账户与权限
- 禁用 root 直接远程登录,改用普通账户 + sudo
- 为每个人员/服务分配独立账户,避免共享凭证
- 定期审查
sudo -l权限范围,遵循最小权限原则
# 检查是否有异常的 sudo 权限
sudo -l -U username
更新与补丁
sudo apt update && sudo apt upgrade -y
# 开启无人值守安全更新(Debian/Ubuntu)
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
文件与目录权限
# 查找全局可写的敏感文件
find / -xdev -type f -perm -0002 -not -path "/proc/*" 2>/dev/null
# 查找 SUID/SGID 程序,核对是否为预期程序
find / -xdev \( -perm -4000 -o -perm -2000 \) -type f 2>/dev/null
关闭不必要的服务
systemctl list-unit-files --type=service --state=enabled
sudo systemctl disable <不需要的服务>
内核参数加固(/etc/sysctl.conf)
# 禁止 IP 转发(非路由器场景)
net.ipv4.ip_forward = 0
# 防止 SYN Flood
net.ipv4.tcp_syncookies = 1
# 忽略 ICMP 广播请求
net.ipv4.icmp_echo_ignore_broadcasts = 1
# 禁用来源路由
net.ipv4.conf.all.accept_source_route = 0
sudo sysctl -p
日志与审计
安装 auditd 记录关键系统调用与文件访问,配合 journalctl 定期审查异常登录尝试:
sudo apt install auditd
sudo systemctl enable --now auditd
小结
安全加固没有一劳永逸的方案,本文覆盖的是最基础的加固面。SSH、防火墙、入侵检测等专题将在后续文章中详细展开。