| 防护层 | 关键措施 | 工具/配置示例 |
|---|---|---|
| 系统与软件 | 自动安全更新、内核/软件及时修补 | unattended-upgrades、dnf-automatic |
| 身份与权限 | 最小权限、sudo 精细化授权、强密码策略 | /etc/sudoers、PAM、shadow |
| 远程访问 | SSH 密钥登录、禁用 root 远程、限制来源 IP | /etc/ssh/sshd_config、fail2ban |
| 进程与文件 | MAC 强制访问控制、系统调用审计、完整性监控 | SELinux/AppArmor、auditd、AIDE |
| 网络边界 | 默认拒绝防火墙、仅开放必要端口与协议 | firewalld/iptables/nftables |
| 监测与响应 | 集中日志、入侵检测、漏洞扫描、备份演练 | rsyslog/ELK、Snort/Suricata、Nmap/OpenVAS、BorgBackup/Restic |