Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Strony: 1
Helo. Mam takie pytanko. Czy ze względu na jak najwyższe security lepiej instalować Debiana gdy ustawiony jest: Legacy BIOS czy UEFI Secure Boot Disabled czy UEFI Secure Boot Enabled ?
Ostatnio edytowany przez seek (2020-08-16 11:38:23)
Offline
Offline
Wiem, że w przypadku Windows lepiej mieć SB włączone, bo to podnosi bezpieczeństwo. W przypadku Debiana jest tak samo?
Offline
W przypadku Debiana Secure Boot daje możliwość włączenia mechanizmu zabezpieczającego kernel.lockdown, który istotnie podnosi bezpieczeństwo systemu.
Co prawda pozostaje jeszcze dziura wielka jak drzwi do stodoły, tzn kernel musi być podpisany kluczem UEFI, ale podpisu obrazu initrd i nic nikt nie sprawdza, ale myślę, że kiedyś to poprawią.
RTFA:
https://www.zdnet.com/article/linux-to-get-kernel-lockdown-feature/
PS:
Musisz tylko uważać na jeden drobiazg, na razie nie jest możliwa hibernacja s2disc przy włączonym lockdown,
co można poznać między innymi po podobnym komunikacie w kernel.log:
[ 3047.084049] Lockdown: grep: hibernation is restricted; see man kernel_lockdown.7
Pozdro
Ostatnio edytowany przez Jacekalex (2020-08-16 13:37:19)
Offline
Linux'a to bym powiedział, że Secure Boot tak średnio chroni, jeśli w ogóle... xD Bug/Ficzer w postaci niezabezpieczonego initramfs/initrd czyni ten mechanizm raczej bezużytecznym w mojej opinii. xD
Offline
Jutro mi przyjdzie nowy pececik i tak pytam, bo wszystko od zera bedę instalował, a do tej pory z UEFI/Secure Boot w Linuksie nie miałem do czynienia. I nie wiem co lepsze: ustawić tryb Legacy BIOS czy UEFI/Secure Boot?
Offline
Dlaczego UEFI zawsze? Co to daje pod kątem bezpieczeństwa?
Offline
Jeśli to Intel to UEFI zawsze bo nowe procki tego producenta nie wspierają już trybu lagacy. Nie wiem jak na razie AMD się na to zapatruje.
Offline
morfik napisał(-a):
urbinek napisał(-a):
A jakie przewagi ma 40letni system bios?
Prosty, działa wszędzie i zawsze. xD
No chyba, że kupiłeś CPU intela xD
Offline
Ja pisałem o zwykłym BIOS, a nie o CSM. xD Ten tryb kompatybilności jest pobugowany bardzo często za sprawą dość mocnego skomplikowania procesu rozruchu kompa. Więc jak komp ma EFI/UEFI, to używać EFI/UEFI i trzymać się z dala od CSM, no chyba, że ktoś lubi bardzo dziwne problemy m.in. przy dual/multi boot (zwłaszcza z windows). xD
Offline
@ALL dzięki za wypowiedzi. Czyli optymalnie będzie w trybie UEFI, a Secure Boot ma mniejsze znaczenie.
Offline
Strony: 1