← LeisureLinux 文章索引
LeisureLinux · 微信公众号文章

Linux 桌面安全加固指南(V1.0)

安全/漏洞 阅读原文(微信)↗

针对初学者(Beginner)的 Linux 工作站安全加固,我们不能只停留在"修改密码"这种初级操作,而应从**系统架构师(Systems Architect)**的视角,通过构建多层防御体系(Defense in Depth)来提升系统的健壮性。

🛠️ 第一层:内核与引导安全(Base Layer)

基础不牢,地动山摇。首先要确保系统启动链条的完整性。

  • 启用全盘加密 (LUKS): 在安装系统时必须勾选 Full Disk Encryption。这能防止设备丢失后,攻击者通过物理手段或 Live CD 挂载硬盘读取数据。

  • 设置 BIOS/UEFI 密码: 防止未经授权的人员修改启动项或禁用 Secure Boot

  • 更新微代码 (Microcode): 确保安装了 intel-ucodeamd-ucode,以修复类似于 Spectre 或 Meltdown 的 CPU 硬件级安全漏洞。

{#section path-to-node="7"}

🛡️ 第二层:访问控制与权限管理(Identity & Access)

默认配置通常为了兼容性而过于宽松,我们需要收紧权限。

  • 禁用 Root 直接登录: 确保 /etc/ssh/sshd_configPermitRootLogin no

  • 强制使用 Sudo: 所有的管理操作必须通过 sudo 记录审计日志。

  • 强化 Umask 设置: 修改 /etc/login.defs 或用户的 .bashrc,将 umask 设为 077。这意味着默认创建的文件只有你自己可以读写,其他用户(包括同组用户)完全无法查看。

{#section-1 path-to-node="11"}

🌐 第三层:网络边界防御(Network Security)

减少系统的"暴露面"是安全分析师的核心任务。

  • 启用防火墙 (UFW/Firewalld): * sudo ufw default deny incoming(拒绝所有入站流量)
-   `sudo ufw default allow outgoing`{index-in-node="0" path-to-node="13,0,1,0,0"}(允许所有出站流量)
  • 关闭不必要的监听端口: * 使用 ss -tulpn 检查哪些程序在监听端口。如果是打印机服务(CUPS)或不使用的远程桌面,请立即禁用。

  • 使用随机 MAC 地址: 在 NetworkManager 中配置 wifi.cloned-mac-address=stablerandom,防止在公共 Wi-Fi 下被追踪设备指纹。

{#section-2 path-to-node="15"}

📦 第四层:应用沙箱化(Application Sandboxing)

这是现代桌面安全的分水岭。

  • 优先使用 Flatpak: 相比于传统的 .deb.rpm,Flatpak 应用运行在隔离的沙箱中。你可以配合 Flatseal 插件,手动关闭应用访问摄像头、位置或整个 Home 目录的权限。

  • 强制启用 SELinux/AppArmor: * 如果是 Fedora/RHEL 系,确保 getenforce 显示为 Enforcing

-   如果是 Debian/Ubuntu 系,确保 `apparmor_status`{index-in-node="23" path-to-node="17,1,1,0,0"} 运行正常。

-   *切记:永远不要因为报错就执行 `setenforce 0`{index-in-node="15" path-to-node="17,1,1,1,0"},这等同于卸下防弹衣。*

{#section-3 path-to-node="19"}

📊 第五层:审计与补丁管理(Maintenance)

  • 无人值守更新 (Unattended Upgrades): * 配置系统每天自动下载并安装安全补丁(Security Updates),确保零日漏洞暴露时间降至最低。

  • 检查文件完整性 (AIDE): 安装 AIDE (Advanced Intrusion Detection Environment),定期对比系统核心文件的哈希值,防止 rootkit 植入。

{#section-4 path-to-node="22"}

💡 专家提示

安全是一个过程,而不是一个产品。 对于初学者来说,最大的安全漏洞往往源于"从不明来源下载并执行 .sh 脚本"。

本文由 AI 生成,仅供参考,请仔细甄别,谨慎操作。

这 4 个 Linux 发行版,对初学者来说可能并不像你想象的那么安全

sudo 核心变更:从"静默"到"反馈"的逻辑转变

等保 2.0 时代的架构演进:从"边界防御"走向"全栈数据治理"

本文整理自微信公众号 LeisureLinux 的原创内容(Linux / AI / 安全 硬核技术)。

· 阅读原文(微信公众号)

· 关注公众号 LeisureLinux,第一时间获取技术深度内容。

LeisureLinux 公众号二维码(微信扫一扫关注)