内核模块签名验证失败时加载会被直接拒绝,错误表现为operation not permitted或dmesg中出现module verification failed;需从“是否启用”“是否匹配”“是否可信”“是否强制”四层面排查:检查config_module_sig=y和config_module_sig_force=y是否启用、module.sig_enforce=1是否生效、模块是否用scripts/sign-file正确签名且公钥已导入mok、dmesg日志定位具体失败原因。

内核模块签名验证失败时,加载会直接被拒绝,错误通常表现为 Operation not permitted 或 dmesg 中出现 module verification failed: signature and/or required key missing。这不是普通报错,而是安全机制主动拦截,排查需从“是否启用”、“是否匹配”、“是否可信”、“是否强制”四个层面逐项确认。
检查内核是否真正支持签名验证
签名功能由编译时配置决定,运行时无法补救。若内核未开启相关选项,后续所有签名操作都无效:
- 执行
zcat /proc/config.gz | grep -E "CONFIG_MODULE_SIG|CONFIG_MODULE_SIG_FORCE"(如提示无此文件,先安装对应linux-image-extra-$(uname -r)或内核头包) - 关键项必须为
y:CONFIG_MODULE_SIG=y(必需)、CONFIG_MODULE_SIG_FORCE=y(决定是否强制拦截) - 若输出为空、显示
n或m,说明当前内核不支持运行时签名验证,需更换或重编译内核
确认运行时策略已激活强制校验
即使内核支持签名,若未启用强制策略,系统仍会加载未签名模块(仅标记 tainted),不会中断加载:
- 检查启动参数:
cat /proc/cmdline | grep module.sig_enforce,必须看到module.sig_enforce=1 - 若缺失,编辑
/etc/default/grub,在GRUB_CMDLINE_LINUX中添加该参数,并执行update-grub(Debian/Ubuntu)或grub2-mkconfig -o /boot/grub2/grub.cfg(RHEL/CentOS/Fedora) - 建议同步添加
lockdown=confidentiality,防止绕过模块加载限制
验证模块签名本身是否有效且可被识别
签名无效、格式错误或密钥不匹配,都会触发验证失败:
- 用
modinfo /path/to/module.ko | grep -E "(signer|sig)"查看是否含签名字段;若无输出,说明模块未签名 - 签名命令必须使用内核源码树中的
scripts/sign-file工具,例如:./scripts/sign-file sha512 private_key.pem signing_key.x509 module.ko - 签名所用公钥(
signing_key.x509)必须与内核信任的密钥环一致;若为 MOK(Machine Owner Key),需通过mokutil --import导入并重启完成注册 - 注意 PKCS#7 格式要求:签名必须是 detached data,不能含 Authenticated Attributes,否则内核直接返回
-EKEYREJECTED
查看内核日志定位具体失败原因
dmesg 输出包含最细粒度的验签失败线索,比用户态报错更可靠:
- 执行
dmesg -T | tail -30,重点关注含module verification failed的行 - 常见提示含义:
—signature and/or required key missing:模块无签名,或公钥未导入信任链
—PKCS#7 signature with non-detached data:签名格式非法(非分离式)
—Invalid module sig (has authattrs):签名含禁止的认证属性,属 fatal 错误
—tainting kernel:说明验证未强制,模块被加载但内核已标记不安全 - 若日志中无任何签名相关报错,反而出现
Unknown symbol等信息,则问题不在签名,而是模块依赖或符号导出问题











