Debian漏洞预防策略
一 基础加固
二 补丁与更新策略
三 网络与远程访问防护
四 监测 审计与备份恢复
五 面向开发与运维的加固清单
| 场景 | 关键措施 | 命令或配置示例 |
|---|---|---|
| SSH安全 | 禁用root远程、密钥登录、限制来源IP | /etc/ssh/sshd_config: PermitRootLogin no, PasswordAuthentication no;ufw: ufw allow from 1.2.3.0/24 to any port 22 |
| 防火墙 | 默认拒绝、按需放行 | ufw: ufw default deny incoming;ufw enable |
| 自动安全更新 | 仅自动安装安全仓库补丁 | apt: sudo apt install unattended-upgrades && sudo dpkg-reconfigure unattended-upgrades |
| 完整性校验 | 文件篡改检测 | aideinit → aide --check;定期对比数据库 |
| 漏洞扫描 | 系统与依赖漏洞发现 | osv-scanner --all;或部署OpenVAS定期扫描 |
| 日志审计 | 集中查看与安全告警 | journalctl -xe;关注**/var/log/auth.log**失败登录 |
| 备份恢复 | 快照与快速回滚 | timeshift-launcher;验证可启动与数据一致性 |