温馨提示×

怎样防止Debian exploit攻击

小樊
48
2026-09-22 22:35:02
栏目: 网络安全

防止 Debian 系统受到 exploit(漏洞利用)攻击,核心思路是:减少攻击面 + 及时修补 + 最小权限 + 监控审计。下面按实战优先级给你一份系统化的防护清单。


一、系统与软件更新(最重要)

1. 及时打补丁

sudo apt update
sudo apt upgrade
sudo apt dist-upgrade

建议开启自动安全更新:

sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades

2. 关注安全公告

  • Debian Security:https://www.debian.org/security/
  • 订阅 debian-security-announce

二、关闭不必要的服务(减少攻击面)

1. 查看监听端口

ss -tulnp

关闭不需要的服务:

sudo systemctl disable --now telnet
sudo systemctl disable --now rpcbind

2. 禁用 root 远程登录

编辑 /etc/ssh/sshd_config:

PermitRootLogin no
PasswordAuthentication no

使用 SSH Key 登录。


三、内核与系统加固

1. 启用安全编译选项(已默认)

Debian 默认开启:

  • ASLR
  • NX / DEP
  • Stack Protector

保持内核更新即可。

2. 使用 Sysctl 加固

示例 /etc/sysctl.d/99-hardening.conf:

net.ipv4.tcp_syncookies = 1
net.ipv4.conf.all.rp_filter = 1
kernel.randomize_va_space = 2
sudo sysctl --system

四、权限与账户安全

  • 不使用 root 日常操作
  • 使用 sudo
  • 删除无用账户
sudo userdel -r unuseduser
  • 设置强密码策略(pwquality)

五、防火墙与网络隔离

使用 nftables / iptables

仅开放必要端口:

sudo nft add rule inet filter input tcp dport 22 accept
sudo nft add rule inet filter input drop

使用 fail2ban

防止爆破:

sudo apt install fail2ban

六、应用层防护(防止 exploit 触发)

  • Web 服务(Nginx/Apache):
    • 及时更新
    • 关闭目录遍历
    • 使用 AppArmor / SELinux(Debian 默认 AppArmor)
sudo apt install apparmor apparmor-profiles
  • 数据库:
    • 不暴露公网
    • 最小权限用户

七、日志与入侵检测

sudo apt install rsyslog auditd
sudo apt install chkrootkit rkhunter

定期:

sudo chkrootkit
sudo rkhunter --check

八、备份与恢复

  • 定期离线备份
  • 使用 rsync / borg / timeshift
  • 验证备份可恢复

九、针对“Debian exploit”的特别建议

  • 不使用 EOL(已停止支持) 版本(如 Debian 9 及以下)
  • 不手动编译不明源码
  • 不从非官方源安装软件
  • 使用 apt-cache policy 包名 检查来源

十、一句话总结

Debian 被 exploit,90% 是因为“没更新 + 开了不该开的服务 + root 被爆破”。

如果你愿意,可以告诉我:

  • Debian 版本
  • 用途(服务器 / 桌面 / 容器)
  • 是否公网暴露

我可以给你一套针对性 hardening 方案。

0 踩