-
Fr, 11 Sep 2026 19:39:20 +0200 CEST·Kernel·Kernel 7.2.5 packen.
-
Mi, 09 Sep 2026 13:07:25 +0200 CEST·Kernel·Kernel 7.2.4 packen.
-
Fr, 04 Sep 2026 16:57:19 +0200 CEST·Kernel·Kernel 7.2.3 packen.
-
Sa, 29 Aug 2026 09:04:05 +0200 CEST·Kernel·Kernel 7.2.2 packen.
-
Fr, 28 Aug 2026 06:39:12 +0200 CEST·Pakete·ZFS Version 2.4.4 in Debian Testing.
-
Sa, 22 Aug 2026 12:42:41 +0200 CEST·Pakete·Portfolio Performance 87.0 paketiert.
-
Sa, 22 Aug 2026 12:39:15 +0200 CEST·Kernel·Kernel 6.18.45 packen.
-
Di, 18 Aug 2026 17:43:35 +0200 CEST·Kernel·Kernel 7.2.0 packen.
-
Di, 18 Aug 2026 17:24:06 +0200 CEST·Kernel·Kernel 6.18.44 packen.
-
So, 09 Aug 2026 11:19:21 +0200 CEST·Kernel·Kernel 7.1.7 packen.
-
So, 09 Aug 2026 11:05:44 +0200 CEST·Kernel·Kernel 6.18.43 packen.
-
Mi, 05 Aug 2026 16:58:20 +0200 CEST·Layout·ZFS Versionsbereiche in Versionshistorie.
-
Mo, 03 Aug 2026 13:21:21 +0200 CEST·Kernel·Kernel 6.18.42 packen.
-
Mo, 03 Aug 2026 13:07:19 +0200 CEST·Kernel·Kernel 7.1.6 packen.
-
So, 19 Jul 2026 08:36:57 +0200 CEST·System·zed-editor Pakete entfernt.
-
So, 19 Jul 2026 08:34:56 +0200 CEST·Pakete·Portfolio Performance 86.0 paketiert.
-
So, 19 Jul 2026 08:08:10 +0200 CEST·Kernel·Kernel 7.1.4 packen.
-
So, 19 Jul 2026 07:51:58 +0200 CEST·Kernel·Kernel 6.18.39 packen.
-
So, 05 Jul 2026 19:33:18 +0200 CEST·Kernel·Kernel 6.18.38 packen.
-
So, 05 Jul 2026 19:15:54 +0200 CEST·Kernel·Kernel 7.1.3 packen.
Secure Boot
Pakete von diesem Paketserver sind unsigniert! Damit können diese Kernels nicht einfach so im Secure Boot Prozess benutzt werden.
Abhilfe schafft das folgende Paket:
Paket kernelsign
Das auf diesem Repo verfügbare Paket kernelsign stellt das Bash Script /etc/kernel/postinst.d/sign-with-mok zur Verfügung das:
- überprüft mit sbverify ob das neu installierte Kernel eine Signatur trägt,
- falls es keine Signatur hat, benutzt das Script den lokalen DKMS Key /var/lib/dkms/mok.key um das Kernel mit sbsign zu signieren und
- der pubkey /var/lib/dkms/mok.pub wird mit openssl ins PEM Format konvertiert. (wird von sbsign benötigt)
Installation mit: sudo apt install kernelsign
Checkliste für funktionierendes Secure Boot
Mehr Doku dazu gibts bei Debian: Secure Boot
- Sicherstellen, dass eine möglichst neue BIOS Firmware vom Mainboard verwendet wird.
- Sicherstellen, dass im BIOS auch Signaturen der „Microsoft UEFI 3rd Party CA“ erlaubt sind. (SHIM wird damit signiert)
- Überprüfen ob die Signaturkette von shim passt:
- Das Kommando efi-readvar gibt die Schlüssel aus, die im UEFI hinterlegt sind. Auszuführende Bootloader müssen also eine Signatur von einem dieser Keys tragen, dass sie im SecureBoot Kontext gebootet werden können.
- Die Signatur von Shim ausgeben/überprüfen: sbverify --list /boot/efi/EFI/debian/shimx64.efi
- Wurde wirklich via EFI gebootet? Manche Systeme booten auch im Legacy CSM Modus.
- Existiert der Ordner /sys/firmware/efi (mit Inhalt) wurde via EFI gebootet.
- Alternativ beantwortet die Frage auch: sudo mokutil --sb-state
- efibootmgr ausführen und sicherstellen, dass shimx64.efi gebootet wird und nicht grubx64.efi
- Gibt es kein entsprechendes SHIM Boottarget, eines erstellen mit:
sudo efibootmgr \ --create --disk /dev/nvme0n1 --part 1 \ --label "shim" --loader "/EFI/debian/shimx64.efi" - --disk zeigt auf das Bootdevice
- --part ist die Nummer der EFI Partition
- Gibt es kein entsprechendes SHIM Boottarget, eines erstellen mit:
- mit sudo mokutil --list-enrolled nachprüfen, welche Machine Owner Keys registriert sind.
- Es sollten zwei Schlüssel sein:
- Debian Secure Boot CA
- DKMS module signing key
- Der Debian Secure Boot CA ist Standard, damit kann ein Debian-Kernel mit Secure Boot gestartet werden. Der DKMS module signing key wird lokal von DKMS erzeugt, mit dem der automatische Bauprozess z. B. das ZFS Modul signiert.
- Der lokal angelegte DKMS module signing key liegt hier: /var/lib/dkms/mok.pub
- Für den Import:
- sudo mokutil --import /var/lib/dkms/mok.pub
- Es wird nach einem Passwort gefragt, das man nur einmal wieder benötigt.
- Reboot des Systems und MOK Manager wird gestartet.
- „Enroll MOK“ auswählen.
- Vorher gewähltes Passwort eingeben und den DKMS module signing key anhand der Serial bestätigen.
- Es sollten zwei Schlüssel sein:
- Überprüfen ob das gebaute ZFS Modul signiert ist:
- sudo modinfo zfs | grep sign
- Resultat: signer: DKMS module signing key
- sudo modinfo zfs | grep sign
- Überprüfen ob das Kernel signiert ist (blarg = Beispiel):
- sbverify --list /boot/vmlinuz-blarg
- Standard Kernel: signature 1 image signature issuers: /CN=Debian Secure Boot CA…
- Custom Kernel signiert: signature 1 image signature issuers: /CN=DKMS module signing key…
- Custom kernel unsigniert: No signature table present
- Ist das Kernel unsigniert, das kernelsign Paket dieses Repos installieren und Kernel entfernen und neu installieren.
- sbverify --list /boot/vmlinuz-blarg