简体中文
|
繁體中文
|
English
|
首页
软件分享
镜像难题,Docker用户必看
迷你主机厂商推荐
特别版Chrome浏览器
Search
1
OpenWrt可让宽带速度瞬间提升?broadbandacc完全揭秘
2,708 阅读
2
无缝转播IPTV,OpenWRT新手也能get udpxy
2,650 阅读
3
OpenWRT必看!安装iStore应用商店,扩展更丰富应用
2,636 阅读
4
OpenWrt轻松多拨,提升网速的必备神器
2,380 阅读
5
零泄漏,零污染,MosDNS让你的网络飞起来
2,207 阅读
简体中文
|
繁體中文
|
English
默认分类
网络赚米
OpenWrt
应用程序
AI
科技
VPS
数码
电脑
云服务
黄鱼
润学
PDD
登录
Search
标签搜索
性价比
OpenWrt
开户
eSIM
开源工具
VPS
香港
Mini PC
安装教程
docker
Docker 部署
迷你主机
银行
银行卡
美国
Docker部署
本地部署
跨平台
CN2 GIA
散热
Xiaopao
累计撰写
847
篇文章
累计收到
2
条评论
首页
栏目
默认分类
网络赚米
OpenWrt
应用程序
AI
科技
VPS
数码
电脑
云服务
黄鱼
润学
PDD
页面
软件分享
镜像难题,Docker用户必看
迷你主机厂商推荐
特别版Chrome浏览器
搜索:
搜索到
3
篇与
的结果
2026-05-28
Windows 11 安全启动证书快到期?一步步教你自救和预防
大家好,今天聊聊最近在 Windows 11 上闹得沸沸扬扬的“安全启动证书快到期”这件事。别被标题吓到,这其实是一件跟我们每天开机、刷系统更新一样普通,却又暗藏“安全暗礁”的小事。先把技术细节先搁一边,先想想,如果把家门的钥匙忘了换,结果会怎样?🔑 什么是安全启动?为什么它重要?把电脑的开机过程想象成进公司大楼的门禁系统。每一次开机,主板(门卫)都会先检查一张“员工卡”(启动加载程序)是不是被可信的名单(证书)所认可。只要卡片上有签名,门卫就会放行;如果签名不在名单里,门卫直接拦住,显示“Invalid signature”。这套机制叫做 Secure Boot(安全启动),它的目标是防止黑客在系统还没来得及加载防病毒软件之前,就偷偷植入恶意代码。📅 证书为什么会“过期”?像身份证、驾照一样,数字证书也有有效期。微软在 2011 年为 Windows 发行的第一批安全启动根证书(比如 Microsoft Windows Production PCA 2011)计划在 2026 年 6 月左右失效。届时,如果系统仍然只依赖这套旧证书,主板会在启动时找不到可信的签名,从而报错,甚至直接卡在黑屏。🚨 2026 年 2 月的“黑暗时刻”到底发生了什么?在 2026 年 2 月,微软推送了一个累积更新(KB5077181),把 Windows 启动管理器的签名换成了全新的 Microsoft UEFI CA 2023。理论上,系统应该同时把这把新钥匙写进主板的 UEFI NVRAM(也就是那张“可信名单”)里。但很多老旧笔记本的固件根本不支持自动写入,或者被厂商锁了写权限。于是出现了“钥匙没放进去,门已经换锁” 的尴尬局面,导致不少用户在开机时看到红字报错 Secure Boot Violation。🛠️ 临时“应急方案”——禁用安全启动面对卡在黑屏的情况,最直接的办法就是先把门卫的检查关掉——也就是在 BIOS/UEFI 里把 Secure Boot 关掉。这相当于把门禁系统直接关闭,虽然能马上进屋,但以后就失去了那层防护,系统仍能正常启动,只是稍微“裸奔”了。禁用步骤其实很简单,下面整理了各大品牌的快捷键和路径,复制粘贴到记事本就能用: 戴尔(Dell):开机按 F2 → Boot Configuration → 取消 Enable Secure Boot。 惠普(HP):开机按 F10 → System Configuration → Boot Options → Secure Boot → 设为 Disabled。 联想(Lenovo)消费级:F2 或 Fn+F2 → Security → Secure Boot → Disabled。 华硕(ASUS)& 微星(MSI):Del 或 F2 → Boot / Security → Secure Boot → Disabled。 技术系别的蓝天、机械师、炫龙等品牌:同样是 Del → Security → Secure Boot → Disabled。 记得保存后 F10 退出。禁用后系统能正常启动,但一定要尽快把证书更新完再打开。🔧 正式“救急指南”——手动写入 2023 证书下面的步骤针对两类用户:普通用户(只要系统还能开机)和 高级玩家/IT(想在不关 Secure Boot 的前提下解决问题)。1️⃣ 从系统提取证书在已经更新到 2026 年 2 月补丁的机器上,证书会放在 C:\Windows\System32\SecureBoot\WindowsUEFICA2023.cer。直接复制出来。如果路径不存在,说明系统还没收到证书,需要先等更新或手动下载。2️⃣ 用 PowerShell 把证书写进 BIOS# 以管理员打开 PowerShell $certPath = "D:\Downloads\WindowsUEFICA2023.cer" $certBytes = [System.IO.File]::ReadAllBytes($certPath) Write-Host "证书读取成功,大小:$($certBytes.Length) 字节" -ForegroundColor Green # 进入 Setup Mode(需要先在 BIOS 里把 Secure Boot 设为 Setup Mode、删除 PK) Set-SecureBootUEFI -Name db -Content $certBytes -AppendWrite -Time (Get-Date) -ErrorAction Stop Write-Host "✅ 证书已写入 UEFI db" -ForegroundColor Green 如果执行时提示 Current environment does not support Set-SecureBootUEFI,说明固件不允许操作,需要先进入 BIOS 的 “Setup Mode”。具体做法:① 重启进 BIOS;② 找到 Secure Boot → Reset to Setup Mode 或 Enter Setup Mode;③ 删除 Platform Key(PK)后保存退出。完成后再回到 Windows,重新执行上面的 PowerShell 命令。3️⃣ 用 U 盘直接导入(BIOS 手动方式)如果系统根本进不去(例如一直卡在报错),只能靠 U 盘里放证书的方式在 BIOS 里导入。步骤如下: 准备一个 FAT32 格式的空 U 盘,拷贝 WindowsUEFICA2023.cer 到根目录。 开机时按 Del 进入 BIOS。 把 Secure Boot 从 Standard 改成 Custom(有的 BIOS 直接叫 Enabled → Disabled → Other OS)。 进入 Key Management → db → Append Certificate,选取 U 盘上的证书,确认导入(通常要选 X.509 DER 编码)。 导入成功后,回到 Secure Boot 主界面,选择 Restore Factory Keys(恢复出厂键),保存退出。 不同厂商的 BIOS 命名略有差异,文中已经列出几大主流(华硕、微星、技嘉、联想、戴尔、惠普等)对应的路径。4️⃣ 刷固件(适用于“老旧 BIOS”)如果 BIOS 里根本没有 Custom 模式、没有证书导入选项,那只能先更新固件。去电脑/主板官网找最新的 BIOS 版本(2024 年之后的版本通常已预置 2023 证书),刷完后再按上面的步骤打开 Secure Boot、恢复出厂钥匙,最后确认证书已经写入。✅ 验证是否成功重启后,如果不再看到 Invalid signature detected,说明已经通过。如果想进一步确认,可以在 PowerShell 里跑:[System.Text.Encoding]::ASCII.GetString((Get-SecureBootUEFI db).bytes) -match 'Windows UEFI CA 2023' 返回 True 即是成功。💡 小贴士:防止以后再次“卡死” 保持 Windows Update 打开,尤其是“可选更新”。大多数机器会自动拉取证书。 定期检查 Windows 安全 > 设备安全 > Secure Boot,看到绿色勾表示已全部更新。 如果是老旧笔记本,提前联系 OEM(戴尔、惠普、联想等)查询是否已有固件更新;有的品牌已经在 2025 年发布了专门的 “Secure Boot 2023 证书补丁”。 不建议长期关闭 Secure Boot,除非你真的很清楚自己在干什么(例如玩双系统、开发 UEFI 应用)。关闭后,BitLocker 等依赖 Secure Boot 的功能会受限。 📚 真实案例回顾下面用几个匿名用户的经历来说明: 案例 A:一位高校老师用的老款 ThinkPad X260,2 月更新后直接卡在 “Secure Boot Violation”。他先进入 BIOS,把 Secure Boot 设为 Disabled,系统能启动。随后按照本文的 PowerShell 步骤写入证书,重新开启 Secure Boot,电脑恢复了正常。 案例 B:一名游戏主播的台式机主板是华硕 B450,固件不支持写入。她先在官网刷了 2025 年的 BIOS,里面已经预装了 2023 证书。刷完后直接开机,根本没有看到报错。 案例 C:一位自由职业者的二手联想 Yoga 730,根本没有收到系统推送。她下载了微软官方的 WindowsUEFICA2023.cer,用 U 盘在 BIOS 手动导入,随后将 Secure Boot 恢复为 User Mode,所有游戏启动也毫无异常。 这些“救急”都在 1~2 小时内完成,说明只要按部就班,不需要专业的硬件维修。🧐 为何要把这件事讲给大家听?很多人以为电脑只要能开机,就算是安全的。但安全启动是系统层面的第一道防线,就像家里装了防盗门。等到门锁失效(证书过期),攻击者只要找到一把钥匙,就能在系统还没启动防病毒前把恶意代码塞进去。你或许觉得自己不玩黑客、也不下载来路不明的软件,但只要你的电脑曾接入职场网络、或装有企业的加密磁盘(BitLocker),一旦安全启动失效,整个工作环境都会被潜在风险威胁。🚀 小结✅ 2023 证书已经在 2024‑2026 年陆续推送,大多数用户只要保持系统更新即可。✅ 若遇到启动报错,先把 Secure Boot 关闭救急,然后按照本指南手动写入证书或刷新固件。✅ 完成后记得重新打开 Secure Boot,恢复系统的完整防护。安全不是一次性的“装个防火墙就好”,而是每一次更新、每一次检查都要认真对待。希望大家看完这篇文章后,对自己的电脑“门禁系统”有了更清晰的认识,遇到问题也能从容应对。祝大家开机顺畅、玩游戏流畅、工作安心!😊
2026年05月28日
222 阅读
0 评论
0 点赞
2026-05-23
Windows 11 LTSC:从肥宅版到极简清爽,是否值得一装?
Hey,最近是不是看到满屏的 Windows 11 更新提醒,心里一阵阵烦躁?每次打开设置,看到那一串 "23H2"、"24H2"、"25H2" 的版本号,感觉像在读外星语。别急,我来帮你拆开这堆技术名词,用最生活化的方式聊聊 Windows 11 LTSC——也就是大家常说的“长期服务版”。⚡ 什么是 LTSP(长期服务通道)?把 Windows 11 想象成一个大厨房,普通版就像是不断往里加新菜的自助餐——每个月都有新配料(Copilot、AI 小组件、广告推送)会被端上来。LTSC 则是把厨房的菜谱冻结,只保留最核心的几道菜,其他的全部不动。它专为「这道菜我永远吃不腻」的场景设计:医院的超声机器、银行的柜员机、甚至你家里那台只跑文档的老旧笔记本。🔍 先说优点:干净、轻盈、少惊喜 几乎没有预装软件。装完系统后,你看到的桌面只有 Edge 浏览器、计算器、记事本和画图。没有 Copilot 那只爱管闲事的机器人,也没有那些天天蹦出来的新闻小组件。 不需要 Microsoft 账户。普通版强迫你登录帐号才能用本地账户,LTSC 直接让你创建本地账户,这对注重隐私或者不想把个人信息丢进云端的朋友超友好。 系统占用极低。官方测试显示,装完 LTSC 只占 16 GB 左右,而普通的 Windows 11 专业版往往 >20 GB。换句话说,你的老电脑还能空出大把空间装游戏或大文件。 更新频率低。LTSC 只收安全补丁,不会每个月都有功能大更新。想象一下,做饭的锅炉只加热水,不会突然间跑出来烤鸡、炸薯条,省心省事。 ⚠️ 再说缺点:功能受限、超前技术不跟。 不接收新功能。如果你想玩最新的 Xbox Game Pass 或者体验 Windows Copilot 那种 AI 辅助,你会失望——LTSC 完全不管这些新玩意。 没有 Microsoft Store。要装软件只能自己找官方下载或用第三方渠道。虽说可以手动装回 Store,但省去的不是功能而是“一键安装”的便利。 企业授权费用。90 天试用期后,需要买企业版密钥才可以继续使用。对个人用户来说,这笔开销不小。 不适合游戏。因为不接收图形驱动和 Xbox 优化的最新更新,很多新游戏会卡顿甚至直接打不开。 📅 支持周期到底多久?LTSC 的官方说法是「10 年长期支持」。但细分下来: 前 5 年:提供完整的安全和功能更新(虽然功能更新很少),算是“主流支持”。 后 5 年:只提供极少的安全补丁,而且往往需要额外付费才能获取。 所以如果你计划在这台机器上用到 2029 年以后,记得提前做好迁移计划,别等到最后一刻才手忙脚乱。🛠️ 怎么获取和安装? 去微软官方的 "Windows 11 IoT Enterprise LTSC" 下载页面,选你需要的 x64 或 ARM64 镜像(一般 4.7 GB 左右)。 下载后,用 Rufus 之类的工具把 ISO 写进 U 盘,或者直接在虚拟机里挂载。 启动后会进入评估模式(90 天),期间不需要输入企业账号,只要点 "我没有网络",就可以创建本地账户。 如果决定买正式版,向企业购买授权密钥(VLSC 或者 MSDN),激活后就可以无限使用。 记住,LTSC 不能从普通 Windows 11 直接升级,必须全新安装或格式化硬盘。💡 适合谁? 老年用户:只想看网页、收发邮件、打印文件,根本不需要 AI 小助手。 老旧硬件:资源占用低,能让旧机器焕发第二春。 极简爱好者:讨厌广告、弹窗、预装软件,想要“干净如白纸”的系统体验。 企业/机构:需要统一管理、长周期稳定运行的嵌入式设备。 如果你是经常玩大型游戏、追逐最新功能的“潮流玩家”,那普通的 Windows 11 SAC 版才是正道。🧩 小案例:我在旧笔记本上装了 LTSC我手头有一台 2015 年的联想 ThinkPad,配 4 GB 内存,硬盘是 128 GB SSD。装普通的 Windows 11 后,系统占 22 GB,剩余空间不多,跑几款轻量级工具也卡顿。换成 LTSC 以后: 系统占用仅 16.3 GB,剩余空间直接多出 6 GB。 任务管理器里 CPU、内存占用下降约 30%。 关掉所有 AI 进程后,开机速度快了 15 秒左右。 唯一缺点是没有 Store,想装 OneNote 只能手动下载官方离线安装包。 对我而言,这台笔记本从「偶尔能用」升级成了「随时随地都能打开」的可靠小伙伴。📌 结语:是否值得入手?简而言之,如果你想要一个「只跑必要功能、不会随时弹出广告」的 Windows,LTSC 就像是把 Windows 打磨成一块光滑的白玉——没有多余的雕饰,却结实耐用。它适合需要长期稳定、对新功能需求不高的场景。但如果你是那种喜欢玩最新游戏、尝鲜 AI 功能、享受 Windows Store 丰富生态的用户,普通的 Windows 11 仍然是更好的选择。最终,还是要看你自己的使用需求:把系统当作「厨房」还是「餐厅」?把它变成「极简清爽」还是「功能大杂烩」,答案就在你的手里。
2026年05月23日
244 阅读
0 评论
0 点赞
2026-05-07
Rufus 大升级:如何用它轻松装 Win11、摆脱 TPM、去掉垃圾应用
嘿,朋友,今天我想聊聊一个让我们装系统既省事又省心的神器——Rufus。你有没有遇到过,买了台二手电脑,系统老旧,硬件不满足 Windows 11 那一堆硬性要求,结果在微软的“安全检查”面前直接被拒绝?或者明明想要一套干净、轻量的系统,却被强行塞进了 Copilot、Teams、Outlook 之类根本用不上的软件,开机慢得跟乌龟一样?我相信这类烦恼不少人都有,尤其是我们这些平时动手能力不算强,却又想省点时间和金钱的普通用户。先说说 Rufus 是什么?Rufus 本来是一个帮你把系统镜像写进 USB 盘的工具,像我们平时用来装 Linux 那样简单。它体积小、操作直观,基本不用安装,双击就能跑。直到最近,它加入了“Extended Windows 11 Installation”这一功能,彻底改变了我们对 Windows 11 安装的既有观念。为什么说它是“拯救者”? **跳过硬件检查**:不需要 TPM 2.0、Secure Boot 甚至 4 GB RAM,只要电脑能跑 Windows 10,Rufus 就能帮你装上 Windows 11。 **一键去除臃肿应用**:在生成启动盘时勾选“Quality of Life”选项,就能把 Copilot、OneDrive、Outlook、Teams 这些微软默认推送的垃圾软件直接从 ISO 中剔除,省掉后期手动卸载的麻烦。 **静默无人值守**:如果你想一次性装好系统、一次性完成所有步骤,只要打开“Unattended mode”,Rufus 会把整个安装过程交给电脑自己跑,完成后直接进入桌面。再也不需要在每一步都点“下一步”。 **本地账户模式**:不想被迫登录 Microsoft 账户?勾选对应选项,系统会直接让你创建本地账号,省去联网绑账号的尴尬。 听起来好像是魔法,对吧?下面我把实际操作过程拆成几步,像和朋友一起动手做菜一样,轻松跟着走。准备工作 准备一根 8 GB 以上的空 USB 盘,最好是 16 GB,速度快点的那种(蓝色接口的 USB 3.0)。 去微软官网下载官方的 Windows 11 ISO(或者直接在 Rufus 里让它帮你下载),确保 ISO 完整无误。 去 Rufus 官方网站下载最新版本(截至 2026‑04‑29 已经是 4.13/4.14),解压后直接运行。 一步步生成“干净版”启动盘 打开 Rufus,插入 USB,设备列表里选中你的 U 盘。 在“引导选择”那里点 SELECT,挑上一步下载好的 Windows 11 ISO。 下面会出现一个 Image option 下拉框,选择 Extended Windows 11 installation (no TPM/ no Secure Boot/ 8 GB‑RAM),这就是关键。 继续往下滚动,勾上 Quality of Life improvements,可以自行勾选想要屏蔽的应用(Copilot、OneDrive、Outlook、Teams 等)。如果你只想屏蔽一两个,也可以在这里细挑。 如果你不想每次都连网登录,打开 Remove requirement for an online Microsoft account,再把 Create a local account with username 打勾,填上你喜欢的用户名。 确认分区方式是 GPT,目标系统选 UEFI(non‑CSM),文件系统保持默认的 FAT32。 点 START,系统会提醒你 USB 里的数据会被全部清空,点 OK,稍等 10‑15 分钟,Rufus 就把一个“干净版”的 Windows 11 ISO 写进去。 到这里,你已经拥有了一枚既不需要 TPM、也不带多余微软应用的启动盘。接下来就是装系统了。装系统的细节技巧 **先断网**:如果你想彻底避免系统在 OOBE(首次开箱体验)阶段自动下载垃圾应用,建议在开机后先把网线拔掉或者在 Wi‑Fi 选择“我没有网络”。这样系统会自动进入本地账户流程。 **慎选磁盘**:如果你开启了“Silent unattended mode”,Rufus 会默认把第一个检测到的磁盘格式化后直接装系统。务必确保只有目标硬盘接在电脑上,防止意外把重要数据磁盘给清空。 **安装后第一件事**:装好系统后马上检查驱动(尤其是显卡、网卡),使用 Windows Update 手动检查更新,或去硬件厂商官网下载最新驱动。虽然我们已经绕过了 TPM 等检测,但硬件兼容性仍然要靠驱动来保证。 手动获取更新(如果系统因为不符合硬件要求而被屏蔽)如果后来发现系统的 Windows Update 里没有推送某些关键更新,别慌。打开设置 → Windows 更新 → 检查更新,记下缺失的 KB 编号。然后: 打开浏览器,访问 Microsoft Update Catalog(搜索“KB+编号”。) 挑选与你系统版本(比如 22H2、23H2)的匹配项,下载 .msu 文件。 双击运行,或在管理员命令行里使用 wusa C:\Downloads\KBxxxxx.msu 安装。 如果下载的是 .cab 文件,用管理员 PowerShell DISM /online /add-package /packagepath:"C:\Downloads\update.cab" 安装。 安装完重启电脑,更新就生效了。 这套手动更新的流程非常靠谱,尤其是对那些因硬件不达标被 Windows Update 隔离的机器。到底要不要用 Rufus ?我个人的经验是:如果你手里只有一台老旧 PC,或者想在低配硬件上玩最新的 Windows 11 功能,Rufus 是最快、最省事的办法。它不需要你去改 ISO,省掉了大量命令行操作的风险。但如果你是企业用户,或者对系统稳定性、长期更新有严格要求,还是建议保留官方的硬件检查。毕竟,微软随时可能收紧对“非合规”设备的更新策略,而我们绕过的检查只是一层“软”限制,真正的兼容性还是硬件本身决定的。小结Rufus 这把“小刀”已经从单纯的 USB 烧录工具,进化成了 Windows 11 安装的全能助手。它让我们可以在不满足 TPM、Secure Boot、最低内存的机器上轻松装系统,还能在装机前把不想要的微软预装应用直接剔除。整个过程就像是把一块牛肉挑去肥油,只留下最精华的部分,从而得到更快、更省资源的系统。希望这篇长文能帮你在下一次升级或全新装机时少点困扰,多点顺畅。如果你有更多关于 Rufus 的使用心得,或者在手动更新时遇到卡住的情况,欢迎在评论区和我聊聊~ 😊
2026年05月07日
221 阅读
0 评论
0 点赞