避免 Debian 系统被 exploit(漏洞利用),核心思路是:及时更新、最小权限、严格配置、主动监控。下面按实战优先级给你一份可操作的清单。
sudo apt install unattended-upgrades
sudo dpkg-reconfigure unattended-upgrades
查看安全更新是否生效:
sudo unattended-upgrades --dry-run
sudo apt update
sudo apt upgrade
sudo apt dist-upgrade
查看是否有未重启的内核更新:
ls /var/run/reboot-required
✅ 做法:
❌ 风险行为:
查看版本:
cat /etc/debian_version
lsb_release -a
✅ 必做:
# 禁止 root 直接登录
PermitRootLogin no
# 使用密钥登录
PasswordAuthentication no
使用非默认端口:
Port 59222
防暴力破解:
sudo apt install fail2ban
✅ 原则:
查看监听端口:
ss -tulnp
sudo apt install --no-install-recommends xxx
sudo systemctl disable 服务名
sudo apt purge 包名
sudo apt install ufw
sudo ufw enable
sudo ufw allow 22/tcp
sudo ufw status
sudo apt install apparmor-utils
aa-status
# SUID 提权风险
find / -perm -4000 2>/dev/null
# 可写系统目录
find / -perm -002 -type d 2>/dev/null
journalctl -p err
/var/log/auth.log
/var/log/syslog
sudo apt install aide
sudo aideinit
❌ 从不明来源下载 .deb 包
❌ 给普通用户 sudo ALL=(ALL) NOPASSWD
❌ 用 root 跑 Docker
❌ 把 SSH 私钥放在公网服务器
❌ 使用弱密码 / 默认密码
✅ Debian Stable
✅ 自动安全更新
✅ 非 root + SSH 密钥
✅ 防火墙 + fail2ban
✅ 最小服务 + AppArmor
如果你愿意,可以告诉我:
我可以给你一份 针对你环境的 Debian 安全加固清单。