| 阶段 | 关键措施 | 你该做什么 |
|---|---|---|
| 仓库与传输 | GPG签名、安全仓库通道 | 仅启用官方/可信镜像;导入并信任发布者密钥 |
| 安装与升级 | 安全更新、镜像校验 | 定期执行更新;必要时校验镜像/包哈希 |
| 运行与隔离 | 最小权限、最小服务、AppArmor/SELinux/Firejail | 关闭无用服务;为关键服务配置强制访问控制 |
| 网络与访问 | iptables/ufw、禁用 root 远程、密钥登录 | 仅开放必要端口;使用 SSH 密钥替代密码 |
| 监测与响应 | 日志集中、Fail2ban、审计工具 | 监控登录与关键操作;配置告警与自动封禁 |
sudo apt update && sudo apt upgrade,必要时使用 apt full-upgrade 处理依赖变更。unattended-upgrades,确保关键安全修复自动、及时安装。/var/log/auth.log、/var/log/syslog 等关键日志;部署 Fail2ban、Logwatch、auditd 等工具进行异常检测与告警。