Года работы над искусственным интеллектом достаточно, чтобы заставить поверить в бога. (Алан.Дж.Перлис)

Как проверить целостность и целостность ISO Ubuntu


Как проверить целостность и целостность ISO Ubuntu

Краткое резюме

  • Проверка ISO-файла Ubuntu подтверждает две вещи: что файл действительно получен из Ubuntu и что он не был поврежден или изменен во время загрузки.
  • Процесс проверки ISO-образа Ubuntu состоит из двух этапов, выполняемых последовательно: сначала проверка подписи GPG в файле SHA256SUMS, затем проверка контрольной суммы SHA256 в самом ISO-образе.
  • Этап проверки GPG важен, поскольку он подтверждает, что файл с контрольной суммой не был подделан. Без него сравнение вашего ISO-образа с непроверенной контрольной суммой ничего не доказывает.
  • Если ISO-образ Ubuntu подлинный, вы получите результат Good signature на этапе проверки GPG и OK на этапе проверки SHA256. Все остальное означает, что файл небезопасен для использования.

 

Введение

Вы только что скачали ISO-образ Ubuntu. Прежде чем записать его на USB-накопитель и загрузить компьютер, его следует проверить. Этот шаг займет всего несколько минут и защитит вас от поврежденных загрузок и поддельных файлов.

В этой статье мы пошагово расскажем вам, как проверить целостность и подлинность ISO-образа Ubuntu от начала до конца, используя реальные результаты проверки. Также объясним каждую команду, чтобы вы понимали, что и зачем делаете.

 

Почему стоит проверять ISO-образ Ubuntu

При загрузке ISO-образа из интернета могут возникнуть две проблемы. Во-первых, файл может быть поврежден при передаче. Обрыв соединения или ошибка диска могут незаметно повредить часть файла. Во-вторых, что более серьезно, кто-то может заменить файл на вредоносную версию.

Ubuntu предоставляет два инструмента для защиты от обеих проблем. GPG-подписи подтверждают, что файл с контрольной суммой действительно был создан компанией Canonical, разработчиком Ubuntu. Контрольные суммы SHA256, с другой стороны, подтверждают, что ваш ISO-образ полностью соответствует этому доверенному файлу.

Представьте себе такую ситуацию: GPG подтверждает подлинность линейки, а затем линейка измеряет ваш ISO. Эти шаги нужно выполнять именно в таком порядке, потому что вторая проверка зависит от первой.

Что вы проверяетеИнструментЧто он доказывает
ПодлинностьПодпись GPGФайл с контрольной суммой получен от Ubuntu
ЦелостностьКонтрольная сумма SHA256Ваш ISO соответствует файлу с контрольной суммой

 

Что вам понадобится перед началом работы

Прежде чем мы начнем, подготовьте кое-что.

  • Во-первых, вам понадобится скачанный ISO-файл.
  • Во-вторых, вам понадобятся два небольших файла с сайта Ubuntu: SHA256SUMS и SHA256SUMS.gpg.
  • В-третьих, вам понадобится терминал и два инструмента командной строки: gpg и sha256sum.

 

В большинстве систем Ubuntu эти инструменты уже установлены. Если вы используете Windows, мы рекомендуем установить WSL (подсистему Windows для Linux), потому что PowerShell не поддерживает этап GPG. Если вы используете macOS, вы можете установить эти инструменты с помощью Homebrew.

 

Шаг 1. Убедитесь, что инструменты готовы

Откройте терминал. Вот как открыть терминал в каждой из этих систем:

  • Рабочий стол Ubuntu: Нажмите Ctrl + Alt + T
  • Windows: Откройте терминал WSL
  • macOS: Откройте терминал в разделе «Программы» → «Утилиты»

 

Когда терминал откроется, введите по очереди эти две команды:

gpg --version
sha256sum --version

 

Если обе команды выводят номер версии, можно продолжать. Если вы видите сообщение «команда не найдена», установите инструменты с помощью этой команды в Ubuntu:

sudo apt install gnupg coreutils

 

Шаг 1. Поместите все три файла в одну папку

Этот шаг важен, и новички часто его пропускают. Все три файла должны находиться в одной папке. Иначе команды их не найдут.

Вот что вам понадобится:

  • ISO-образ Ubuntu. В демонстрационных целях мы будем использовать образ Ubuntu 26.10 beat.
  • SHA256SUMS
  • SHA256SUMS.gpg

 

Перейдите в папку загрузок:

cd ~/Downloads

 

Проверьте, все ли файлы на месте:

$ ls SHA256SUMS SHA256SUMS.gpg ubuntu-26.10-beta-desktop-amd64.iso

 

Если файлы с подписью gpg и контрольной суммой sha26 отсутствуют, перейдите на страницу загрузки Ubuntu и скачайте их. Обычно они находятся в верхней части страницы загрузки.

Контрольная сумма SHA256 и GPG-подпись Ubuntu 26.10

 

Скачать оба файла с помощью curl:

curl -O https://releases.ubuntu.com/26.10/SHA256SUMS
curl -O https://releases.ubuntu.com/26.10/SHA256SUMS.gpg

 

Или с помощью wget:

wget https://releases.ubuntu.com/26.10/SHA256SUMS
wget https://releases.ubuntu.com/26.10/SHA256SUMS.gpg

 

Вы также можете просто щелкнуть правой кнопкой мыши по этим файлам и сохранить их.

Теперь снова проверьте с помощью команды ls. Теперь вы должны увидеть все три имени файлов в списке.

 

Шаг 4. Импортировать открытый ключ Ubuntu

Когда вы скачиваете два файла — ISO и файлSHA256SUMS с контрольной суммой, у вас нет оснований доверять ни одному из них. Оба файла были загружены из одного и того же места по одному и тому же соединению. Если кто-то подделал один из файлов, он мог подделать оба.

Что на самом деле делает GPG

Ubuntu создает файл SHA256SUMS, а затем использует свой закрытый ключ для создания цифровой подписи. Эта подпись хранится в файле SHA256SUMS.gpg.

Закрытый ключ является секретным. Он есть только у Ubuntu. Никто другой не может создать с его помощью действительную подпись.

 

Как работает проверка

Ubuntu также публикует открытый ключ, который может скачать любой желающий. Этот открытый ключ может проверять подписи, созданные с помощью соответствующего закрытого ключа, но не может их создавать.

При запуске gpg --verify SHA256SUMS.gpg SHA256SUMS GPG выполняет три действия:

  1. Считывает файл с подписью.
  2. Математически сверяет подпись с файлом SHA256SUMS.
  3. Проверяет, что подпись была создана с использованием закрытого ключа, соответствующего открытому ключу Ubuntu (который вы импортировали ранее).

 

Если все три проверки пройдены, вы получите Good signature. Это доказывает две вещи:

  • Файл SHA256SUMS не был изменен с тех пор, как его подписала Ubuntu.
  • Подпись действительно была сделана тем, у кого есть закрытый ключ Ubuntu.

 

Почему это важно

Злоумышленник может изменить файл SHA256SUMS . Но он не сможет сгенерировать для него новую действительную подпись, потому что у него нет закрытого ключа Ubuntu. Таким образом, проверка GPG выявляет подмену.

Как только вы убедитесь, что файл SHA256SUMS подлинный, вы сможете доверять содержащимся в нем контрольным суммам. Тогда и только тогда проверка SHA256 на вашем ISO-образе будет иметь смысл.

Проще говоря, GPG работает как сургучная печать на конверте. Чтобы убедиться, что на документе стоит печать Ubuntu, сначала нужно установить копию печати Ubuntu на свой компьютер.

Теперь давайте импортируем официальный открытый ключ Ubuntu:

gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com:80 --recv-keys 0x46181433FBB75451 0xD94AA3F0EFE21092

 

Давайте разберёмся. Флаг --keyserver указывает на общедоступный сервер, на котором хранится ключ Ubuntu. Мы добавили :80, чтобы принудительно использовать порт, который обычно работает, когда порт по умолчанию заблокирован. Флаг --recv-keys извлекает два конкретных идентификатора ключей, указанных в конце.

Вот фактический результат нашего сеанса:

gpg: key D94AA3F0EFE21092: public key "Ubuntu CD Image Automatic Signing Key (2012) <cdimage@ubuntu.com>" imported
gpg: key 46181433FBB75451: public key "Ubuntu CD Image Automatic Signing Key <cdimage@ubuntu.com>" imported
gpg: Total number processed: 2
gpg:               imported: 2

 

Вам нужно сделать это только один раз. Ключи остаются на вашем компьютере для будущих проверок.

 

Шаг 5. Проверка подписи (проверка подлинности)

Теперь мы проверяем, действительно ли файл SHA256SUMS подписан Ubuntu.

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

 

Первый файл — это подпись, а второй — подписываемый файл.

Вот реальный результат нашего сеанса:

gpg: Signature made Friday 02 October 2026 12:10:39 AM IST
gpg:                using RSA key 843938DF228D22F7B3742BC0D94AA3F0EFE21092
gpg: Good signature from "Ubuntu CD Image Automatic Signing Key (2012) <cdimage@ubuntu.com>" [unknown]
gpg: WARNING: This key is not certified with a trusted signature!
gpg:          There is no indication that the signature belongs to the owner.
Primary key fingerprint: 8439 38DF 228D 22F7 B374  2BC0 D94A A3F0 EFE2 1092

 

Давайте разберёмся по порядку.

Первые две строки сообщают, когда была сделана подпись и какой ключ использовался. Отпечаток внизу — это уникальный идентификатор ключа.

Третья строка — самая важная: Good signature. Она подтверждает подлинность печати.

Вы также увидите это предупреждение:

gpg: WARNING: This key is not certified with a trusted signature!

 

Не волнуйтесь. Это предупреждение поначалу сбивает с толку почти всех. Оно просто означает, что вы не подписали ключ Ubuntu своим ключом. Поскольку вы скачали ключ напрямую с официального сервера ключей Ubuntu, ему можно доверять. Важна строка Good signature.

Однако если вместо нее вы видите BAD signature, немедленно остановитесь. Это означает, что файл контрольной суммы был изменен. Удалите оба SHA256SUMS файла и скачайте их заново.

 

Шаг 6. Проверка ISO-образа Ubuntu (проверка целостности)

Теперь, когда мы доверяем файлу контрольной суммы, мы используем его как эталон для измерения ISO-образа.

sha256sum --check SHA256SUMS --ignore-missing

 

Флаг --check указывает инструменту на необходимость сравнения файлов со списком. Флаг --ignore-missing предотвращает появление ошибок, связанных с файлами в списке, которые вы не загружали, например с ISO-образом сервера.

Вот фактический результат нашего сеанса:

ubuntu-26.10-beta-desktop-amd64.iso: OK

 

Слово OK означает, что отпечаток вашего ISO-образа полностью совпадает с официальным. Если вместо этого вы видите FAILED, значит, ISO-образ поврежден или изменен, поэтому удалите его и загрузите заново.

 

Устранение распространенных проблем

Если что-то пошло не так, прежде чем паниковать, проверьте эту таблицу. Все записи в ней основаны на реальных проблемах, с которыми сталкивались пользователи при верификации.

Сообщение об ошибкеЧто это значитКак это исправить
can't open 'SHA256SUMS.gpg': No such file or directoryФайл отсутствует в текущей папкеЗапустите ls, затем cd перейдите в нужную папку или скачайте файл
keyserver receive failed: Server indicated a failureСервер ключей не отвечаетДобавьте :80 к адресу сервера, как показано на шаге 4
not a key ID: skippingВ команду попал лишний символВнимательно перепечатайте команду
Good signature плюс предупреждение о доверииНормально при первом использованииНе обращайте внимания, подпись все еще действительна
FAILED при проверке ISOISO поврежденСкачайте ISO заново

Что делать после проверки

Как только вы увидите OK, ваш ISO-образ будет считаться безопасным. Теперь вы можете записать его на USB-накопитель или загрузить на виртуальной машине.

Существует множество надежных инструментов для записи ISO-образа на USB-накопитель.

 

Если вы собираетесь устанавливать и тестировать Ubuntu на гипервизоре, таком как VirtualBox, KVM или Proxmox, нет необходимости создавать загрузочный носитель. Вместо этого вы можете напрямую загрузить ISO-образ Ubuntu в программе для виртуализации.

 

Резюме

Вот весь процесс в пяти строках:

  1. Открыть терминал
  2. Поместить ISO, SHA256SUMS и SHA256SUMS.gpg в одну папку
  3. Импортировать открытый ключ Ubuntu (однократный шаг)
  4. Выполнить gpg --verify и дождаться сообщения «Good signature»
  5. Выполнить sha256sum --check и дождаться сообщения «OK»

 

Две проверки, в таком порядке. Если обе проверки пройдены, ваш ISO-образ безопасен для использования.

 

Выводы

Проверка ISO-образа Ubuntu важна, потому что она подтверждает две вещи, прежде чем вы доверите этот файл своему компьютеру: что ISO-образ действительно получен от Ubuntu и что он не был поврежден или изменен во время загрузки.

Без проверки вы рискуете по двум причинам. Поврежденный ISO-образ может не загрузиться или не установиться, что приведет к напрасной трате времени и возможному повреждению системы. Подделанный ISO-образ — это еще хуже. Он может содержать вредоносное ПО, которое получит полный доступ к вашему компьютеру после загрузки или установки.

Процесс проверки позволяет выявить обе проблемы. Проверка подписи GPG в файле контрольной суммы подтверждает, что файл был получен от Ubuntu и не был изменен. Проверка SHA256 подтверждает, что ваш ISO-образ полностью совпадает с этим доверенным файлом. Вместе они дают вам уверенность в том, что вы собираетесь запустить именно то, что выпустила Ubuntu.

 

Часто задаваемые вопросы

Да, нужно. Проверка занимает всего несколько минут и защищает вас от поврежденных файлов и поддельных загрузок. Кроме того, она подтверждает, что вы устанавливаете именно ту версию Ubuntu, которая была выпущена.

Потому что файл контрольной суммы — это ваша линейка. Если кто-то подделал линейку, то все измерения, которые вы с ее помощью производите, становятся бессмысленными. Сначала проверив файл контрольной суммы, вы создаете цепочку доверия, которая делает вторую проверку значимой.

Это значит, что вы не подписали открытый ключ Ubuntu своим собственным ключом. Это предупреждение появляется почти у всех при первой проверке. Если вы видите Good signature и получили ключ с официального сервера ключей Ubuntu, то можете спокойно его игнорировать.

Нет, для выполнения всего процесса этого недостаточно. PowerShell может вычислять хэши SHA256, но не может легко проверять подписи GPG. По этой причине WSL — лучший выбор для Windows.

Ваш ISO-образ поврежден или изменен. В любом случае его следует немедленно удалить и загрузить новую копию с официального сайта Ubuntu. Затем повторите проверку.

Если вы нашли ошибку, пожалуйста, выделите фрагмент текста и нажмите Ctrl+Enter.

Редактор: AndreyEx

Если статья понравилась, поделитесь ей в социальных сетях

Оставить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Это может быть вам интересно


Спасибо!

Теперь редакторы в курсе.

Прокрутить страницу до начала