TurnKey GNU/Linux
如何验证下载的 TurnKey Linux 图像的完整性
请注意,此页适用于v16.0(Debian 10/Buster基于)和较新的TurnKey Linux发布. 如果您需要检查在v16.0之前的遗产建筑的完整性,请参见 遗留的发行核查页面.
TurnKey为每个主释放旋转我们的图像签名密钥,所以使用与您正在使用的释放相关的密钥很重要. 例如. 如果您下载了 v18.2 WordPress ISO (turnkey-wordpress-18.2-boX4 Xtrom-amd64.iso),那么首先验证散列文件由"booktrom"的释放键签名,然后验证. ISO hash. 和一个应用设备的散列文件发布信号(基于Debian"BOokworm"),您需要用"Bookworm"键验证ISO(或其他下载的构造). 例如,可以找到密钥
所有 TurnKey Linux 软件 应用设备 图像都有一个附带的 '. hash' 文件。 此文件包含相关的图像的 SHA256 和 SHA512 校验和 。 与相关部门私人部门签署该《议定书》。 GPG 释放密钥 (v18.x;"bookmbrom-images"密钥),它也包含关于如何检查SHA总和的指示,以及验证签名.
获取 . hash 文件
以18.2 WordPres ISO为例,您可以在应用设备页面点击"Manifest & Sigs"链接查找相关的.hash文件. I. e. 对我们来说,我们浏览到 the WordPress 应用设备 page,单击ISO下载链接旁边的"Manifest & Sigs"链接. 然后找到完全匹配下载图像名称的.hash文件(加上一个额外的'.hash'后缀)下载文件. E. g. 用于 Core v18.2(Debian 12/Bookworm) 图像:
https://releases.turnkeylinux.org/turnkey-wordpress/18.2-bookworm-amd64/turnkey-wordpress-18.2-bookworm-amd64.iso.hash
档案也直接来自我们 镜像,例如,您将通过下列方式一起找到 ISO 和 .hash 文件: http://mirror.turnkeylinux.org/turnkeylinux/images/iso/
说明 ISO和匹配散列文件有(几乎)相同的名字:除了.hash的后缀. I. e. WordPress v18.2 ISO 和相关.hash文件文件名:
turnkey-wordpress-18.2-bookworm-amd64.iso turnkey-wordpress-18.2-bookworm-amd64.iso.hash
如上所述,文件本身包含指令,但我们将涵盖整个过程。
- 校验散列文件签名以检查散列文件是由我们提供的;然后
- 对照.hash文件中的相关散列,验证 ISO 文件的散列 。
验证散列文件签名
要验证下载的散列文件的完整性,您必须首先将 TurnKey Linux 释放密钥的公用组件添加到您的密钥链中. 第一步是找到合适的钥匙。 要使用的密钥将依赖于您想要使用的 TurnKey 发行的 Debian 代码( int: 它位于文件名 - TKL 版本号与架构之间) 。 另外,这里还有一个表格,将TurnKey版本映射到Debian代码:| 页:1 | TurnKey 版本( X) | Debian 代码 |
|---|---|---|
| 已贬值版本 | v15.x(如15.0,15.1等) v. | 伸展( aka Debian 9) |
| 已贬值版本 | v16.x(如16.0,16.1等) v. | 巴斯特( aka Debian 10) Name |
| 遗存版本(撰写时) | v17.x(如v17.1) 互联网档案馆的存檔,存档日期2013-09-02. | 公牛(第Debian 11段) |
| 当前版本 | 5 个 | 博ok虫(aka Debian 12) worm. |
| 即将发布/新发布(在撰写本报告时正在进行) | v19.x | Trixie( aka Debian 13) : 水晶 : |
| 未发行的未来版本 | 5 个 | 福尔基(aka Debian 14) : |
注意,我们为每个主要版本的发布旋转我们的密钥,所以要保证使用密钥进行相关的特定发布. 已存文件包含从公钥服务器下载密钥的指示,但密钥也可以从GitHub中被删除. 使用 Linux,您可以使用 GPG 从 TurnKey 的 GitHub "常见" 仓库直接下载密钥, 并添加到您的 GPG 密钥环( 此示例使用 v16. x/'buster' - 请确定 更新 CODENAME 值 :
$ CODENAME=buster # NOTE update this to relevant release codename
$ curl https://raw.githubusercontent.com/turnkeylinux/common/master/keys/tkl-$CODENAME-images.asc | gpg --import
$ gpg --list-keys --with-fingerprint release-$CODENAME-images@turnkeylinux.org
pub rsa4096 2020-02-05 [SC] [expires: 2040-01-31]
A8B2 EF42 8781 9B03 D351 6CCA 7623 1C20 425E 9772
uid [ unknown] TurnKey GNU/Linux Buster Images (GPG signing key for TurnKey Linux Buster Images) <release-buster-images@turnkeylinux.com>
sub rsa4096 2020-02-05 [S] [expires: 2040-01-31]
(希望如此,返回文本会因使用的代号而异).
然后验证 . hash 文件与我们的密钥( 仍在使用 v16. x/ Buster 示例) 签名 。
$ gpg --verify turnkey-core-16.0-buster-amd64.iso.hash gpg: Signature made using RSA key ID 76231C20425E9772 gpg: Good signature from " TurnKey GNU/Linux Buster Images (GPG signing key for TurnKey Linux Buster Images) <release-buster-images@turnkeylinux.com>"
校验 ISO 相对于散列文件的校验和
确保ISO文件和.hash文件在同一目录中. 最快捷,最简便的方法是使用shasum工具的相关风味,自动对照.hash文件中的校验和检查ISO;像这样:
$ sha256sum -c turnkey-core-16.0-buster-amd64.iso.hash turnkey-core-16.0-buster-amd64.iso: OK sha256sum: WARNING: 32 lines are improperly formatted $ sha512sum -c turnkey-core-16.0-buster-amd64.iso.hash turnkey-core-16.0-buster-amd64.iso: OK sha512sum: WARNING: 32 lines are improperly formatted
请注意,您可以安全地忽略关于“格式不当的行”的警告。 也因为我们把指令包含在散列文件中(显然它们没有正确格式化的校验和!) 。 重要部分是其中写着"turnkey-core-16.0-buster-amd64.iso: OK".
或者,您可以生成校验和,并手动将它与.hash文件中的相关校验和进行比较。例如:
$ sha256sum turnkey-core-16.0-buster-amd64.iso 171bb1c9fdba78830e7c5c0d084cf4b448ae564b041fff592f46a9306d51dbf7 turnkey-core-16.0-buster-amd64.iso $ sha512sum turnkey-core-16.0-buster-amd64.iso 20470be463dcb7f3b3a8a6ba4d8b25643775c8495547c75ba7c3ed545b4b0535892d84c40c987d00acf5eddbc49c9195556e750935456e9e538e5cccca7b3093 turnkey-core-16.0-buster-amd64.iso
如果失败怎么办?
如果第一个(签名)步骤失败,那么文件被损坏的可能性就很小。如果您可以在 Linux 友好文本编辑器中打开它(即: NOT 便条或任何文字处理软件),并清晰阅读,那么腐败就极不可能,而某种恶意的东西是可能的. 如果发生这种情况,请在网站上张贴ASAP,以提醒我们 论坛 最好还是发邮件给 支持 AT turnkeylinux.org 数据.
如果第二步(验证ISO校验和)失败,那么腐败是最可能的原因. 我建议你复制你从原ISO得到的校验和(这样我们以后可以比较),并尝试再次下载图像.
重复第二步,希望现在它应该起作用。如果不行,则将第一个ISO的校验和与新ISO产生的校验和进行比较。如果它们不匹配(即: 您现在有2个ISO和一个 .hash 文件; ISO 校验和两者都不匹配, 或者.hash文件中的散列) 那么似乎有什么东西弄乱了您的 网络交通和破坏图像。你可以再试一次,或者从另一个角度试试 镜像?
如果2 ISO的校验和是您生成的匹配,但与.hash文件中的校验和不匹配,那么一些可疑的东西很可能正在发生! 如上所述,请让我们知道ASAP。 论坛,或发电子邮件给 支持 AT turnkeylinux.org 数据.