Linux-tietokoneesi ei ehkä käynnisty syyskuussa – näin valmistaudut
Linuxin Secure Boot -avaimeen jää aikaa vain kuukausi
Jos pyörität Linuxia Secure Boot päällä – ja moni ei edes tiedä sen olevan käytössä – on syytä kiinnittää huomiota erääseen määräpäivään. Shim bootloader, se kriittinen ensimmäisen vaiheen komponentti joka mahdollistaa Linuxin yhteistyön UEFI Secure Bootin kanssa, käyttää Microsoftin allekirjoitusavainta joka vanhenee pian.
Mistä tässä on kyse?
Microsoft lopettaa vuonna 2011 luodun allekirjoitusavaimen käytön 11. syyskuuta. Uusi avain on ollut saatavilla jo vuodesta 2023 lähtien, mutta ongelmana on että miljoonissa järjestelmissä sitä ei ole vielä asennettu. Joissakin tapauksissa uuden avaimen saaminen vaatii laitevalmistajan laiteohjelmistopäivityksen – ja sellainen ei välttämättä ole enää tulossa vanhemmille koneille.
Ketä tämä koskee?
Olemassa olevien Linux-asennusten käyttäjät selvinnevät todennäköisesti vähällä. Jakelun oma bootloader on allekirjoitettu omilla avaimillaan, jotka jatkavat toimintaansa. Hankaluuksia alkaa ilmaantua kun:
- Asennat Linuxia puhtaalta pöydältä Secure Boot -koneeseen
- Käynnistät asennusmediumilta koneella jossa on vanhentunut laiteohjelmisto
- Laitteistovalmistaja ei ole推送nut tarvittavia päivityksiä
Richard Hughes, LVFS-projektin (Linux Vendor Firmware Service) luoja, tiivistää tilanteen: "KEK-päivitykset menevät läpi noin 98% onnistumisprosentilla, db-päivitys noin 99%:lla – mutta vaikka 1% miljoonista käyttäjistä tarkoittaa merkittävää määrää ongelmatapauksia." Ei paniikin paikka, mutta ei täysin rauhallistuttavaakaan.
Varsinainen ongelma ei ole avaimissa
Ongelma ei ole avaimissa itsessään – kyse on tallennustilasta. Vanhemmat UEFI-laiteohjelmistot sisältävät rajallisen tilan EFI-muuttujille, ja näiden päivitysten asentaminen saattaa vaatia "defragmentointia" tyhjentämällä BIOS tehdasasetuksille. Hughes toteaa: "Mitä vanhempi BIOS, sitä todennäköisemmin törmäät tähän."
Epäonneaikaisten 1-2% tapauksessa ratkaisu on usein:
- Uudelleenkäynnistys
- BIOSin nollaaminen tehdasasetuksille
- Päivityksen uudelleenyritys
Yhteisö on valmistautunut
Hyvä uutinen on että avoimen lähdekoodin yhteisö on valmistautunut. LVFS ja fwupd ovat saaneet päivityksiä jotka hoitavat nämä varmenteiden vaihdot. Suurimmat jakelut toimittavat päivitetyt shim-binäärit uudella Microsoft-avaimella, joten seuraava käyttöjärjestelmäasennus sujuu ongelmitta.
Valmistajat jakelevat KEK-päivityksiä jotka mahdollistavat fwupd:n turvallisen lisätä uuden Microsoft-varmenteen järjestelmän laiteohjelmistotietokantaan. Niille koneille joissa valmistajat ovat hiljentäneet, Secure Bootin kokonaan poiskytkeminen saattaa olla ainoa vaihtoehto.
Mitä sinun kannattaa tehdä nyt?
Jos hallinnoi Linux-koneita joissa Secure Boot on päällä:
- Tarkista nykyinen tilanne ennen syyskuuta
- Päivitä laiteohjelmisto jos valmistaja on julkaissut päivityksiä
- Pidä varmuuskopiointikäynnistysvaihtoehdot saatavilla
- Uusia asennuksia varten varmista että asennusmediumi käyttää päivitettyä shimiä
Avoimen lähdekoodin ekosysteemi on selvinnyt varmenteiden vanhenemisista aiemminkin, ja tämäkin pitäisi mennä suurimmaksi osaksi ohi ilman suurempia katastrofeja. Mutta jos hallinnoi useita koneita tai suunnittelee tuoretta asennusta lähikuukausina, nyt on aika varmistaa että laiteohjelmisto on ajan tasalla – ja toivoa että valmistaja yhä tukee konettasi.
Kehittäjille ja startup-yrityksille jotka pyörittävät Linuxia tuotannossa: lisää tämä huoltolistallesi. Muutama minuutti valmistautumista nyt voi säästää kiireiseltä virheenetsintäsessionilta myöhemmin.
Pysy turvassa – mieluiten avaimilla jotka eivät ole vanhentuneet.