Uusi PC-kokoonpano ja Secure Boot. Miten käynnistää boottaava CD/DVD?

Liittynyt
19.04.2022
Viestejä
7
Kasasin uuden PC:n modernilla raudalla ja asensin Win10 Pron. Emolevy on Asus B650-E piirisarjalla. Secure Boot näyttää olevan päällä biosissa ja mitä hieman googlettelin, niin siitä näyttää nyt kiikastavan.

Miten voin bootata Linux softaa CD tai DVD:ltä? Tai USB-asemalta? Nyt kone ei reagoi mitenkään levyihin boottivaiheessa, eikä biosin asemalistauksesta löydy edes muita kovelevyjä kuin se m.2 SSD, jolle Windows on asennettu. Biosissa on päällä UEFI Secure Boot, mutta kyseisessä kohdassa ei ole mahdollista asettaa "disabled" tms. Ja mitä mahdollisia seurauksia poiskytkemisellä on, jos tätä ajoittain tarvitsee tehdä vaikkapa juurikin Linux levyjen boottaamiseksi. Voiko Windows-asennus, joka nyt ilmeisesti nojaa noihin Secure Boot avaimiin, mennä sekaisin/korruptoitua?

Pitäisi päästä uudelleen osioimaan ja alustamaan ihan sekaisin mennyt korruptoitunut muititikku, jossa on moniosioinen Linux. Ei näytä onnistuvan mitenkään Windowsin puolella.
 
En ole Linux tuntija, mutta ehkä tällä ohjeella saisit boottaavan Linux tikun tehtyä: Install Ubuntu Desktop | Ubuntu

Asuksen emoilla boot menu on F8:n takana, eli hakkaa sitä bootissa kyseisen tikun ollessa kiinni, niin kokeile onko USB boottivaihtoehtona siellä.
Voi olla että sama onnistuisi CD/DVD kanssa, mutta eipä ole asemaa pitkään aikaan ollut, niin ei osaa varmaksi sanoa.
 
Monissa koneissa Microsoftin tarjoamat kolmannen osapuolten sovellusten allekirjoitukset pitää aktivoida erikseen. Näitä tarvitaan normaalisti muun muassa Linux-bootteihin. Näiden avainten nimi on "Microsoft Corporation UEFI CA", ja esimerkiksi yhdellä HP:n koneella BIOS-asetus oli "Enable MS UEFI CA key".
 
Ongelma ei ole boottaavan median luomisen osalta, vaan kun ei yksinkertaisesti kone päästä tekemään boottia muualta kuin asemalta, johon Windows on asennettu. Ja siihen syypää on oletettavasti Secure Boot ominaisuus.

Bootatessa F8. Vain yksi valintamahdollisuus:
image_2025-05-16_123608079.png


Minulla näyttää biosissa tältä:
image_2025-05-16_123654045.png


image_2025-05-16_123739563.png


Kokeilin Other OS vaihtoehtoa, mutta ei auttanut. Tässä ei ole myöskään mitään disabled vaihtoehtoa kyseiselle ominaisuudelle. Disabled löytyy tuosta lyhyestä asemalistasta, mutta eikö se tarkoita sitten, ettei ole mitään boottavaa asemaa. Keskimmäisen kuvan "Secure Boot state: User" on harmaana ja siihen ei pääse valikossa käsiksi.
 
Viimeksi muokattu:
Laita OS Type kohtaan Other OS.
Tallenna ja käynnistä kone uudelleen ja takaisin BIOS asetuksiin.

Voiko nyt secure bootin poistaa käytöstä?
Jos voi, teet sen ja käynnistys ulkoiselta medialta onnistuu.
 
Minulla ei ole näköjään Bitlocker edes käytössä. Kaikille kovalevyille lukee Windowsin puolella "Bitlocker off". MS pilvikään (Account protection?) minulla ei ole mielestäni käytössä Windowsin kanssa.
 
Eikö se näytä muita boottivaihtoehtoja silloinkaan kun toinen boottimedia on kytketty? Itsellä ainakin asuksen bios näyttää tuollaista, tai siis ei näytä mitään, jos ja kun boottaava usb on irti. Sitten kun se on käynnistäessä kytkettynä, niin biosissa pääsee sen valitsemaan. Ja jos se muu media on kytketty, niin onko se varmasti boottava?
 
Se bootti usb tikku voi luoda virheellisesti legacy muotoon (eli bios, csm..) eikä uefi tyylillä jolloin ei muunmuassa nyt minullakaan niitä usb tikkuja ja muita näy jos ei tee oikein niitä. Jos oikein tehty esim rufuksella valittu (u)efi eikä mbr/legacy/bios niin sieltä löytyy pieni efi osio usb tikulta kanssa. Tai jos linuxissa dd:llä isosta tekee usb tikun esim. T2 linux isosta tekee niin se luo myös efi osion tikulle tuo dd kun iso kuvassa on myös se.
 
Eikö se näytä muita boottivaihtoehtoja silloinkaan kun toinen boottimedia on kytketty? Itsellä ainakin asuksen bios näyttää tuollaista, tai siis ei näytä mitään, jos ja kun boottaava usb on irti. Sitten kun se on käynnistäessä kytkettynä, niin biosissa pääsee sen valitsemaan. Ja jos se muu media on kytketty, niin onko se varmasti boottava?
Kokeilin tässä vaiheessa joskus vuosia sitten luodulla boottaavalla cd/dvd:llä, jossa oli jokin Linux pohjainen kloonaus- ja kovalevyjenosiointi jne. työkalut. Ehkä Gparted. Sitä en saanut bootattua, vaikka se oli asemassa, ja tosiaan koko Blu-ray asema ei edes näy biosin asetuksissa. Eikä näy mikään muukaan SSD-kovalevy (3 kpl) kokoonpanossa. Ainoastaan Windowsin sisältävä M.2 SSD asema näkyy, niin kuin noista kuvista on nähtävissä.

Työreissusta palasin ja en ole ehtinyt vielä jatkaa kokeiluja. Sen sijaan hokasin ennen reissua, että minähän saan korjattua sen oikuttelevan muistitikun (josta mainitsin) Rasberry Pi + Rasbian kokoonpanon avulla. Se olikin helppo ja nopea korjaus. Edelleen toki kiinnostaa jatkoa varten saada ymmärrys miten pää-PC:lläni voin bootata eri juttuja joko levyltä tai muistitikulta, kun se nyt oletuksena tuntuu olevan kummallisen hankalaa.

Käväisin Gpartedin sivustolla ja varmaan voisi auttaa ladata ja polttaa uusi dvd. "Works with UEFI secure boot."
GParted Live CD/USB/HD/PXE Bootable Image
ArchitectureDescription
For GParted Live 1.7.0-1 and higher only 64-bit image available:
64-bit version runs on x86-64 based computers, with ability to access more than 4 gigabytes of memory, and supports use of multiple processor cores. Works with UEFI secure boot.
Tosin ihmettelen edelleen, että miksi mikään muu asema ei näy siellä biossissa. Mutta ehkäpä Secure Bootin poistaminen käytöstä auttaa, kunhan hoksaan miten se laitetaan disabled tilaan.
 
Viimeksi muokattu:
Perinteisellä BIOS-bootilla valittiin boottaava asema, mutta UEFI:n kanssa valitaan oikeastaan käynnistettävä *.efi-boottisovellus.
Niitä voi olla yhdellä asemalla useita, vain yksi, tai ei yhtään. Jos Secure Boot on päällä, boottisovellukset joissa ei ole kelvollista Secure Boot-allekirjoitusta tai joita ei ole erikseen whitelistattu ohitetaan niin kuin niitä ei olisi olemassa. Ja jos firmis ei syystä tai toisesta pääse lukemaan asemaa ja katsomaan onko siellä boottisovelluksia vai ei, silloin asema oletetaan ei-boottikelpoiseksi.

Siirrettävällä medialla kuten DVD:llä tai USB-tikulla voi yleensä olla vain yksi UEFI-boottisovellus, jolloin sen pitää tavallisissa 64-bittisissä x86 PC-koneissa olla polussa \EFI\BOOT\BOOTx64.efi, osiolla joka on formatoitu sellaisella tavalla jota UEFI-firmis osaa lukea. Ainoa varmasti tuettu tällainen muoto on FAT32 (ja uudemmissa UEFI-standardiversioissa muutkin FAT-muodot kuten FAT12 ja FAT16), mutta monet UEFI-firmikset tukevat myös CD/DVD:illä käytettävää ISO9660-formaattia. Mutta siirrettävän median bootattavuuden tarkistus on periaatteessa UEFI-maailmassa hyvin yksinkertaista: jos tuo \EFI\BOOT\BOOTx64.efi on olemassa, silloin media on bootattavissa, ainakin jos Secure Bootin ottaa pois päältä (eli OP:n tapauksessa "Other OS"-asentoon). Jos tuota tiedostoa ei ole, sitten media ei ole UEFI:n kannalta boottaava media.

Saattaa muuten olla että modernilla UEFI-firmiksellä ei välttämättä riitä kärsivällisyys odottaa tarpeeksi kauan että joku vanha DVD-pyöritin tunnistaa poltetun levyn ja pääsee tarkistamaan onko siellä tuota \EFI\BOOT\BOOTx64.efi -tiedostoa vai ei. USB-tikulta asennus sujuu muutenkin todennäköisesti paljon nopeammin, joten suosittelen sitä vaihtoehdoksi.

Minulla näyttää biosissa tältä:
image_2025-05-16_123654045.png
Tuossa alimmaisena näkyy kohta "Key Management", joka liittyy myös Secure Boot-asetuksiin.
Siellä on ainakin neljä avainvarastoa:

- PK eli Primary Key: oletuksena siellä on emolevyn valmistajan avain. Jos PK:n tyhjentää, Secure Boot menee Setup Mode-tilaan, jolloin kaikki avaimet kelpaavat ja kaikkia avainvarastoja saa muokata rajoituksetta. Jos PK ei ole tyhjä, KEK-avainvarastoa (ks. alla) saa päivittää vain jos päivitys on allekirjoitettu PK-sertifikaattia vastaavalla salaisella avaimella.

- KEK eli Key Exchange Key: tämä avainvarasto määrittää kuka pääsee päivittämään Secure Bootin varsinaisia boottisertifikaatteja. Täällä on tyypillisesti ainakin "Microsoft Corporation KEK CA 2011"-avain, joka siis antaa Microsoftille mahdollisuuden julkaista Secure Boot-avainpäivityksiä. Uusissa koneissa voi olla (ja olisi syytä olla!) lisäksi uudempi samanlainen nimellä "Microsoft Corporation KEK 2K CA 2023"

- db eli sallittujen Secure Boot-avainten lista. Täällä on tähän asti ollut ainakin kaksi avainta: "Microsoft Windows Production PCA 2011" Microsoftin omille Secure Boottia tukeville käyttöjärjestelmille, ja "Microsoft Corporation UEFI CA 2011" joka on Microsoftin julkinen Secure Boot-allekirjoituspalvelu esim. Linux-jakeluja, GPartedia ja ylipäätään mitä tahansa UEFI-bootattavaksi tarkoitettua käyttöjärjestelmää tai työkalua varten. Uusissa koneissa voi olla lisäksi "Windows UEFI CA 2023".

- dbx eli tunnettujen boottihaittaohjelmien ja haavoittuvien UEFI-boottisovellusten musta lista. Tähän julkaistaan tarpeen mukaan päivityksiä, jotka asentuvat Linuxissa fwupdmgr:in kautta tai Windowsissa normaalien Windows-päivitysten mukana.

Keväällä 2023 julkaistiin UEFI-boottihaitake "Black Lotus", joka hyödynsi aika monessa UEFI-boottisovelluksessa olleita heikkouksia. Tämä aiheutti muun muassa Debianille ja Ubuntulle tarpeen mitätöidä vanhat Secure Boot-avaimet, ja tänä päivänä ko. vanhoilla avaimilla allekirjoitetut bootloaderit ovat ajan tasalla olevissa koneissa dbx-mustalla listalla. Eli jos koetat käyttää uudessa koneessa jotain boottimediaa joka on vanhempi kuin ~kesä 2023, sen toimimattomuus johtuu todennäköisesti tästä.

Mielenkiintoisempaa on, että myös Microsoftin oma "Microsoft Windows Production PCA 2011" on allekirjoittanut Black Lotus-haavoittuvia boottisovelluksia. Ne on tähän mennessä mustalistattu yksittäin boottisovelluksen SHA256-tarkisteen perusteella, mikä on turvottanut dbx-listan aika pitkäksi.

Mutta kunhan Windows 10:n tuki tänä syksynä päättyy, Microsoft ilmeisesti aikoo laittaa koko "Microsoft Windows Production PCA 2011":n mustalle listalle, jolloin kaikki vuotta 2023 vanhemmat Windows 8/8.1/10 UEFI-boottimediat lakkaavat toimimasta uusissa koneissa, sekä niissä vanhoissa koneissa joihin on asennettu uusimmat dbx-päivitykset, ellei Secure Boottia laiteta pois päältä. Samalla dbx-lista tulee lyhenemään, kun pitkä lista yksittäisiä SHA256-tarkisteita korvautuu yhdellä "kaikki mikä on allekirjoitettu Production PCA 2011:lla"-merkinnällä.

 

Statistiikka

Viestiketjuista
277 977
Viestejä
4 787 278
Jäsenet
77 692
Uusin jäsen
Teehoocee

Hinta.fi

Back
Ylös Bottom