Debian Overlay 的数据完整性保障
一 核心机制
二 文件级与运行时校验
三 部署与运维要点
四 常见场景与建议
| 场景 | 主要风险 | 推荐做法 |
|---|---|---|
| 无盘/嵌入式设备的只读根 | 运行时写入导致系统层被污染 | 使用 squashfs + OverlayFS,将 upperdir 放在持久分区,基线保持只读 |
| 容器/虚拟化中的 Debian Overlay | 镜像或层被篡改、供应链攻击 | 拉取镜像与层时校验 SHA256;在容器内用 debsums 定期自检;最小化镜像与权限 |
| 普通服务器/工作站 | 本地软件包损坏或被替换 | 启用 debsums 基线校验;严格 APT GPG 校验;变更集中在可审计的目录并实施备份/回滚策略 |