Debian文件系统安全风险防范清单
一 基础加固
二 分区与挂载选项
三 权限与完整性
四 备份恢复与应急响应
五 快速检查清单
| 检查项 | 推荐做法 | 关键配置/命令 |
|---|---|---|
| 安全更新 | 启用自动安全补丁 | unattended-upgrades、apt update/upgrade |
| 远程登录 | 禁用root SSH、密钥登录 | /etc/ssh/sshd_config: PermitRootLogin no |
| 防火墙 | 仅开放必要端口 | ufw/iptables 限制入站 |
| 分区与挂载 | 分离可写/可执行,禁用不必要特性 | /etc/fstab: noexec,nosuid,nodev,umask=022 |
| 权限基线 | 最小权限、清理SUID/SGID | chmod/chown、定期检查特权位 |
| 完整性监控 | 文件基线+异常告警 | AIDE/Tripwire、Logwatch/Fail2ban |
| 备份恢复 | 定期备份+快照+回滚预案 | rsync/tar、LVM/ZFS快照、离线副本 |