账户与权限

  • 禁用 root 直接远程登录,改用普通账户 + sudo
  • 为每个人员/服务分配独立账户,避免共享凭证
  • 定期审查 sudo -l 权限范围,遵循最小权限原则
# 检查是否有异常的 sudo 权限
sudo -l -U username

更新与补丁

sudo apt update && sudo apt upgrade -y
# 开启无人值守安全更新(Debian/Ubuntu)
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades

文件与目录权限

# 查找全局可写的敏感文件
find / -xdev -type f -perm -0002 -not -path "/proc/*" 2>/dev/null

# 查找 SUID/SGID 程序,核对是否为预期程序
find / -xdev \( -perm -4000 -o -perm -2000 \) -type f 2>/dev/null

关闭不必要的服务

systemctl list-unit-files --type=service --state=enabled
sudo systemctl disable <不需要的服务>

内核参数加固(/etc/sysctl.conf)

# 禁止 IP 转发(非路由器场景)
net.ipv4.ip_forward = 0
# 防止 SYN Flood
net.ipv4.tcp_syncookies = 1
# 忽略 ICMP 广播请求
net.ipv4.icmp_echo_ignore_broadcasts = 1
# 禁用来源路由
net.ipv4.conf.all.accept_source_route = 0
sudo sysctl -p

日志与审计

安装 auditd 记录关键系统调用与文件访问,配合 journalctl 定期审查异常登录尝试:

sudo apt install auditd
sudo systemctl enable --now auditd

小结

安全加固没有一劳永逸的方案,本文覆盖的是最基础的加固面。SSH、防火墙、入侵检测等专题将在后续文章中详细展开。