在 Debian 系统里,“Context 加密”需要看具体指的是哪一类 Context。下面把常见场景和对应做法按类别说明,你可以直接对照使用。
这是 Debian 官方推荐和最常用的全盘或分区加密方式。
加密分区示例:
# 安装工具
sudo apt install cryptsetup
# 加密分区(假设 /dev/sdb1)
sudo cryptsetup luksFormat /dev/sdb1
# 打开加密设备
sudo cryptsetup open /dev/sdb1 mysecure
# 格式化
sudo mkfs.ext4 /dev/mapper/mysecure
# 挂载
sudo mount /dev/mapper/mysecure /mnt
开机自动挂载:
编辑 /etc/crypttab 和 /etc/fstab。
✅ 适合:
Debian 支持在创建用户时加密家目录。
sudo apt install ecryptfs-utils
✅ 适合:
⚠️ 注意:
Debian 默认不使用 SELinux,但支持 AppArmor。
AppArmor 本身 不进行数据加密,但限制进程上下文。
查看状态:
sudo aa-status
如果你想在 Debian 启用 SELinux(进阶):
sudo apt install selinux-basics selinux-policy-default
sudo selinux-activate
reboot
⚠️ SELinux 是 访问控制,不是加密。
SSH 加固示例:
PasswordAuthentication no
不要明文存密钥,可以:
gpgage示例(age):
age -e -o secrets.txt.age secrets.txt
| 概念 | 是否加密 | 说明 |
|---|---|---|
| SELinux Context | ❌ | 访问控制 |
| AppArmor Profile | ❌ | 访问控制 |
| LUKS | ✅ | 磁盘加密 |
| eCryptfs | ✅ | 目录加密 |
| TLS | ✅ | 传输加密 |
我可以给你 精准到命令级别的 Debian 配置方案。