温馨提示×

ubuntu镜像如何校验签名

小樊
40
2026-10-01 09:59:14
栏目: 智能运维

在 Ubuntu 中,校验镜像签名通常是为了确认你下载的 .iso 文件确实来自 Ubuntu 官方、且未被篡改。下面以最常见的 Ubuntu ISO 镜像 为例说明完整流程(以 Ubuntu 22.04 / 24.04 为例,方法通用)。


一、需要准备的文件

从 Ubuntu 官方下载页面(如 https://releases.ubuntu.com )下载:

  1. ISO 镜像
    ubuntu-24.04-desktop-amd64.iso
    
  2. SHA256SUMS 文件
    SHA256SUMS
    
  3. SHA256SUMS.gpg 签名文件
    SHA256SUMS.gpg
    

二、导入 Ubuntu 官方 GPG 公钥(只需一次)

方法 1:使用 Ubuntu 密钥服务器(推荐)

gpg --keyserver keyserver.ubuntu.com --recv-keys 3B4FE6ACC0B21F32

Ubuntu 常用官方密钥 ID:

  • 3B4FE6ACC0B21F32(Ubuntu Archive Key)

方法 2:使用系统已信任的密钥(在 Ubuntu 系统中)

gpg --import /usr/share/keyrings/ubuntu-archive-keyring.gpg

三、校验 SHA256SUMS 的 GPG 签名

gpg --verify SHA256SUMS.gpg SHA256SUMS

✅ 成功示例:

Good signature from "Ubuntu Archive Automatic Signing Key ..."

❌ 失败示例:

BAD signature
WARNING: This key is not certified with a trusted signature!

如果是 “Good signature” 但提示“未受信任”,这是正常的,只要密钥 ID 正确即可。


四、校验 ISO 文件完整性

sha256sum -c SHA256SUMS 2>&1 | grep ubuntu-24.04-desktop-amd64.iso

或者:

sha256sum ubuntu-24.04-desktop-amd64.iso

然后手动比对输出值与 SHA256SUMS 中对应行是否一致。

✅ 成功:

ubuntu-24.04-desktop-amd64.iso: OK

五、一键检查脚本(示例)

wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg
wget https://releases.ubuntu.com/24.04/ubuntu-24.04-desktop-amd64.iso

gpg --keyserver keyserver.ubuntu.com --recv-keys 3B4FE6ACC0B21F32
gpg --verify SHA256SUMS.gpg SHA256SUMS
sha256sum -c SHA256SUMS

六、常见问题

1. 提示 “no valid OpenPGP data”

  • 公钥未导入
  • 网络无法访问密钥服务器(可换 hkp:// 或代理)

2. 只想快速验证 hash 不想用 GPG?

⚠️ 不安全,只能防损坏,不能防篡改:

sha256sum ubuntu-24.04-desktop-amd64.iso

3. 用于 USB 安装前校验?

建议在 写入 U 盘前 先校验 ISO。


如果你指的是 Docker Ubuntu 镜像 / apt 源签名 / 其他发行版(如 Ubuntu Core),可以告诉我具体场景,我可以给你更针对性的步骤。

0 踩