/cert-mok.der (זמין >= RELIANOID גרסה 8.5 של EE)

שלב 1 - התקנה RELIANOID עם EFI (אתחול מאובטח מושבת) #

הגדרת קושחה עבור:

  • מצב אתחול UEFI
  • אתחול מאובטח מושבת

לאחר מכן, התקן RELIANOID מהדורת Enterprise בדרך כלל.

לבסוף, אתחל את המערכת ואמת את מצב EFI באמצעות הפקודה:

[ -d /sys/firmware/efi ] && echo "מצב UEFI אושר"

שלב 2 - בצעו את השלב RELIANOID תעודת MOK #

RELIANOID מספק אישור אתחול מאובטח המותקן מראש שיש לרשום אותו ב-shim.

הפעל את הפקודה הבאה בתור שורש:

mokutil --ignore-keyring --import /usr/local/relianoid/share/secureboot/cert-mok.der

בקשת סיסמה #

תתבקשו להגדיר א סיסמת הרשמה חד פעמית:

הזנת סיסמה: (הכנסת סיסמה חד פעמית) הזנת סיסמה שוב: (הכנסת סיסמה חד פעמית מחדש)

סיסמה זו היא זמני וישמשו פעם אחת בלבד במהלך ההרשמה.

הערה: שמור סיסמה זו זמינה - היא נדרשת באתחול מחדש הבא.

אשר הרשמה ממתינה #

אשרו עם הפקודה:

mokutil --list-new

שלב 3 - אתחול מחדש ורישום ה-MOK ב-shim #

הפעל מחדש את המערכת באמצעות הפקודה:

אתחול מחדש

במהלך האתחול, לפני שמערכת ההפעלה נטענת, ה מנהל MOK (ממשק shim) יופיע.

שלבי ההרשמה #

  1. בחר הרשמה ל-MOK

    relianoid_secure_boot_enroll_mok

  2. מפתח תצוגה

    relianoid_secure_boot_view_key

  3. בחר להמשיך

    relianoid_secure_boot_enroll_mok_continue

  4. בחר יש

    relianoid_secure_boot_enroll_mok_confirm

  5. הזן את הסיסמה שבחרת בשלב 2
  6. אישור והפעל מחדש

    relianoid_secure_boot_enroll_mok_reboot

פעולה זו רושמת לצמיתות את RELIANOID תעודת אתחול מאובטח לתוך מסד הנתונים MOK של המערכת.

שלב 4 - אימות הרשמה ל-MOK #

לאחר אתחול מחדש של המערכת בהצלחה, ודא שהאישור רשום:

mokutil --רשום ברשימה | grep RELIANOID

אתה אמור לראות ערך דומה ל:

relianoid_secure_boot_mok_list_enrolled

שלב 5 - הפעלת אתחול מאובטח בקושחה #

  1. אתחל מחדש את המערכת
  2. היכנס להגדרות הקושחה (BIOS/UEFI)
  3. אפשר אתחול מאובטח
  4. שמור וצא

שלב 6 - אימות סופי #

לאחר הפעלת אתחול מאובטח, אתחול RELIANOID ואשר את מצב האתחול המאובטח:

מוקוטיל --sb-state

תפוקה צפויה:

אתחול מאובטח מופעל

בנקודה זו:

  • השמיים RELIANOID הליבה מהימנה
  • שרשרת המגפיים מאומתת במלואה
  • אתחול מאובטח פועל

פתרון בעיות #

אתחול מאובטח מופעל אך המערכת נכשלת באתחול #

  • להבטיח את RELIANOID גרעין > = 6.1.159 היה טעון ב uname -r
  • לאמת RELIANOID הרשמה לתעודה עם mokutil --list-enrolled | grep RELIANOID
  • ודא שהמערכת מאתחלת אתחול דרך shim (לא GRUB ישיר)

מסך מנהל MOK אינו מופיע #

  • להבטיח אתחול מאובטח הושבת במהלך ההרשמה
  • הפעל מחדש את mokutil --import הפקודה
  • אישור נראות הקונסולה במהלך אתחול מחדש

הערות אבטחה #

  • לא ניתן לבצע אוטומציה של הרשמה ל-MOK ללא אישור משתמש
  • התנהגות זו נאכפת על ידי UEFI Secure Boot ו-shim
  • זה מונע אמון בשקט במפתחות לא מורשים

תהליך זה תואם את:

  • מפרט אתחול מאובטח של UEFI
  • מודל אבטחה של shim של לינוקס
  • שיטות עבודה מומלצות לאתחול מאובטח ארגוני

הסרת תעודת MOK מהמערכת #

נרשם בעבר RELIANOID ניתן לתזמן הסרה של מפתח בעל מכונה (MOK) באמצעות הפקודה הבאה:

mokutil --delete /usr/local/relianoid/share/secureboot/cert-mok.der

לאחר ביצוע פקודה זו:

  1. תתבקש להגדיר סיסמה חד פעמית
  2. אתחל מחדש את המערכת
  3. מסך מנהל ה-MOK (shim) יופיע במהלך האתחול
  4. בחר מחק את MOK
  5. אשר את המחיקה באמצעות הסיסמה שהגדרת

לאחר השלמת הפעולה, האישור יוסר לצמיתות ממסד הנתונים MOK של המערכת, וקבצים בינאריים החתומים עם מפתח זה לא יהיו מהימנים עוד תחת אתחול מאובטח.

חשוב: פעולה זו דורשת הפעלת אתחול מאובטח וגישה פיזית או גישה למסוף כדי להשלים את האישור במהלך אתחול מחדש.

📄 הורד מסמך זה בפורמט PDF #

    דואר אלקטרוני: *

    פותח ומופעל ע"י BetterDocs