Ubuntu 漏洞修复与应急加固实用手册
一 快速响应流程
二 常规修复与加固
三 临时缓解措施
四 验证与恢复
五 常见场景速查表
| 场景 | 关键动作 | 命令示例 |
|---|---|---|
| 内核/系统更新 | 更新索引、升级、必要时重启 | sudo apt update && sudo apt full-upgrade && sudo reboot |
| 仅安全补丁 | 自动安装安全更新 | sudo unattended-upgrade(配置 /etc/apt/apt.conf.d/20auto-upgrades 与 50unattended-upgrades) |
| SSH 加固 | 禁用 root 直登、改用密钥 | 编辑 /etc/ssh/sshd_config:PermitRootLogin no;重启 sshd |
| 防火墙最小化 | 仅开放必要端口 | sudo ufw enable;sudo ufw allow 2222/tcp |
| 限制 su | 仅 wheel 组可 su | /etc/pam.d/su 增加:auth required pam_wheel.so use_uid |
| 关键文件权限 | shadow/gshadow/cron 最小化 | chmod 400 /etc/shadow;chmod 700 /var/spool/cron |
| 临时缓解1 | 禁用非特权命名空间 | sudo sysctl -w kernel.unprivileged_userns_clone=0 |
| 临时缓解2 | 黑名单 nf_tables | echo blacklist nf_tables |