| 检查项 | 操作要点 |
|---|---|
| 仓库与签名 | 确认 /etc/apt/sources.list 仅含可信源;更新索引时关注 GPG 验证是否通过 |
| 安全更新 | 定期执行 apt update/upgrade;启用 unattended-upgrades 仅安装安全更新 |
| 镜像与校验 | 使用官方/受信任镜像;重要镜像与 ISO 校验 SHA256 |
| 访问控制 | 禁用 root 远程;强制 SSH 密钥;按“最小权限”配置 sudo |
| 防火墙 | 仅开放 22/80/443 等必要端口;定期审查 iptables/ufw 规则 |
| 审计与监控 | 定期运行 Lynis;监控 /var/log/auth.log;部署 Fail2ban/Logwatch |