مقدمه
یک USB خراب یا ISO نامعتبر در پنجره recovery میتواند RTO را از بین ببرد. رسانه سازمانی باید منشأ، hash، firmware mode و آزمون boot ثبتشده داشته باشد.
مثال عملی
تیم دیتاسنتر رسانه نصب سرور spare را قبل از خرابی آماده میکند؛ روی label نام OS، build، hash و تاریخ آزمون boot درج میشود.
پیشنیازها
Ubuntu 24.04 LTS یا Windows Server 2022/2025 با ISO رسمی؛ Rufus نسخه stable مصوب روی Windows 11. Media Creation Tool عمومی Windows client برای ISO Server جایگزین نیست.
سختافزار و ظرفیت: USB با ظرفیت کافی نسبت به ISO و سازگار firmware؛ نمونه ۱۶ GiB، workstation آماده و سرور spare. مدل controller/NIC مقصد پیش از نصب تأیید شود.
نرمافزار و دسترسی: Admin workstation برای write، دسترسی مجاز boot/OOB سرور، hash منتشرشده سازنده و backup داده USB. انتخاب device مقصد عملیات پاککننده است.
Architecture / Design
Vendor ISO → signature/checksum trust → media writer → firmware boot → installer/recovery. USB نصب، backup داده کاربردی نیست.
Installation / Configuration
۱. ISO از vendor و checksum از کانال رسمی معتبر دریافت شود. محاسبه hash روی workstation read-only است؛ مسیر placeholder به فایل موجود اشاره کند.
$IsoPath = 'C:\InstallMedia\ubuntu-24.04-live-server-amd64.iso'
Get-Item -LiteralPath $IsoPath -ErrorAction Stop | Select-Object Name,Length
Get-FileHash -LiteralPath $IsoPath -Algorithm SHA256
Get-Disk | Select-Object Number,FriendlyName,SerialNumber,BusType,Size
hash باید دقیقاً با ناشر تطبیق کند؛ hash خودساخته فقط تغییر را میسنجد و اعتماد منبع را ثابت نمیکند.
۲. در Rufus، USB با serial/size واقعی انتخاب، ISO معرفی و firmware mode مقصد بررسی شود. برای UEFI معمولاً GPT مناسب است؛ انتخاب ISO/DD mode طبق راهنمای distribution انجام شود. Windows Server از ISO و فرآیند رسمی Server استفاده کند.
۳. پیش از Start، operator دوم یا کنترل معتبر change نام device را تأیید کند؛ تمام داده USB پاک میشود. پس از پایان و eject، روی spare از boot menu موقت USB را انتخاب کنید.
۴. Secure Boot اگر image و chain آن را پشتیبانی میکنند فعال بماند. رسیدن به installer، شناسایی storage/NIC و دسترسی recovery به backup test معیار پذیرشاند؛ نصب روی دیسک Production در این آزمون انجام نشود.
Security Hardening
ISO/USB فقط در زنجیره تحویل مجاز نگهداری شود. password و unattended secret روی USB عمومی قرار نگیرد. boot از USB برای سرورهای حساس با کنترل OOB و audit باشد؛ خاموشکردن Secure Boot تصمیم پیشفرض نیست.
Monitoring
سرویس دائمی ندارد؛ media inventory، تاریخ آخرین boot test و recall نسخه معیوب در CMDB ثبت شود. مانیتورینگ Zabbix برای USB نصب ضرورت فنی ندارد؛ alert انقضای image یا review policy در مدیریت دارایی انجام شود.
Troubleshooting
USB در boot menu نیست: port، firmware mode و رسانه. storage دیده نمیشود: OEM driver و controller mode/HCL؛ دیسک را format نکنید. Secure Boot violation: signature/image compatibility؛ hash و vendor documentation. Windows فایل بزرگ روی FAT32: writer و workflow رسمی image را بررسی کنید؛ تبدیل دلخواه partition راهحل عمومی نیست.
Backup / Recovery
رسانه بازسازیپذیر است؛ ISO مصوب، checksum، writer version و تنظیمات در artifact store نگهداری شوند. recovery واقعی به backup workload، key رمزنگاری و driver معتبر نیاز دارد. دسترسی backup از محیط recovery پیش از حادثه تست شود.
Best Practices
از boot test روی spare و روی model مشابه استفاده کنید. USB recovery با رسانه نصب و backup داده سه artifact جدا هستند.
نسخههای قدیمی و Compatibility
Legacy BIOS/MBR فقط برای نیاز واقعی سیستم قدیمی است. Media Creation Tool نسخه client معادل دریافت Windows Server نیست؛ روش ISO vendor حفظ شود.
پرسشهای متداول
آیا USB نصب همان backup سرور است؟
خیر؛ فقط ابزار نصب یا recovery است و داده کاربردی جدا backup میشود.
آیا باید Secure Boot را خاموش کرد؟
فقط برای ناسازگاری مستند و تصمیم مجاز؛ در حالت سازگار فعال بماند.
منابع رسمی
تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.