跳转至

验证镜像为受信任

语法

  imgverify [--signer <signer>] [--keep] <uri|image> <signature uri|image>

示例

验证 iPXE 脚本的签名

  imgverify script.ipxe script.ipxe.sig

验证 Linux 内核的签名

  kernel http://192.168.0.1/vmlinuz vga=788 splash=silent
  imgverify vmlinuz http://192.168.0.1/vmlinuz.sig

验证 pxelinux.0 是否由 mcb30@ipxe.org 签名

  imgverify --signer mcb30@ipxe.org pxelinux.0 pxelinux.0.sig

描述

使用指定的数字签名和签名者名称验证镜像。如果没有指定签名者名称,则接受任何名称(前提是签名有效)。验证完成后签名会被丢弃,除非指定了 --keep 选项。如果验证成功,镜像会被标记为受信任。例如:

  iPXE> kernel http://192.168.0.1/pxelinux.0
  iPXE> imgstat
  pxelinux.0 : 26672 bytes [PXE] [SELECTED]

  iPXE> imgverify pxelinux.0 http://192.168.0.1/pxelinux.0.sig
  iPXE> imgstat
  pxelinux.0 : 26672 bytes [PXE] [TRUSTED] [SELECTED]

命令状态

成功 镜像被验证为受信任
失败 镜像未能被验证为受信任

另请参阅

构建选项

此命令仅在启用构建选项 IMAGE_TRUST_CMD 时可用。

备注

要从数字签名中获得实际收益,你可能需要使用 imgtrust 命令来确保只有受信任的镜像才能被执行。

签名文件可以是 PEM 或 DER 格式,用于签名代码的证书必须具有 digitalSignature 密钥用法扩展和 codeSigning 扩展密钥用法扩展。

iPXE 密码学指南演示了创建代码签名证书和数字签名的过程。