Мэтью Гаррет (Matthew Garrett), один из разработчиков ядра Linux из компании Red Hat, представил план реализации полного комплекса средств для поддержки режима безопасной загрузки UEFI в следующем выпуске Linux-дистрибутива Fedora. Целью обеспечения поддержки является предоставление из коробки возможности установки Fedora Linux на компьютеры, укомплектованные операционной системой Windows 8. Напомним, что для сертификации оборудования на совместимость с Windows 8, компания Microsoft требует обязательной активации по умолчанию режима безопасной загрузки UEFI, блокирующего загрузку систем, не имеющих заверенной цифровой подписи.
Возможность работы Fedora в режиме безопасной загрузки UEFI будет охватывать как технические стороны, так и организационные меры. Режим безопасной загрузки подразумевает, что все компоненты, взаимодействующие с оборудованием и обеспечивающие загрузку ОС, должны иметь цифровую подпись, в том числе загрузчик, ядро ОС, загружаемые ядром драйверы и все модули ядра. При этом возникает ряд проблем с цифровыми подписями. У создателей альтернативных систем имеется два пути получения таких подписей - заверение подписи у официально аккредитованной организации или самостоятельное создание цифровой подписи.
В первом случае возникает несовместимость с лицензией GPLv3 (запрет тивоизации), под которой распространяется GRUB2, и требуется заверение подписи при изменении каждого из загружаемых компонентов (например, при обновлении GRUB или пересборке модуля ядра нужно получить новую цифровую подпись). Во втором случае наблюдаются существенные для рядового пользователя трудности, связанные с необходимостью изменения конфигурации прошивки (отключению UEFI) или ручной загрузкой в прошивку своих ключей (интерфейс по загрузке ключей никак не стандартизирован и может быть реализован производителем на своё усмотрение). По мнению разработчиков дистрибутива недопустимо заставлять пользователя дополнительно разбираться в настройке прошивки при желании использовать Fedora Linux.
Тем не менее, несмотря на кажущуюся безвыходность сложившейся ситуации, разработчики Fedora нашли достаточно интересное компромиссное решение. На первом этапе загрузки будет использован специальный дополнительный загрузчик, заверенный ключом от компании Microsoft. Функции данного загрузчика будут сведены к проверке валидности цифровой подписи следующего компонента цепочки загрузки и передаче управление штатному загрузчику GRUB 2, который, как и ядро и все загружаемые в дальнейшем модули, будет подписан собственным ключом проекта Fedora. Первичный загрузчик будет заверен представителями проекта Fedora через сервис Microsoft, позволяющий за 99$ (сервис предоставляет Verisign) получить доступ к формированию неограниченного числа подписей для исполняемых файлов.
Заверение первичного загрузчика ключом Microsoft является оптимальным вариантом, который позволит обеспечить совместимость со всем оборудованием. Получение собственного заверяющего ключа для проекта Fedora привело бы к необходимости согласования с каждым OEM-производителем вопроса включения проверочного ключа Fedora в прошивку, что неизбежно отразилось бы в появлении оборудования, которое не поддерживает Fedora. Кроме того, получение подобного ключа дало бы несправедливое преимущество по отношению к другим дистрибутивам Linux. Получение ключа для Linux вцелом потребовало бы существенных финансовых затрат (миллионы долларов) и значительного времени на создание и поддержание специальной инфраструктуры для координации формирования подписей для различных дистрибутивов, которая смогла бы гарантировать безопасность корневого ключа.
В рамках реализации плана поддержки режима безопасной загрузки UEFI планируется внести изменения в различные компоненты дистрибутива. В GRUB 2 будут внесены такие изменения, как блокирование загрузки модулей на лету для обеспечения целостности процесса безопасной загрузки. Ядро Linux будет собрано с поддержкой проверки цифровых подписей модулей и драйверов. Так как спецификация требует обязательной проверки всех компонентов взаимодействующих с оборудованием, при использовании режима безопасной загрузки UEFI функциональность ядра будет немного урезана, например, будет заблокирована поддержка прямого обращения к памяти устройств из пространства пользователя, т.е. для работы с графической картой обязательным будет использование DRM-драйвера, работающего на уровне ядра (при загрузке в обычном режиме данное ограничение не будет действовать). Процесс формирования подписей для стандартных модулей и драйверов будет автоматизирован, вопросы организации формирования подписей для сторонних модулей ядра (например, virtualbox, драйверы nvidia и AMD Catalyst) и для модулей пересобранных из исходных текстов пока находятся на стадии обсуждения.
Изначально предлагалось подготовить специальный инструментарий, который бы позволил пользователям формировать подписи для своих вариантов ядра, модулей и загрузчиков, но создание такого инструментария сопряжено с необходимостью решения проблемы доступа к заверяющему подписи ключу, который необходимо держать в секрете. Другим, более приемлемым, вариантом в такой ситуации является генерация пользователем собственного ключа, добавление его в UEFI-прошивку и пересборка начального загрузчика с новым ключом, после чего новый ключ можно будет использовать для формирования локальных цифровых подписей (заверенные ключом Fedora компоненты не придётся переподписывать, так как новый ключ будет определён как доверительный в прошивке).
Поддержка режима безопасной загрузки UEFI ожидается только для x86-систем, для систем на базе архитектуры ARM с предустановленным Windows 8 использование Fedora принципиально поддерживаться не будет. Технически, реализуемая поддержка безопасной загрузки UEFI позволяет организовать установку Fedora на таких системах, но так как компания Microsoft явно запрещает предоставление любых способов отключения безопасной загрузки или добавления своих ключей, разработчики Fedora могут обеспечить работу только заверенных дистрибутивных компонентов, использовать пересобранные или сторонние компоненты без покупки ключа у Microsoft будет невозможно.
http://www.opennet.ru/opennews/art.shtml?num=34000
Я так понял что в ближайшие несколько лет федору и прочие шляпы стоит ожидать на первых местах рейтинга линукс-дистрибутивов.
Неактивен
скорее всего федора будет эксперементировать на компах пользователей, которых установлена это ОС
Перечислять все нововведения — занятие неблагодарное. Узнать об особенностях Fedora 17 можно на сайте проекта. Достаточно сказать, что мы получили очередной выпуск популярного дистрибутива со множеством изменений, значительную часть которых можно назвать экспериментальными. Впрочем, для Fedora это дело обыкновенное.
Добавлено спустя 05 мин:
точно будут эксперементировать, им же надо UEFI разробоать, так что тестовую Ос качайте и тестируйте
Неактивен
Надеюсь все будет не так плохо.
Использовать операционную систему ради операционной системы или идеологии - значит находиться у нее в рабстве.
Компьютер - это инструмент для выполнения повседневных и/или узкопрофильных задач. С этой точки зрения на него можно ставить любую удобную ОС.
Если я в чем-то не прав, прошу приводить аргументированную последовательную критику.
Неактивен
так что тестовую Ос качайте и тестируйте
Нет, недавно в дуалбут с виндой поставил F17, установил расширения, настроил её, даже вылезать под винду не хочется.
Неактивен
А я 8-ку на нетбук поставил, даже настраивать не пришлось, сама настроилась. Только плеер с хромом установил и вперед, минут 30-40 в общей сложности потратил. Даже тестировать линуксы теперь не хочется.
Случайности не случайны.
Неактивен
А я 8-ку на нетбук поставил, даже настраивать не пришлось, сама настроилась. Только плеер с хромом установил и вперед, минут 30-40 в общей сложности потратил. Даже тестировать линуксы теперь не хочется.
Я не буду её ставить, даже не смотря на то, как её хвалят, не хочу менять лицензионную W7 Home Premium на пиратскую восьмерку. Наверное попробую, только когда железо обновлю. :-)
Редактировался Linwin (05-06-12 09:45:54)
Неактивен
не хочу менять лицензионную W7 Home Premium на пиратскую восьмерку.
С ума сошли? Майкрософт бесплатно и легально раздает восьмерку на своем сайте.
Неактивен
С ума сошли? Майкрософт бесплатно и легально раздает восьмерку на своем сайте.
Релиз на год, ага
Неактивен
Релиз на год, ага
Не на месяц же. Вполне хороший испытательный срок. А за год уж деньги собрать можно.
Неактивен
Не на месяц же. Вполне хороший испытательный срок. А за год уж деньги собрать можно.
нах*я? Проше купить в июле ноут в 8-ой виндой и купить за 15 баков апгрейд
Неактивен
нах*я? Проше купить в июле ноут в 8-ой виндой и купить за 15 баков апгрейд
Можно и так, но не в этом вопрос. Linwin говорит о пиратской восьмерке, когда сегодня проще найти легальную. К тому же он хочет попробовать. Ну так платить даже не надо, год пробуй, будь счастлив. И все легально.
Редактировался NEMO (05-06-12 13:15:53)
Неактивен
Я так понял что в ближайшие несколько лет федору и прочие шляпы стоит ожидать на первых местах рейтинга линукс-дистрибутивов.
Сводка с линии фронта :
поставил х64 ( навыки с RPM есть некоторые), видно реально Ret Hat руку приложило, оно летает-причем с видео и звуком, c бунта говном не сравнить,по сравнению с их поделиями просто BEST, надеюсь только что будет стабильна более менее.
К счастью, мой заработок не сильно зависит от компьютера, иначе бы Линукс было бы проблематично использовать. Меня не особо интересует, что там у других. Меня волнует линукс для моих задач. А если ~1.5% пользователей устраивает линукс - остальным 98.5% от этого не сильно легче. #178. SemyonKozakov
https://stoplinux.org.ru/reviews/review_Ubuntu_LTS_10.04.html
Неактивен
UPS, помни это:
— Чем «BSD круче Linux»
— У БСД демоны в кедах, а у линуха — в ластах. Плавают они быстрее, но и склеивают их чаще
Неактивен
вном не сравнить,по сравнению с их поделиями просто BEST, надеюсь только что будет стабильна более менее.
Если нужна стабильность, то используй RHEL (лучше лицензионный) или CentOS. Хотя Fedora и так стабильная и в плане софта, и в плане обновлений. Когда обновлялся с F14 до F15, с F15 до F16 (ни разу не переустанавливая, проблем никаких не было).
Редактировался Linwin (09-06-12 21:37:58)
Неактивен
Хотя Fedora и так стабильная и в плане софта, и в плане обновлений.
пиздешь на моеи ноуте леново Z570 падала от установки оперы или скайпа, вобщем что не поставь и каюк тогда, пока включен то работает, а выключить и включить уже фигу, и ваше саопщество разводило руками когда спрашивал что такое в чате, молчание и все
Неактивен
Linwin пишет:Хотя Fedora и так стабильная и в плане софта, и в плане обновлений.
пиздешь на моеи ноуте леново Z570 падала от установки оперы или скайпа, вобщем что не поставь и каюк тогда, пока включен то работает, а выключить и включить уже фигу, и ваше саопщество разводило руками когда спрашивал что такое в чате, молчание и все
У меня и скайп и опера работает (причем скайп на дебиане очень сильно тормозил). Что я делаю не так?
Неактивен
У меня и скайп и опера работает (причем скайп на дебиане очень сильно тормозил). Что я делаю не так?
Жульничаете. Не все имеют волшебные подковы, дающие +100 к удаче. А если везение врожденное, то вообще нечестно сравнивать с другими людьми.
Неактивен
Linwin, и у вас ноут lenovo Z570 ?
я например с фэдорой 15 даже не успел конфиги редактировать, решил По поставить и вот на тебе черный экран, вот она стабильность, а х ну да у меня руки кривые, точно чтоже еще можно мне сказать!
Добавлено спустя 05 мин 47 с:
как поздней я узнал что федора это среда для выживания, если установил и у тебя все работает то тебе повезло и зо всех не только я один пострадавший
Неактивен