验证镜像为受信任¶
语法¶
imgverify [--signer <signer>] [--keep] <uri|image> <signature uri|image>
示例¶
验证 iPXE 脚本的签名¶
imgverify script.ipxe script.ipxe.sig
验证 Linux 内核的签名¶
kernel http://192.168.0.1/vmlinuz vga=788 splash=silent
imgverify vmlinuz http://192.168.0.1/vmlinuz.sig
验证 pxelinux.0 是否由 mcb30@ipxe.org 签名¶
imgverify --signer mcb30@ipxe.org pxelinux.0 pxelinux.0.sig
描述¶
使用指定的数字签名和签名者名称验证镜像。如果没有指定签名者名称,则接受任何名称(前提是签名有效)。验证完成后签名会被丢弃,除非指定了 --keep 选项。如果验证成功,镜像会被标记为受信任。例如:
iPXE> kernel http://192.168.0.1/pxelinux.0
iPXE> imgstat
pxelinux.0 : 26672 bytes [PXE] [SELECTED]
iPXE> imgverify pxelinux.0 http://192.168.0.1/pxelinux.0.sig
iPXE> imgstat
pxelinux.0 : 26672 bytes [PXE] [TRUSTED] [SELECTED]
命令状态¶
| 成功 | 镜像被验证为受信任 |
|---|---|
| 失败 | 镜像未能被验证为受信任 |
另请参阅¶
imgtrust- iPXE 密码学指南
- 全部 iPXE 命令列表
构建选项¶
此命令仅在启用构建选项 IMAGE_TRUST_CMD 时可用。
备注¶
要从数字签名中获得实际收益,你可能需要使用 imgtrust 命令来确保只有受信任的镜像才能被执行。
签名文件可以是 PEM 或 DER 格式,用于签名代码的证书必须具有 digitalSignature 密钥用法扩展和 codeSigning 扩展密钥用法扩展。
iPXE 密码学指南演示了创建代码签名证书和数字签名的过程。