مقدمه

یک USB خراب یا ISO نامعتبر در پنجره recovery می‌تواند RTO را از بین ببرد. رسانه سازمانی باید منشأ، hash، firmware mode و آزمون boot ثبت‌شده داشته باشد.

مثال عملی

تیم دیتاسنتر رسانه نصب سرور spare را قبل از خرابی آماده می‌کند؛ روی label نام OS، build، hash و تاریخ آزمون boot درج می‌شود.

پیش‌نیازها

Ubuntu 24.04 LTS یا Windows Server 2022/2025 با ISO رسمی؛ Rufus نسخه stable مصوب روی Windows 11. Media Creation Tool عمومی Windows client برای ISO Server جایگزین نیست.

سخت‌افزار و ظرفیت: USB با ظرفیت کافی نسبت به ISO و سازگار firmware؛ نمونه ۱۶ GiB، workstation آماده و سرور spare. مدل controller/NIC مقصد پیش از نصب تأیید شود.

نرم‌افزار و دسترسی: Admin workstation برای write، دسترسی مجاز boot/OOB سرور، hash منتشرشده سازنده و backup داده USB. انتخاب device مقصد عملیات پاک‌کننده است.

Architecture / Design

Vendor ISO → signature/checksum trust → media writer → firmware boot → installer/recovery. USB نصب، backup داده کاربردی نیست.

Installation / Configuration

۱. ISO از vendor و checksum از کانال رسمی معتبر دریافت شود. محاسبه hash روی workstation read-only است؛ مسیر placeholder به فایل موجود اشاره کند.

$IsoPath = 'C:\InstallMedia\ubuntu-24.04-live-server-amd64.iso'
Get-Item -LiteralPath $IsoPath -ErrorAction Stop | Select-Object Name,Length
Get-FileHash -LiteralPath $IsoPath -Algorithm SHA256
Get-Disk | Select-Object Number,FriendlyName,SerialNumber,BusType,Size

hash باید دقیقاً با ناشر تطبیق کند؛ hash خودساخته فقط تغییر را می‌سنجد و اعتماد منبع را ثابت نمی‌کند.

۲. در Rufus، USB با serial/size واقعی انتخاب، ISO معرفی و firmware mode مقصد بررسی شود. برای UEFI معمولاً GPT مناسب است؛ انتخاب ISO/DD mode طبق راهنمای distribution انجام شود. Windows Server از ISO و فرآیند رسمی Server استفاده کند.

۳. پیش از Start، operator دوم یا کنترل معتبر change نام device را تأیید کند؛ تمام داده USB پاک می‌شود. پس از پایان و eject، روی spare از boot menu موقت USB را انتخاب کنید.

۴. Secure Boot اگر image و chain آن را پشتیبانی می‌کنند فعال بماند. رسیدن به installer، شناسایی storage/NIC و دسترسی recovery به backup test معیار پذیرش‌اند؛ نصب روی دیسک Production در این آزمون انجام نشود.

Security Hardening

ISO/USB فقط در زنجیره تحویل مجاز نگهداری شود. password و unattended secret روی USB عمومی قرار نگیرد. boot از USB برای سرورهای حساس با کنترل OOB و audit باشد؛ خاموش‌کردن Secure Boot تصمیم پیش‌فرض نیست.

Monitoring

سرویس دائمی ندارد؛ media inventory، تاریخ آخرین boot test و recall نسخه معیوب در CMDB ثبت شود. مانیتورینگ Zabbix برای USB نصب ضرورت فنی ندارد؛ alert انقضای image یا review policy در مدیریت دارایی انجام شود.

Troubleshooting

USB در boot menu نیست: port، firmware mode و رسانه. storage دیده نمی‌شود: OEM driver و controller mode/HCL؛ دیسک را format نکنید. Secure Boot violation: signature/image compatibility؛ hash و vendor documentation. Windows فایل بزرگ روی FAT32: writer و workflow رسمی image را بررسی کنید؛ تبدیل دلخواه partition راه‌حل عمومی نیست.

Backup / Recovery

رسانه بازسازی‌پذیر است؛ ISO مصوب، checksum، writer version و تنظیمات در artifact store نگهداری شوند. recovery واقعی به backup workload، key رمزنگاری و driver معتبر نیاز دارد. دسترسی backup از محیط recovery پیش از حادثه تست شود.

Best Practices

از boot test روی spare و روی model مشابه استفاده کنید. USB recovery با رسانه نصب و backup داده سه artifact جدا هستند.

نسخه‌های قدیمی و Compatibility

Legacy BIOS/MBR فقط برای نیاز واقعی سیستم قدیمی است. Media Creation Tool نسخه client معادل دریافت Windows Server نیست؛ روش ISO vendor حفظ شود.

پرسش‌های متداول

آیا USB نصب همان backup سرور است؟

خیر؛ فقط ابزار نصب یا recovery است و داده کاربردی جدا backup می‌شود.

آیا باید Secure Boot را خاموش کرد؟

فقط برای ناسازگاری مستند و تصمیم مجاز؛ در حالت سازگار فعال بماند.

منابع رسمی

تاریخ بررسی منابع: 2026-09-30. اعتبارسنجی عملی روی محیط هدف باید پیش از انتشار تغییر زیرساخت انجام شود.

Share