防止 Debian 系统受到 exploit(漏洞利用)攻击,核心思路是:减少攻击面 + 及时修补 + 最小权限 + 监控审计。下面按实战优先级给你一份系统化的防护清单。
sudo apt update
sudo apt upgrade
sudo apt dist-upgrade
建议开启自动安全更新:
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
debian-security-announcess -tulnp
关闭不需要的服务:
sudo systemctl disable --now telnet
sudo systemctl disable --now rpcbind
编辑 /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
使用 SSH Key 登录。
Debian 默认开启:
保持内核更新即可。
示例 /etc/sysctl.d/99-hardening.conf:
net.ipv4.tcp_syncookies = 1
net.ipv4.conf.all.rp_filter = 1
kernel.randomize_va_space = 2
sudo sysctl --system
sudosudo userdel -r unuseduser
pwquality)仅开放必要端口:
sudo nft add rule inet filter input tcp dport 22 accept
sudo nft add rule inet filter input drop
防止爆破:
sudo apt install fail2ban
sudo apt install apparmor apparmor-profiles
sudo apt install rsyslog auditd
sudo apt install chkrootkit rkhunter
定期:
sudo chkrootkit
sudo rkhunter --check
rsync / borg / timeshiftapt-cache policy 包名 检查来源Debian 被 exploit,90% 是因为“没更新 + 开了不该开的服务 + root 被爆破”。
如果你愿意,可以告诉我:
我可以给你一套针对性 hardening 方案。