Custom CA Key secureboot mobo

Pagina: 1
Acties:

  • Igoranze
  • Registratie: Augustus 2011
  • Laatst online: 06-11-2025
Ik zoek een ?
moederboard waarbij je custom keys kan toevoegen aan de secureboot UEFI. Ik wil uiteindelijk een PXE boot doen via UEFI om mijn eigen signed Linux te booten. Dit kan alleen als ik een custom key kan toevoegen aan de secure boot. Omdat hier heel moeilijk op te googelen is stel ik mijn vraag daarom hier. Welke mobo's ondersteunen het toevoegen van custom keys aan de secureboot in UEFI?

Ik ben vaak mobo's tegen gekomen die in de manual/bios zeggen dat je custom keys kan toevoegen maar in de praktijk lijkt de feature helemaal niet geimplementeerd.


Wat is je budget?
De bedoeling is dat de mobo niet meer dan 70 moet kosten.

Heb je bepaalde (merk)voorkeuren?
Elke mobo met UEFI (secureboot) die het mogelijk maakt om eigen signed keys toe te voegen.

Specificeer het systeem en de omgeving waarin je het product gaat gebruiken.?
Het zit dus zo. Mijn opstelling bestaat uit een PXE-server. De server werkt goed met de CSM (legacy boot). Daarbij ondervind ik dus ook geen problemen met secureboot vanwege het feit dat deze uit staat. Wat ik wil bereiken is om het werkstation te booten via UEFI PXE met secureboot aan. Daarbij moet is dus mijn signed key (waarmee ik de shim/grub/bootloader gesigned heb) toe kunnen voegen aan de secureboot key database.

In de praktijk lijken veel fabrikanten de feature niet goed of soms helemaal niet geimplementeerd te hebben. Zo heeft de HP Pavilion (laptop) wel de secureboot feature maat niet de mogelijkheid om custom keys toe te voegen, terwijl er in de bios staat dat custom keys verwijdert worden als ik de DB leegmaak (alle keys verwijderen).

Een ander voorbeeld is de Samsung np535c (Laptop) die de custom keys perfect ondersteund, en zolang ik van USB boot er niks aan de hand is. Maar zodra ik de opstelling PXE met secureboot en toegevoegde custom keys wil uitproberen dan werkt het niet meer. Het lijkt er dan op dat PXE in UEFI niet goed geintegreerd is. Omdat ik ook een UNSIGNED shim/grub/bootloader kan booten via PXE met secureboot aan.


Mijn vraag dus:
Wie heeft er thuis een mobo met secureboot en ondersteuning voor custom keys? En het liefst ook getest met een PXE opstelling?

Mijn dank is groot.

  • Igoranze
  • Registratie: Augustus 2011
  • Laatst online: 06-11-2025
Voor iedereen die met dezelfde vraag zit. Ik heb een NUC besteld die me hiermee 'zou kunnen helpen'. Eerst testen natuurlijk.

  • Thralas
  • Registratie: December 2002
  • Laatst online: 10:11
Waarom wil je de shim zelf signen?

Er zijn toch een stuk of 1-2 presigned shims die je ook binaries laten whitelisten (zij het dmv. hashes).

Als je eenmaal je eigen shim daarmee 'signed' ben je er toch ook?

  • Igoranze
  • Registratie: Augustus 2011
  • Laatst online: 06-11-2025
Ik wil een eigen gesloten boot omgeving opzetten zodat er alleen een OS op kan worden geïnstalleerd als die gesigned is door mijn key. De signed shim die jij bedoelt is gelimiteerd in de kernels die geboot kunnen worden.

Ik wil daarom meer vrijheid bij het booten.

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Ik ben nog nooit een bord tegengekomen waarbij het niet kan, maar die steekproef is nogal beperkt(en boven budget) (trouwens niet getest met pxe, dat geeft kennelijk ook wel eens problemen zoals je schrijft)

[ Voor 28% gewijzigd door begintmeta op 15-02-2015 10:37 ]


Verwijderd

Ik heb gekeken bij een aantal Asrock moederborden en daar lijkt het idd niet te kunnen, maar ik heb hier nu een Asus waarbij het wel kan.
Pagina: 1