温馨提示×

debian exploit怎么防御

小樊
42
2026-09-13 19:20:49
栏目: 智能运维

在 Debian(以及一般的 Linux 系统)上防御 exploit(漏洞利用),核心原则是:减少攻击面、及时修补、最小权限、监控异常。下面按实战角度给你一套比较完整、可落地的防御思路。


一、系统与软件层面(最基础也最重要)

1. 及时更新系统

sudo apt update
sudo apt upgrade -y
sudo apt dist-upgrade -y
  • 开启自动安全更新(推荐):
sudo apt install unattended-upgrades
sudo dpkg-reconfigure unattended-upgrades

2. 删除无用软件和服务

sudo apt autoremove --purge
  • 关闭不必要的服务:
sudo systemctl disable --now telnet
sudo systemctl disable --now rsh
  • 只开必要端口(SSH、Web 等)

二、账户与权限防御

3. 禁用 root 直接登录

编辑:

sudo nano /etc/ssh/sshd_config
PermitRootLogin no

然后:

sudo systemctl restart ssh

4. 使用强密码 / 密钥登录

  • 推荐 SSH 密钥 + 禁止密码登录
PasswordAuthentication no

5. 最小权限原则

  • 不用 root 跑服务
  • 用 sudo 而非长期 root
  • 应用目录权限严格限制

三、内核与系统加固(防 exploit 关键)

6. 启用安全机制

Debian 默认已支持:

  • ASLR
  • DEP / NX
  • Stack Protector

检查:

cat /proc/sys/kernel/randomize_va_space

应为 2

7. 使用 AppArmor / SELinux

Debian 推荐 AppArmor:

sudo apt install apparmor apparmor-profiles
sudo systemctl enable apparmor
  • 给 nginx / mysql / sshd 等加 profile

四、网络与防火墙防御

8. 使用防火墙(nftables / ufw)

sudo apt install ufw
sudo ufw enable
sudo ufw allow 22
sudo ufw allow 80

9. 限制 SSH 暴力破解

  • 改端口(非必须,但有用)
  • 使用 fail2ban:
sudo apt install fail2ban

五、漏洞利用专项防御

10. 及时关注 CVE

  • Debian 安全公告: https://www.debian.org/security/
  • 使用:
sudo apt install debsecan
debsecan

11. 避免运行已知危险组件

  • 老旧 PHP / OpenSSL / glibc
  • 未维护的第三方软件

六、监控与应急响应

12. 日志与入侵检测

  • 查看异常登录:
sudo less /var/log/auth.log
  • 安装:
sudo apt install rkhunter chkrootkit

13. 文件完整性监控

sudo apt install aide

七、如果是“防止被提权 / 被 exploit”

重点做这 5 件事 ✅:

  1. 系统全补丁
  2. 不用 root 跑服务
  3. 开 AppArmor
  4. 防火墙 + fail2ban
  5. 监控日志

如果你愿意,可以告诉我:

  • 是 服务器还是桌面
  • 跑了什么服务(Web / 数据库 / Docker)
  • 是防 远程 exploit 还是 本地提权

我可以给你一份针对你环境的 Debian 安全加固清单。

0 踩