日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

centos内核编译与其签名机制

發布時間:2023/12/20 编程问答 26 豆豆
生活随笔 收集整理的這篇文章主要介紹了 centos内核编译与其签名机制 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

centos內核編譯與其簽名機制



linux內核3.7引入的簽名機制,極大地方便了對內核模塊的安全認證,同時也為操作系統廠家提供了IP保護的技術手段。不過,凡事有利也有弊。對剛剛接觸具有簽名機制的內核的工程師而言,需要一段理解并適應新內核的過程。為此,小編結合自己的工作經歷,總結了一些要點和大家一起分享 。


1.什么是內核簽名機制?


內核簽名就是內核利用公鑰對驅動模塊校驗的過程,對檢驗通過的模塊,準許加載,而對沒有簽名的內核驅動模塊或者簽名沒有通過檢驗的模塊,根據不同的內核選項,禁止或者允許加載。


2.如何使用內核簽名?


內核簽名可以使用的場合包括但不限定于:

1.和某個內核或者操作系統廠商緊密捆綁的驅動模塊,包括僅僅限定于特定版本內核的內核驅動模塊;

2.受限或者受控的驅動模塊,包括在操作系統或者內核無法改變的情況下,只能在知道公鑰和私鑰的情況下生成可被加載的驅動模塊。


3.簽名校驗可能帶來哪些不便?


在使用了簽名校驗的操作系統上進行內核的重新編譯和模塊的二次開發時,如果不知道先前的私鑰和公鑰生成算法的話,就無法直接加載新編譯出的內核二進制或者驅動模塊。


4.如何規避可能的影響?


禁止內核簽名檢驗,并重新生成對應的initramfs,修改boot memu,重新引導系統從自己新加的boot entry啟動。


5.實戰舉例


下面以centos 7 (based on linux kernel 3.10)為例,介紹具體的操作步驟:


1.從官網下載和當前文件系統版本一致的Centos .DVD或者其他文件系統映像;


2. 把映像燒寫到啟動盤或者用UltraISO等啟動盤制作軟件打開,從其rpm倉庫中中找到對應的內核二進制、confg配置文件(x86_64_config)、initramfs;


3.根據上面找到的內核二進制版本,去官網上下載對應的內核源代碼rpm或者壓縮文件,解壓后,把上面找到的配置文件拷貝過來作為 .config。當然,默認的.config文件也可以來自待更新的系統的/boot/下自帶的config文件;


4. make menuconfig查看默認的配置,重點檢查sign相關的選項,如果:

  • 內核配置文件沒有使用簽名機制,所有的sign checking option都關掉:

說明沒有使用簽名檢驗,可以直接修改內核驅動或者內核以及配置文件,make 后生成新的內核活驅動,或者make modules_install或者make install,生成的內核或者驅動可以替換之前的模塊直接使用。

  • 內核已經使用內核簽名校驗,那么需要參考下面的步驟來制作可以啟動的內核或驅動:

  • 運行make menuconfig,務必去掉force module sign checking選項,否則生成的內核只會加載和當前公鑰相匹配的驅動,而我們很難保證內核二進制的公鑰、initramfs模塊里的公鑰和文件系統里面/lib/modules下面驅動模塊里的公鑰完全一致。

  • 運行make

  • 指定kernel install 路徑 INSTALL_MOD_PATH

  • make modules_install

  • 利用dracut -k ?kernel.img $(INSTALL_MOD_PATH)/lib/modules/$(KERNELRELEASE) 來生成和內核匹配的initramfs

  • 把對應arch下面的bzImage和initramfs拷貝到/boot/

  • 往/etc/grub.cfg里添加引導bzImage和initramfs的啟動項,然后運行grub2-mkconfig

  • 重啟,然后在grub里選擇自己剛添加的kernel entry,進入操作系統,使用并驗證新的內核和驅動。





















  • 本文轉自存儲之廚51CTO博客,原文鏈接:http://blog.51cto.com/xiamachao/1763619?,如需轉載請自行聯系原作者

    總結

    以上是生活随笔為你收集整理的centos内核编译与其签名机制的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。