Debian 文件系统安全防护实践
一 基础加固与权限最小化
二 分区与挂载选项
三 加密与备份
四 完整性校验与入侵检测
五 快速检查清单
| 防护面 | 关键操作 | 验证方式 |
|---|---|---|
| 权限与身份 | 关键文件600、目录700;sudo 精细化授权;ACL 细粒度 | ls -l、getfacl |
| 挂载安全 | /tmp、/var/tmp、外接盘使用noexec,nosuid,nodev;必要时uid/gid/umask/acl | mount、/etc/fstab |
| 加密与备份 | LUKS 磁盘/目录加密;定期备份与恢复演练 | cryptsetup、备份日志/校验 |
| 完整性监控 | Tripwire/AIDE 初始化与定时校验 | 生成报告、基线对比 |
| 审计与网络 | auditd 规则生效;仅开放22/80/443;Fail2ban 运行 | ausearch、ss -tulpen、fail2ban-client status |