Distribution Linux serveur : Debian vs Ubuntu
29 janvier 2026Administration serveur Linux : services & systemd
29 janvier 2026Administration serveur Linux · Debian & Ubuntu
Linux Server ISO : télécharger et vérifier
Checksum et signature GPG : la méthode pour s’assurer que votre image Debian ou Ubuntu Server est authentique et non corrompue avant de l’installer.
Télécharger une image ISO Linux Server depuis un mauvais site, ou récupérer un fichier corrompu pendant le téléchargement, peut conduire à une installation instable ou pire, compromise. Vérifier l’intégrité (checksum) et l’authenticité (signature GPG) de l’ISO ne prend que deux minutes et évite bien des soucis. Ce guide montre la procédure complète pour Debian et Ubuntu Server.
- Pourquoi vérifier une image ISO ?
- Télécharger l’ISO officielle
- Vérifier le checksum (SHA256)
- Vérifier la signature GPG
- Créer la clé USB bootable
Pourquoi vérifier une image ISO ?
Deux risques distincts justifient cette vérification. D’abord la corruption : un téléchargement interrompu ou un miroir défaillant peut livrer un fichier incomplet, qui plantera l’installateur à mi-chemin. Ensuite l’authenticité : sur un miroir compromis ou un site non officiel, une image pourrait être modifiée. Le checksum (empreinte SHA256) détecte la corruption ; la signature GPG garantit que le fichier de checksums lui-même provient bien du projet Debian ou Ubuntu.
1. Télécharger l’ISO officielle
- Debian : debian.org/distrib — l’image netinst (installation réseau, ~700 Mo) convient à la grande majorité des serveurs.
- Ubuntu Server : ubuntu.com/download/server — téléchargez la version LTS.
Téléchargez également, dans le même dossier que le miroir, les fichiers SHA256SUMS et SHA256SUMS.gpg (ou .sign selon la distribution).
2. Vérifier le checksum (SHA256)
Calculez l’empreinte de votre fichier téléchargé :
sha256sum debian-12.7.0-amd64-netinst.iso
Comparez la ligne obtenue avec celle correspondant à votre fichier dans SHA256SUMS. Plus rapide, vous pouvez laisser l’outil comparer automatiquement :
sha256sum -c SHA256SUMS --ignore-missing
Une ligne OK confirme que le fichier est intact.
3. Vérifier la signature GPG
Le checksum seul ne prouve pas que SHA256SUMS provient bien du projet officiel : c’est le rôle de la signature. Récupérez d’abord la clé publique du projet (procédure détaillée sur la page de téléchargement officielle), puis vérifiez :
gpg --verify SHA256SUMS.gpg SHA256SUMS
Un message Good signature from... confirme l’authenticité. Un avertissement sur une clé « non certifiée » est normal si vous n’avez pas explicitement validé la confiance de la clé — ce qui compte est l’absence de BAD signature.
Un message BAD signature signifie que le fichier a été modifié après signature : ne l’utilisez surtout pas, retournez sur le site officiel et retentez le téléchargement.
4. Créer la clé USB bootable
Une fois l’ISO vérifiée, écrivez-la sur une clé USB. Sous Linux, identifiez la clé avec lsblk puis :
sudo dd if=debian-12.7.0-amd64-netinst.iso of=/dev/sdX bs=4M status=progress oflag=sync
Sous Windows ou macOS, utilisez Rufus ou balenaEtcher. Vous êtes ensuite prêt à installer votre serveur Linux.
FAQ — Vérifier une ISO Linux
Le checksum a changé, dois-je re-télécharger ?
Oui. Un checksum différent signifie que le fichier est corrompu ou incomplet. Supprimez-le et relancez le téléchargement, idéalement depuis un autre miroir.
Est-ce vraiment utile pour un usage personnel ?
Le checksum évite au minimum une installation échouée à cause d’un fichier corrompu — utile même pour un simple test. La signature GPG est surtout pertinente si vous téléchargez depuis un miroir tiers plutôt que le site officiel.
Quelle image choisir, netinst ou DVD complet ?
Pour un serveur avec accès Internet pendant l’installation, l’image netinst suffit : elle télécharge les paquets nécessaires à la volée. L’image DVD complète est utile sans connexion réseau disponible.
Conclusion
Vérifier le checksum et la signature d’une image ISO Linux ne prend que quelques minutes et évite deux problèmes bien distincts : un fichier corrompu ou une image compromise. C’est une habitude à prendre systématiquement avant d’installer un serveur.