סקירה כללית #
RELIANOID מהדורת Enterprise תומכת באופן מלא אתחול מאובטח של UEFI דרך לינוקס הסטנדרטית שים + MOK (מפתח בעל מכונה) מנגנון.
עקב האופן שבו אמון האתחול המאובטח נוצר ברמת הקושחה, לא ניתן להפעיל אתחול מאובטח בהתקנה הראשונהנדרש תהליך אתחול קצר ומבוקר.
מאמר זה מסביר את הליך מומלץ ונתמך כדי להפעיל אתחול מאובטח RELIANOID מערכות מהדורת ארגונית.
שיקול עיצובי חשוב #
יש ליצור אמון אתחול מאובטח לפני ההפעלה המותאמת אישית RELIANOID הליבה יכולה לאתחל.
מסיבה זו:
- המערכת יש להתקין תחילה עם תמיכה ב-EFI אך עם אתחול מאובטח מושבת
- לאחר ההתקנה, ה RELIANOID אישור אתחול מאובטח רשום
- אתחול מאובטח מופעל לאחר מכן בקושחה
זהו התנהגות צפויה, מאובטחת ותואמת, בהתאם לדרישות האבטחה של UEFI ו-Shim.
תנאים מוקדמים #
- RELIANOID מהדורת Enterprise הותקנה
- אתחול מערכת במצב UEFI
- אתחול מאובטח מושבת בקושחה במהלך ההתקנה הראשונית
- גישה למסוף זמינה (IPMI/iDRAC/iLO מקומי או מרוחק)
- כלים מותקנים מוקוטיל ו כלי sbsign בכל RELIANOID מאזן עומסים עם
apt להתקין mokutil sbsigntool
- RELIANOID אישור אתחול מאובטח כבר מותקן ב:
/usr/local/relianoid/share/secureboot/cert-mok.der(זמין >= RELIANOID גרסה 8.5 של EE)
שלב 1 - התקנה RELIANOID עם EFI (אתחול מאובטח מושבת) #
הגדרת קושחה עבור:
- מצב אתחול UEFI
- אתחול מאובטח מושבת
לאחר מכן, התקן RELIANOID מהדורת Enterprise בדרך כלל.
לבסוף, אתחל את המערכת ואמת את מצב EFI באמצעות הפקודה:
[ -d /sys/firmware/efi ] && echo "מצב UEFI אושר"
שלב 2 - בצעו את השלב RELIANOID תעודת MOK #
RELIANOID מספק אישור אתחול מאובטח המותקן מראש שיש לרשום אותו ב-shim.
הפעל את הפקודה הבאה בתור שורש:
mokutil --ignore-keyring --import /usr/local/relianoid/share/secureboot/cert-mok.der
בקשת סיסמה #
תתבקשו להגדיר א סיסמת הרשמה חד פעמית:
הזנת סיסמה: (הכנסת סיסמה חד פעמית) הזנת סיסמה שוב: (הכנסת סיסמה חד פעמית מחדש)
סיסמה זו היא זמני וישמשו פעם אחת בלבד במהלך ההרשמה.
הערה: שמור סיסמה זו זמינה - היא נדרשת באתחול מחדש הבא.
אשר הרשמה ממתינה #
אשרו עם הפקודה:
mokutil --list-new
שלב 3 - אתחול מחדש ורישום ה-MOK ב-shim #
הפעל מחדש את המערכת באמצעות הפקודה:
אתחול מחדש
במהלך האתחול, לפני שמערכת ההפעלה נטענת, ה מנהל MOK (ממשק shim) יופיע.
שלבי ההרשמה #
- בחר הרשמה ל-MOK

- מפתח תצוגה

- בחר להמשיך

- בחר יש

- הזן את הסיסמה שבחרת בשלב 2
- אישור והפעל מחדש

פעולה זו רושמת לצמיתות את RELIANOID תעודת אתחול מאובטח לתוך מסד הנתונים MOK של המערכת.
שלב 4 - אימות הרשמה ל-MOK #
לאחר אתחול מחדש של המערכת בהצלחה, ודא שהאישור רשום:
mokutil --רשום ברשימה | grep RELIANOID
אתה אמור לראות ערך דומה ל:

שלב 5 - הפעלת אתחול מאובטח בקושחה #
- אתחל מחדש את המערכת
- היכנס להגדרות הקושחה (BIOS/UEFI)
- אפשר אתחול מאובטח
- שמור וצא
שלב 6 - אימות סופי #
לאחר הפעלת אתחול מאובטח, אתחול RELIANOID ואשר את מצב האתחול המאובטח:
מוקוטיל --sb-state
תפוקה צפויה:
אתחול מאובטח מופעל
בנקודה זו:
- השמיים RELIANOID הליבה מהימנה
- שרשרת המגפיים מאומתת במלואה
- אתחול מאובטח פועל
פתרון בעיות #
אתחול מאובטח מופעל אך המערכת נכשלת באתחול #
- להבטיח את RELIANOID גרעין > = 6.1.159 היה טעון ב
uname -r - לאמת RELIANOID הרשמה לתעודה עם
mokutil --list-enrolled | grep RELIANOID - ודא שהמערכת מאתחלת אתחול דרך shim (לא GRUB ישיר)
מסך מנהל MOK אינו מופיע #
- להבטיח אתחול מאובטח הושבת במהלך ההרשמה
- הפעל מחדש את
mokutil --importהפקודה - אישור נראות הקונסולה במהלך אתחול מחדש
הערות אבטחה #
- לא ניתן לבצע אוטומציה של הרשמה ל-MOK ללא אישור משתמש
- התנהגות זו נאכפת על ידי UEFI Secure Boot ו-shim
- זה מונע אמון בשקט במפתחות לא מורשים
תהליך זה תואם את:
- מפרט אתחול מאובטח של UEFI
- מודל אבטחה של shim של לינוקס
- שיטות עבודה מומלצות לאתחול מאובטח ארגוני
הסרת תעודת MOK מהמערכת #
נרשם בעבר RELIANOID ניתן לתזמן הסרה של מפתח בעל מכונה (MOK) באמצעות הפקודה הבאה:
mokutil --delete /usr/local/relianoid/share/secureboot/cert-mok.der
לאחר ביצוע פקודה זו:
- תתבקש להגדיר סיסמה חד פעמית
- אתחל מחדש את המערכת
- מסך מנהל ה-MOK (shim) יופיע במהלך האתחול
- בחר מחק את MOK
- אשר את המחיקה באמצעות הסיסמה שהגדרת
לאחר השלמת הפעולה, האישור יוסר לצמיתות ממסד הנתונים MOK של המערכת, וקבצים בינאריים החתומים עם מפתח זה לא יהיו מהימנים עוד תחת אתחול מאובטח.
חשוב: פעולה זו דורשת הפעלת אתחול מאובטח וגישה פיזית או גישה למסוף כדי להשלים את האישור במהלך אתחול מחדש.