验证 Ubuntu 镜像的完整性,通常是为了确认下载的 ISO 文件未被篡改、未损坏。Ubuntu 官方提供了多种校验方式,下面按推荐程度和操作难度给你一个完整指南。
Ubuntu 使用 GPG 签名 + SHA256 校验和 来验证镜像。
在 Ubuntu 官方镜像站(如 https://releases.ubuntu.com)中,除了 .iso 文件,还需要:
SHA256SUMSSHA256SUMS.gpg例如:
wget https://releases.ubuntu.com/24.04/ubuntu-24.04-desktop-amd64.iso
wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg
gpg --keyserver keyserver.ubuntu.com --recv-keys 0x46181433FBB75451
(不同版本可能使用不同密钥,以官网说明为准)
gpg --verify SHA256SUMS.gpg SHA256SUMS
✅ 看到类似:
Good signature from "Ubuntu CD Image Automatic Signing Key"
说明校验和文件是官方可信的。
sha256sum -c SHA256SUMS 2>&1 | grep iso
✅ 输出 OK 表示镜像完整且未被篡改。
如果你只关心下载是否完整(不防人为篡改):
sha256sum ubuntu-24.04-desktop-amd64.iso
然后对比官网 SHA256SUMS 中的值是否一致。
Get-FileHash ubuntu-24.04-desktop-amd64.iso -Algorithm SHA256
gpg4win 导入密钥并验证 SHA256SUMS.gpg❌ BAD signature → 文件被篡改或下载错误
❌ No such file → 文件名或路径不对
⚠️ 只比 SHA256 不验证 GPG → 无法防止恶意镜像
✅ 最安全:
GPG 验证 SHA256SUMS
→ SHA256 校验 ISO
✅ 最省事:
直接比 SHA256 值
如果你愿意,可以告诉我:
我可以给你精确命令。