ISO pārbaude operētājsistēmā Linux: kontrolsummas, GPG un labākā prakse

  • ISO verifikācija ietver gan tā integritātes pārbaudi, izmantojot kontrolsummas, gan autentiskuma pārbaudi, izmantojot GPG parakstus.
  • Utilītprogrammas md5sum, sha1sum un sha256sum ļauj ērti aprēķināt un pārbaudīt hešus no termināļa.
  • SHA256SUMS un SHA256SUMS.gpg faili ir svarīgi, lai pārbaudītu, vai lejupielādētie faili atbilst oficiālajiem attēliem.
  • Savu kontrolsummas failu ģenerēšana un publicēšana atvieglo citiem lietotājiem savu lejupielāžu ātru un drošu pārbaudi.

Pārbaudiet ISO failus Linux sistēmā, izmantojot kontrolsummas un GPG

Kad lejupielādējam GNU/Linux izplatījumu, parasti tiek lejupielādēts Izveidojiet ISO attēlu un sāciet izveidot sāknējamu USB disku. Daudz neaizdomājoties par to, kas varētu būt noticis pa ceļam. Patiesība ir tāda, ka, lai gan bieži vien nekas noiet greizi, mēs akli uzticamies, ka ISO ir likumīgs. Ka neviens to nav aizskāris un ka lejupielāde nav bojāta.

Ja mēs runājam par pilnīgu operētājsistēmu, lietas mainās. Tie ir lieli faili, to lejupielāde aizņem ilgu laiku un, pats galvenais, ISO kļūme vai manipulācija var apdraudēt visu komanduTāpēc Linux pasaulē ir tik ierasts (un tik ieteicams) pārbaudīt ISO failu integritāti un autentiskumu, izmantojot kontrolsummas un GPG parakstus, pirms to ierakstīšanas DVD diskā vai USB diskdzinī.

Ko nozīmē ISO verifikācija: integritāte un autentiskums

Pārbaudot ISO standartu, jūs neveicat vienu pārbaudi, bet gan divas atšķirīgas pārbaudes, kuras nevajadzētu jaukt: faila integritāte un tā izcelsmes autentiskumsIntegritāte norāda, vai diskā esošais ISO fails ir identisks tam, kas atradās serverī, bits pa bitam. Autentiskums norāda, vai ISO fails un tā kontrolsummas patiešām ir no projekta, kuru tie it kā pārstāv.

Integritāte tiek pārbaudīta, izmantojot jaucējfunkcija (kontrolsumma), kas aprēķināta visam failamJa rezultāts, ko iegūstat datorā, atbilst izplatīšanas publicētajam rezultātam, tas nozīmē, ka ISO fails lejupielādes laikā nav mainīts vai glabāšanas laikā nav bojāts.

Autentiskums tiek apstiprināts, izmantojot GPG digitālie paraksti saistīts ar izstrādātāju publiskajām atslēgāmPraksē izplatīšana paraksta failu, kas satur kontrolsummas (piemēram, SHA256SUMS), un jūs pārbaudāt, vai šis paraksts atbilst oficiālajai projekta atslēgai un ka tas nav modificēts.

Lai gan daudzi cilvēki pārbauda tikai MD5 vai SHA kontrolsummu un uzskata to par derīgu, ja kāds ir apdraudējis lejupielādes serveri, viņš varētu arī... Aizvietot ISO un publicēt viltotu kontrolsummu.Tāpēc laba prakse ietver arī summu faila GPG paraksta validēšanu.

kontrolsummas iso linux

Kas ir kontrolsumma un kāpēc tā tiek izmantota ISO standartos?

Kontrolsumma ir kontrolsummas piemērošanas failam rezultāts. kriptogrāfiska jaucējfunkcija, kas ģenerē unikālu virkni šim saturam. Šī virkne parasti tiek attēlota heksadecimālā formātā (rakstzīmes no 0 līdz 9 un af) un tai ir fiksēts garums neatkarīgi no sākotnējā faila lieluma.

GNU/Linux distribūciju kontekstā kontrolsummas tiek izmantotas, lai pārbaudiet, vai dati nav mainījušies kopš attēla publicēšanas projektāJa divi faili ģenerē vienādu hešu, izmantojot vienu un to pašu algoritmu, tie (praksē) tiek uzskatīti par identiskiem. Ja hešs nesakrīt, pietiek ar vienu atšķirīgu bitu, lai pilnībā mainītu vērtību un ļautu mums atklāt problēmu.

Ir daudz jaucējkodolu algoritmu, bet tie, kurus visbiežāk redzēsiet saistībā ar ISO, ir šādi: MD5, SHA-1 un SHA-2 saime (SHA-256, SHA-384, SHA-512…)Debian, Ubuntu, Fedora vai citu izplatījumu lejupielādes lapās bieži tiek piedāvāti faili ar nosaukumiem, piemēram, MD5SUMS, SHA1SUMS vai SHA256SUMS, kā arī ISO faili.

Procedūra ir vienkārša: lejupielādējat ISO failu un tā jaucējfailu, aprēķināt ISO jaucējkodu savā ierīcē un Jūs pārbaudāt, vai rezultāts atbilst kontrolsummas failā publicētajai vērtībai.Ja tas sakrīt, varat būt diezgan pārliecināts, ka attēls nav bojāts vai apgriezts.

MD5 mūsdienās tiek uzskatīts par algoritmu novecojis lieljaudas drošības vajadzībāmjo ir atrastas praktiskas sadursmes. Pat ja tā, tas joprojām ir noderīgs pamata integritātes pārbaudei. Lieliem lejupielādēm, īpaši ISO failiem, labāk ir izmantot... SHA-256, kas pašlaik ir ieteicamais standarts. vairumā izplatījumu.

Failu veidi, ko atradīsiet, lejupielādējot ISO failu

Lejupielādējot izplatījumu no tā oficiālā servera, papildus pašam attēlam bieži var atrast arī virkni papildu failu. Katram no tiem ir savs mērķis, un ir svarīgi zināt, kādi tie ir. Kādu funkciju veic katrs faila veids un kā tas ir saistīts ar verifikāciju? ka jūs gatavojaties darīt.

Parasti jūs atradīsiet kaut ko līdzīgu šim (nosaukumi var nedaudz atšķirties dažādos distribūcijās):

  • izplatīšanas-nosaukuma-versijas-arhitektūra.isoPats attēls, ko ierakstīsiet USB diskdzinī vai DVD diskā. Piemēram, ubuntu-20.04-desktop-amd64.iso, kas norāda izplatījumu, versiju, izdevumu (darbvirsma/serveris) un arhitektūru.
  • MD5SUMSTeksta fails, kurā iekļauts MD5 hešu saraksts attēliem, kas pieejami šajā direktorijā. Katra rinda saista hešu ar faila nosaukumu.
  • MD5SUMS.gpgMD5SUMS faila GPG paraksts, kas ģenerēts ar izstrādātāja atslēgu. Tas kalpo, lai pārbaudītu, vai MD5 heša fails patiešām nāk no projekta un nav mainīts.
  • SHA256SUMS: līdzvērtīgs MD5SUMS, bet izmanto SHA-256 algoritmu. Šis ir fails, kuram jāpiešķir prioritāte, ja tas ir pieejams.
  • SHA256SUMS.gpgSHA256SUMS GPG digitālais paraksts, ko izmanto, lai garantētu tā autentiskumu.

Dažos distribūcijas variantos var redzēt arī SHA1SUMS, SHA512SUMS vai līdzīgus failus. Tie visi darbojas pēc viena un tā paša principa: summu saraksts un, pēc izvēles, saistītais GPG paraksts lai jūs varētu pārliecināties, ka saraksts nav mainīts.

Ja ISO lejupielādes vietā izmantojat HTTP/HTTPS, jūs to darāt, izmantojot BitTorrent, lielākā daļa klientu jau integrē verifikācijas sistēmu Iekšējā apstrāde balstās uz fragmentiem un daļējiem hešiem, tāpēc iespēja iegūt bojātu ISO failu ir ievērojami samazināta. Pat ja vēlaties būt pilnīgi pārliecināts par tā autentiskumu, joprojām ir lietderīgi pārbaudīt heša faila GPG parakstu.

Linux heša funkcijas

Kā darbojas jaucējfunkcijas (MD5, SHA-1, SHA-256…)

Praktiskā līmenī jums nav jāsaprot hešu matemātika, taču, lai iegūtu skaidru izpratni, ir noderīgi izprast pāris pamatjēdzienus. Kāpēc tie ir tik noderīgi ISO pārbaudei?Kriptogrāfiskā heša funkcija ņem jebkura izmēra failu un atgriež fiksēta garuma virkni; mainot vienu faila bitu, tiek iegūts pilnīgi atšķirīgs hešs.

Labas heša funkcijas prasības ietver to, ka to vienā ziņā ir viegli aprēķināt, bet praktiski neiespējami ieguldītka ir ļoti grūti atrast divus dažādus failus ar vienādu hešu (sadursmi) un ka tas ir izturīgs pret mēģinājumiem ģenerēt ļaunprātīgu saturu, kas atbilst konkrētam hešam.

MD5 gadiem ilgi bija faktiskais standarts šāda veida verifikācijai, taču kriptogrāfijas attīstība ir parādījusi, ka Ir iespējams veidot dažādus failus ar vienu un to pašu MD5 hešu.Tāpēc, lai gan dažos projektos tā joprojām ir izplatīta prakse, drošības apsvērumu dēļ ieteicams izmantot robustākus algoritmus.

SHA-1 uzlaboja dažas MD5 vājības, taču ir identificētas arī sadursmju problēmas, un tas tiek uzskatīts par Nav piemērots jaunām ieviešanām, kurām nepieciešama augsta drošībaSHA-2 saime (īpaši SHA-256) pašlaik ir vislīdzsvarotākais risinājums starp drošību un veiktspēju ISO verifikācijai.

Praksē, ja distro piedāvā vairākus summas failus, labākais risinājums ir izvēlēties vienu. SHA-256 vai SHA-512 kā pirmā opcijaAtstājiet SHA-1 tikai gadījumos, kad nav citas iespējas, un MD5 izmantojiet tikai pamata integritātes pārbaudi, ja jums nav citas alternatīvas.

Linux rīki kontrolsummu aprēķināšanai un pārbaudei

Labā ziņa ir tā, ka jums nav jāinstalē nekas neparasts: lielākajā daļā mūsdienu GNU/Linux distribūciju tie jau ir iekļauti. komandrindas utilītas hešu aprēķināšanai un pārbaudeiŠie rīki parasti ir daļa no coreutils vai citām pamata pakotnēm.

Visbiežāk sastopamās komandas, ar kurām saskarsieties, ir:

  • md5sum: aprēķina un pārbauda MD5 summas.
  • sha1sum: aprēķina un pārbauda SHA-1 summas.
  • sha256sum: aprēķina un pārbauda SHA-256 summas.
  • sha512sum: aprēķina un pārbauda SHA-512 summas.

To lietošana ir ļoti vienkārša. Ja vēlaties aprēķināt konkrēta faila hešu, vienkārši terminālī palaidiet šo komandu no direktorija, kurā atrodas ISO fails:

cd Descargas
sha256sum nombre-de-tu-imagen.iso

Komanda izdrukās rindu ar jaucējkodu un faila nosaukumu, ko varat salīdzināt ar tīmekļa vietnē publicēto vērtību. Ja dodat priekšroku MD5 vai SHA-1, Komandas formāts ir identisks, mainot utilītu (md5sum, sha1sum, sha512sum…).

Papildus atsevišķu hešu aprēķināšanai šie paši rīki ļauj vienlaikus pārbaudīt vairākus failus, izmantojot pārbaudes režīms ar opciju -cTieši šeit noderēs MD5SUMS vai SHA256SUMS fails, ko lejupielādējāt kopā ar ISO failiem.

ISO integritātes pārbaude, izmantojot sum failus

Tipiskā scenārijā no distributora oficiālās tīmekļa vietnes lejupielādējat gan ISO attēlu, gan tā SHA256SUMS failu (un, ja pieejams, MD5SUMS vai SHA1SUMS). Šī faila struktūra ir ļoti vienkārša: katrā rindā ir jaucējzīme, atstarpe, pēc izvēles zvaigznīte vai papildu atstarpe un faila nosaukums.

Lai pārbaudītu ISO ar summas failu, jums vienkārši jāiet uz mapi, kurā atrodas gan attēlu, gan SHA256SUMS failu un palaidiet:

sha256sum -c SHA256SUMS

Utilīta atkārtoti apstrādā visas SHA256SUMS rindas un salīdzina katram uzskaitītajam failam lokāli aprēķināto hešu ar dokumentā esošo hešu. Ja viss ir kārtībā, tā parādīs kaut ko līdzīgu:

nombre-distro.iso: OK

Neatbilstību gadījumā, neatkarīgi no tā, vai ISO ir bojāts vai tāpēc, ka Fails neatbilst summu sarakstamJūs redzēsiet šādus ziņojumus:

nombre-distro.iso: FAILED
sha256sum: WARNING: 1 computed checksum did NOT match

Tā pati procedūra attiecas uz MD5 un SHA-1, aizstājot atbilstošo rīku un failu, piemēram:

md5sum -c MD5SUMS
sha1sum -c SHA1SUMS

Šī pieeja ir īpaši ērta, lejupielādējot vairākus ISO failus vai vairākus failus vienlaikus, jo Jūs varat pārbaudīt visus failus vienlaikus ar vienu komandu. un sistēma jums pateiks, kuri ir izturējuši pārbaudi un kuri nav.

GPG paraksti: summu autentiskuma pārbaude

Līdz šim esam runājuši tikai par integritāti, bet trūkst otrā komponenta: pārliecinieties, vai summu fails patiešām ir no projekta un nevis no kāda, kurš ir kompromitējis serveri. Šeit noder GnuPG (gpg) — standarta rīks publiskās atslēgas kriptogrāfijas apstrādei GNU/Linux vidē.

Lielākā daļa galveno izplatījumu paraksta savus hešsummas failus (piemēram, SHA256SUMS.gpg) ar izstrādātājiem saistītu privāto atslēgu. Jūs kā lietotājs lejupielādējat šo parakstu un izmantojat to. projekta publiskā atslēga pārbaudei ka SHA256SUMS fails nav modificēts.

Tipiska darbplūsma ar tādu distro kā Ubuntu būtu šāda, kad ir instalēts gpg un atrodaties lejupielāžu direktorijā:

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Ja jūsu datorā jau ir pareizi importēta un uzticama Ubuntu publiskā atslēga, gpg parādīs ziņojumu, kas norāda uz derīgs paraksts un atslēgas identifikatorsBet ļoti bieži, kad to pirmo reizi palaižat, tas jums pateiks, ka nezina šo publisko atslēgu.

Tādā gadījumā nākamais solis būtu publiskās atslēgas importēšana no uzticama atslēgu servera. Piemēram, Ubuntu vidē jūs varētu rīkoties šādi:

gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com --recv-keys 0xD94AA3F0EFE21092

Tas lejupielādē atslēgu ar norādīto identifikatoru no oficiālā atslēgu servera. Pēc importēšanas vēlreiz palaidiet paraksta verifikācijas komandu, izmantojot SHA256SUMS, un tagad jums vajadzētu iegūt apstiprinājums, ka paraksts ir pareizs un ir saistīta ar atslēgu “Ubuntu CD Image Automatic Signing Key (2012)” "vai cits līdzīgs atkarībā no distro."

GPG var parādīt brīdinājumus, piemēram, "Nav norāžu, ka paraksts pieder īpašniekam", kas būtībā nozīmē, ka Jūs neesat atzīmējis šo atslēgu kā absolūti uzticamu.Tā nav fatāla kļūda: ja vien esat ar citiem līdzekļiem (oficiālā tīmekļa vietne, dokumentācija utt.) pārliecinājies, ka atslēgas pirkstu nospiedums ir tas, ko deklarējis projekts, varat turpināt.

Praktisks piemērs: nesena Ubuntu ISO pārbaude

Lai to skaidri saprastu, iedomājieties, ka lejupielādējat Ubuntu ISO (piemēram, jaunāko LTS versiju) no oficiālās vietnes. Šajā lapā jūs atradīsiet saites uz ISO, SHA256SUMS failu un tā SHA256SUMS.gpg parakstu, kas visi atrodas vienā vai tuvējā direktorijā.

Jūsu veicamās darbības būtībā būtu šādas:

Pirmkārt, Lejupielādējiet savai arhitektūrai atbilstošo ISO failu (piemēram, 64 bitu AMD64 darbvirsmas attēls), kā arī šai versijai atbilstošie faili SHA256SUMS un SHA256SUMS.gpg.

Pēc tam, kad jūsu sistēmā ir instalēta programma gpg, jūs pārbaudītu summas faila parakstu ar:

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Ja gpg ziņo, ka nevar atrast atslēgu, to var iegūt no ar projektu saistīta atslēgu servera, palaižot komandu, kas līdzīga šai:

gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com --recv-keys 0xD94AA3F0EFE21092

Kad atslēga ir importēta un SHA256SUMS faila paraksts ir validēts, varat pārbaudīt ISO, salīdzinot to ar šo sarakstu, izmantojot:

sha256sum -c SHA256SUMS

Komanda pārbaudīs visus ierakstus un parādīs ziņojumu par katru sarakstā norādīto failu. Jaunlejupielādētajam ISO failam vajadzētu redzēt kaut ko līdzīgu šim: “ubuntu-XX.XX-desktop-amd64.iso: Summas atbilst” vai “Labi”, apstiprinot, ka lokālais attēls precīzi atbilst izstrādātāju publicētajam attēlam.

Manuāli pārbaudiet vienu kontrolsummu

Dažreiz jums nav pilnīga summu faila vai lejupielādes lapā jums ir norādīts tikai viens jaucējkods. Šādā gadījumā varat veikt arī "vecmodīgu" pārbaudi. lokālās kontrolsummas aprēķināšana un manuāla salīdzināšana ar publicēto vērtību.

Iedomājieties, ka esat lejupielādējis Red Hat ISO failu, un vietne rāda tikai šī attēla SHA-1 hešu. Savā darba direktorijā palaidiet:

sha1sum redhat7-x64.iso

Komanda atgriezīs kaut ko līdzīgu:

2ac2f3368e6c9fe4d7201d85ad85528698aeaf08 redhat7-x64.iso

No turienes jums vienkārši jādara salīdzināt vizuāli vai kopējot/ielīmējot šo jaucējkodu Salīdziniet faila nosaukumu ar to, kas redzams tīmekļa vietnē vai lejupielādētajā mazajā teksta failā. Ja tie sakrīt rakstzīme pa rakstzīmei, faila integritāte ir garantēta; ja tie atšķiras, jums tas būs jālejupielādē vēlreiz.

Pārbaudiet daudzus ISO vienlaikus

Ir situācijas, kad vienlaikus jālejupielādē vairāki attēli (piemēram, dažādas versijas vai arhitektūras) un nevēlaties tos pārbaudīt pa vienam. Par laimi, MD5SUMS, SHA1SUMS vai SHA256SUMS faili parasti tos grupē kopā. visas direktorija summas vienā dokumentā, lai jūs varētu veikt masveida verifikāciju vienā solī.

Pieņemsim, ka mapē ir seši dažādi ISO faili un esat lejupielādējis MD5SUM, SHA1SUM un SHA256SUM failus. MD5 pārbaudēm rīkojieties šādi:

md5sum -c MD5SUM

Izvadē tiks norādīts katrs ISO kopā ar "OK" vai "FAILED" atkarībā no tā, vai summa sakrīt. Tas pats attiecas uz SHA-1 un SHA-256, mainot tikai rīku un failu:

sha1sum -c SHA1SUM
sha256sum -c SHA256SUM

Ja jūs kādreiz apzināti modificēsiet ISO failu vai ja tas tiks bojāts diska kļūmes dēļ, jūs redzēsiet, ka Tikai šis konkrētais ieraksts netika novērtēts Kamēr viss pārējais paliek kārtībā, programmas jūs brīdinās ar ziņojumu, piemēram, "BRĪDINĀJUMS: 1 aprēķinātā kontrolsumma nesakrita", lai jūs zinātu, ka kaut kas nav kārtībā.

Kā ģenerēt savus kontrolsummas failus

Papildus citu publicētā satura pārbaudei varat arī izveidot savus kontrolsummas failus, ja plānojat koplietot ISO vai jebkura cita veida failus ar vairāk cilvēkiem. Tas ir tikpat vienkārši kā izmantot tos pašus rīkus, bet standarta izvades novirzīšana uz failu kuru pēc tam varat augšupielādēt kopā ar lejupielādēm.

Piemēram, ja direktorijā esat sagatavojis vairākus ISO attēlus un vēlaties ģenerēt MD5SUM failu ar visiem no tiem, varat rīkoties šādi:

md5sum *.iso > MD5SUM

Komanda skenēs visus mapē esošos ISO failus un saglabās hešu un nosaukumu sarakstu MD5SUM failā. Līdzīgi varat izveidot dokumentus, izmantojot SHA-1 vai SHA-256:

sha1sum *.iso > SHA1SUM
sha256sum *.iso > SHA256SUM

Publicējot šos verifikācijas failus kopā ar jūsu failiem, ikviens varēs palaist md5sum -c, sha1sum -co sha256sum -c uz tiem un pārbaudiet, vai lejupielādes ir noritējušas veiksmīgi un ka neviens tos nav mainījis pārsūtīšanas laikā.

Ja vēlaties spert soli tālāk un piedāvāt autentiskuma garantijas, jūs pat varētu digitāli parakstiet šos summas failus Izmantojot savu GPG atslēgu, līdzīgi kā to dara lieli projekti. Tādā veidā materiāla saņēmējs var ne tikai pārbaudīt, vai dati ir pilnīgi, bet arī to, ka tie patiešām nāk no jums.

Ieraduma pieņemšana pārbaudīt kontrolsummas un GPG parakstus pirms Linux izplatīšanas instalēšanas aizņem ļoti maz laika un pretī nodrošina svarīgu drošības slāni, novēršot instalēšanu ar bojātiem vai manipulētiem ISO un palīdzot atklāt problēmas, pirms tās ietekmē jūsu datoru.

Viegli izveidojiet vairāku sāknēšanas funkciju USB disku, izmantojot Ventoy
saistīto rakstu:
Kā viegli izveidot vairāku sāknēšanas režīmu USB disku, izmantojot Ventoy

Pievienot kā vēlamo avotu