快速、轻松且安全地启动新的 Windows Qube
Qvm-Create-Windows-Qube 是一个工具,用于快速便捷地安装全新的 Windows qubes,并自动集成 Qubes Windows Tools (QWT) 驱动。它正式支持 Windows 7、8.1、10 以及 Windows Server 2008 R2、2012 R2、2016 和 2019。
该项目强调正确性、安全性,并在整个过程中将 Windows 视为不受信任的客户操作系统。安装过程 100% 在气隙隔离(air gapped)环境下进行,并可选Whonix 集成在完成后的 Windows qube 上以增强隐私。以尽可能少的代码行数实现这些目标,确保简洁和极简是关键。
它还提供了其他便利功能,例如使用 Chocolatey 自动安装 Firefox、Office 365、Notepad++、Visual Studio 等软件包,让你在新环境中快速上手。
曾登上: Hacker News | 自豪地在 Hacker News 首页排名前十,并在 Show HN 中位列第一
install.sh 复制到 Dom0:
qvm-run -p --filter-escape-chars --no-color-output <脚本所在 qube 的名称> "cat '/home/user/Downloads/install.sh'" > install.shinstall.sh 的代码以确保其完整性
qvm-run 默认禁用了该过滤chmod +x install.sh && ./install.sh
TemplateVM(默认为 fedora-XX)中安装软件包/usr/bin/qvm-create-windows-qube 代码要更新 Qvm-Create-Windows-Qube,首先在 Dom0 中运行以下命令删除 windows-mgmt VM 和主程序:
qvm-remove -f windows-mgmt && sudo rm /usr/bin/qvm-create-windows-qube
最后,按照上述安装步骤重新安装。
注意,这将同时删除任何已下载的 Windows ISO。如果 Microsoft 更新了 Windows ISO(意味着你应该重新下载它们),这可能是可取的。但如果你希望避免再次下载任何 Windows ISO,只需在 windows-mgmt VM 中导航至 /home/user/qvm-create-windows-qube/windows/isos,将其内容复制到另一个(最好是 disposable)qube。重新安装完成后,将这些 ISO 复制回 windows-mgmt 的上述目录。
Usage: qvm-create-windows-qube [options] -i -a -h, --help -c, --count Number of Windows qubes with given basename desired -t, --template Make this qube a TemplateVM instead of a StandaloneVM -n, --netvm NetVM for Windows to use -s, --seamless Enable seamless mode persistently across reboots -o, --optimize Optimize Windows by disabling unnecessary functionality for a qube -y, --spyless Configure Windows telemetry settings to respect privacy -w, --whonix Apply Whonix recommended settings for a Windows-Whonix-Workstation -p, --packages Comma-separated list of packages to pre-install (see available packages at: https://chocolatey.org/packages) -P, --pool LVM storage pool to install Windows on (https://www.qubes-os.org/doc/secondary-storage/) -i, --iso Windows media to automatically install and setup -a, --answer-file Settings for Windows installation
### 下载 Windows ISO
Mido (`mido.sh`) 是一款安全的 Microsoft Windows 下载器(适用于 Unix),灵感来自 [Rufus](https://github.com/pbatard/rufus) 的 [Fido](https://github.com/pbatard/Fido)。它可以自动下载一些微软放在 [门控下载网页界面](https://www.microsoft.com/en-us/software-download/windows10ISO) 后面的 Windows ISO。Mido 健壮且安全地从官方 Microsoft 服务器下载 Windows ISO,供 Qvm-Create-Windows-Qube 使用。你可以在 `windows-mgmt` 中的 `/home/user/qvm-create-windows-qube/windows/isos/mido.sh` 找到它。
`windows-mgmt` 与网络空气隔离。这意味着为了安全地执行下载,必须将 `mido.sh` 脚本复制到另一个(可处理)Qube,然后将下载的新 ISO 传输到 `windows-mgmt` 并放入 `/home/user/qvm-create-windows-qube/windows/isos` 目录。或者,可以临时为 `windows-mgmt` 提供网络访问权限,但出于安全原因,不建议这样做。
生成后,Windows ISO 会被缓存在 `/home/user/qvm-create-windows-qube/windows/out` 中以供后续使用。如果你用 Mido 下载了更新的 ISO,请确保从上述缓存目录中移除相同的 ISO。这将导致缓存从更新的 ISO 重新生成。
对于高级读者:Qvm-Create-Windows-Qube 采用通用的方法来处理 ISO,可以适用于任何给定的 Windows ISO。如果你有自己的 Windows ISO 想要使用,那么可能只需要对最接近的答案文件(特别是 `/IMAGE/NAME` 键)稍作调整即可使其工作。你可以通过使用 `wiminfo` 命令(在 Fedora 上打包为 `wimlib-utils`,在 Debian 上打包为 `wimtools`)解析内部的 `install.wim`,或者从 Windows 内使用 Windows ADK 来获取 ISO 的有效 `/IMAGE/NAME` 值。
### 创建 Windows VM
**重要:** 请务必阅读下面[Qubes Windows Tools 已知问题](https://github.com/ElliotKillick/qvm-create-windows-qube#qubes-windows-tools-known-issues)部分,了解一个小型上游问题。
#### Windows 10
*[视频演示](https://www.youtube.com/watch?v=cCi2MOUwS_Q)*
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64.iso -a win10x64-pro.xml work-win10`
`qvm-create-windows-qube -n sys-firewall -oyp steam -i win10x64.iso -a win10x64-pro.xml game-console`
#### Windows Server 2019
`qvm-create-windows-qube -n sys-firewall -oy -i win2019-eval.iso -a win2019-datacenter-eval.xml fs-win2019`
#### Windows 10 企业版 LTSC
- 微软官方提供的更稳定、精简、安全且私密的 Windows 10 版本
- 此版本的 Windows 10 推荐给需要最佳 Windows 安全性和隐私的用户
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml work-win10`
`qvm-create-windows-qube -n sys-whonix -oyw -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml anon-win10`
#### Windows 7
- 不推荐,因为 Windows 7 已不再受到微软[支持](https://github.com/ElliotKillick/qvm-create-windows-qube#advisories),但如果需要无缝窗口集成或动态调整大小,它是 Qubes GUI 驱动程序(在 Qubes Windows Tools 中)唯一支持的桌面操作系统
*[视频演示](https://www.youtube.com/watch?v=duUM1VLrXIQ)*
`qvm-create-windows-qube -n sys-firewall -soyp firefox,notepadplusplus,office365proplus -i win7x64-ultimate.iso -a win7x64-ultimate.xml work-win7`
## 安全性
Qvm-Create-Windows-Qube 按 [Qubes](https://www.qubes-os.org) 的标准来看“相当安全”。