在 Ubuntu 中,校验镜像签名通常是为了确认你下载的 .iso 文件确实来自 Ubuntu 官方、且未被篡改。下面以最常见的 Ubuntu ISO 镜像 为例说明完整流程(以 Ubuntu 22.04 / 24.04 为例,方法通用)。
从 Ubuntu 官方下载页面(如 https://releases.ubuntu.com )下载:
ubuntu-24.04-desktop-amd64.iso
SHA256SUMS
SHA256SUMS.gpg
gpg --keyserver keyserver.ubuntu.com --recv-keys 3B4FE6ACC0B21F32
Ubuntu 常用官方密钥 ID:
3B4FE6ACC0B21F32(Ubuntu Archive Key)gpg --import /usr/share/keyrings/ubuntu-archive-keyring.gpg
gpg --verify SHA256SUMS.gpg SHA256SUMS
✅ 成功示例:
Good signature from "Ubuntu Archive Automatic Signing Key ..."
❌ 失败示例:
BAD signature
WARNING: This key is not certified with a trusted signature!
如果是 “Good signature” 但提示“未受信任”,这是正常的,只要密钥 ID 正确即可。
sha256sum -c SHA256SUMS 2>&1 | grep ubuntu-24.04-desktop-amd64.iso
或者:
sha256sum ubuntu-24.04-desktop-amd64.iso
然后手动比对输出值与 SHA256SUMS 中对应行是否一致。
✅ 成功:
ubuntu-24.04-desktop-amd64.iso: OK
wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg
wget https://releases.ubuntu.com/24.04/ubuntu-24.04-desktop-amd64.iso
gpg --keyserver keyserver.ubuntu.com --recv-keys 3B4FE6ACC0B21F32
gpg --verify SHA256SUMS.gpg SHA256SUMS
sha256sum -c SHA256SUMS
hkp:// 或代理)⚠️ 不安全,只能防损坏,不能防篡改:
sha256sum ubuntu-24.04-desktop-amd64.iso
建议在 写入 U 盘前 先校验 ISO。
如果你指的是 Docker Ubuntu 镜像 / apt 源签名 / 其他发行版(如 Ubuntu Core),可以告诉我具体场景,我可以给你更针对性的步骤。