防范 Linux 漏洞利用(exploit)需要从系统加固、权限控制、漏洞管理、运行时防护等多个层面入手。下面按“实用优先级”给你一份相对系统的防范指南。
sudo apt install unattended-upgrades
sudo dpkg-reconfigure unattended-upgrades
sudo dnf update --security
sudo apt list --upgradable
ss -tulnp
ufw 或 firewalldsudo ufw enable
sudo ufw default deny incoming
sudo ufw allow 22/tcp
编辑 /etc/ssh/sshd_config:
PermitRootLogin no
并重启 SSH:
sudo systemctl restart sshd
ssh-keygen -t ed25519
禁用密码登录:
PasswordAuthentication no
sudo 精确授权find / -perm -4000 -o -perm -2000 2>/dev/null
确保以下机制启用:
cat /proc/sys/kernel/randomize_va_space
# 应为 2
例如:
echo "install dccp /bin/true" >> /etc/modprobe.d/disable.conf
适合高安全场景(如服务器、云环境)
防止暴力破解:
sudo apt install fail2ban
auditdosqueryrkhunter / chkrootkitsudo apt install rkhunter
sudo rkhunter --check
docker run --security-opt no-new-privileges
| Exploit 类型 | 防范方式 |
|---|---|
| 本地提权 | 及时内核补丁 + 限制 SUID |
| 远程 RCE | 防火墙 + 最小化服务 |
| 缓冲区溢出 | ASLR/NX/PIE/RELRO |
| 内核漏洞 | 快速升级内核 |
| 提权脚本 | 限制 sudo / 审计日志 |
rsync / borg)如果你愿意,我可以:
你可以告诉我你的 Linux 发行版和使用场景。