在 Debian(以及其他 Linux 发行版)上,“exploit(漏洞利用)”本身无法 100% 避免,但可以通过系统加固 + 最小权限 + 及时更新 + 监控大幅降低被利用的风险。下面按实战优先级给你一套可落地的防范方案。
90% 的 Debian 被攻破,都是因为没更新
sudo apt install unattended-upgrades
sudo dpkg-reconfigure --priority=low unattended-upgrades
检查状态:
systemctl status unattended-upgrades
sudo apt update
sudo apt upgrade
sudo apt dist-upgrade
sudo apt install --no-install-recommends 软件名
systemctl list-unit-files | grep enabled
sudo systemctl disable 服务名
sudo systemctl stop 服务名
sudo nano /etc/ssh/sshd_config
修改:
PermitRootLogin no
重启:
sudo systemctl restart ssh
ssh-keygen -t ed25519
服务器:
PasswordAuthentication no
Port 22222
sudo apt install fail2ban
默认即可生效。
检查:
cat /proc/sys/kernel/randomize_va_space
应为 2
sudo aa-status
docker / podman
即使被 exploit,也限制在容器内。
sudo visudo
只给必要命令。
mount -o remount,ro /boot
find / -perm -4000 -type f 2>/dev/null
不必要的 SUID 程序应移除。
sudo apt install logwatch
sudo apt install aide
sudo apt install netsniff-ng
或简单用:
ss -tunlp
✅ 永远:更新 > 防火墙 > 监控
✅ 不跑:未知脚本 / 来路不明 binary
✅ 不暴露:数据库 / 内网服务到公网
你现在是 桌面还是服务器?Debian 几版本?