温馨提示×

怎样验证ubuntu镜像完整性

小樊
46
2026-09-10 07:40:14
栏目: 智能运维

验证 Ubuntu 镜像的完整性,通常是为了确认下载的 ISO 文件未被篡改、未损坏。Ubuntu 官方提供了多种校验方式,下面按推荐程度操作难度给你一个完整指南。


一、官方推荐方式(最可靠)

Ubuntu 使用 GPG 签名 + SHA256 校验和 来验证镜像。

1️⃣ 下载必要文件

在 Ubuntu 官方镜像站(如 https://releases.ubuntu.com)中,除了 .iso 文件,还需要:

  • SHA256SUMS
  • SHA256SUMS.gpg

例如:

wget https://releases.ubuntu.com/24.04/ubuntu-24.04-desktop-amd64.iso
wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg

2️⃣ 导入 Ubuntu 官方 GPG 密钥

gpg --keyserver keyserver.ubuntu.com --recv-keys 0x46181433FBB75451

(不同版本可能使用不同密钥,以官网说明为准)


3️⃣ 验证 SHA256SUMS 文件签名

gpg --verify SHA256SUMS.gpg SHA256SUMS

✅ 看到类似:

Good signature from "Ubuntu CD Image Automatic Signing Key"

说明校验和文件是官方可信的。


4️⃣ 校验 ISO 文件完整性

sha256sum -c SHA256SUMS 2>&1 | grep iso

✅ 输出 OK 表示镜像完整且未被篡改。


二、快速方式(仅校验损坏,不防篡改)

如果你只关心下载是否完整(不防人为篡改):

sha256sum ubuntu-24.04-desktop-amd64.iso

然后对比官网 SHA256SUMS 中的值是否一致。


三、Windows 用户验证方式

1️⃣ 校验 SHA256

  • 使用 PowerShell:
Get-FileHash ubuntu-24.04-desktop-amd64.iso -Algorithm SHA256

2️⃣ 验证签名(可选)

  • 使用 gpg4win 导入密钥并验证 SHA256SUMS.gpg

四、常见错误与说明

BAD signature → 文件被篡改或下载错误
No such file → 文件名或路径不对
⚠️ 只比 SHA256 不验证 GPG → 无法防止恶意镜像


五、总结(推荐流程)

最安全

GPG 验证 SHA256SUMS
→ SHA256 校验 ISO

最省事

直接比 SHA256 值

如果你愿意,可以告诉我:

  • Ubuntu 版本(如 22.04 / 24.04)
  • 使用系统(Linux / Windows / macOS)

我可以给你精确命令

0