Linux 基础加固并不存在一个万能设置,关键是分别理解暴露面、用户活动、权限和强制策略。本动手课程提供一套可重复的方法,帮助你检查这些安全层面、执行受控变更,并验证实际效果。
你将审计监听服务和登录记录,使用适合在线实验的规则启用 UFW,禁止从共享内存直接执行文件,并通过语法校验工具配置 sudo 权限。最终任务会把这些操作组合成有记录的网络、用户活动、文件系统和权限审查。
你将学到什么
- 使用
ss -lntp枚举监听中的 TCP socket 及其所属进程 - 将非标准监听端口追溯到对应用户、PID 和启动命令
- 配置、启用、检查 UFW 策略并测试服务连通性
- 使用
w和last区分当前会话、登录历史和重启历史 - 使用
noexec重挂载/dev/shm,并验证直接执行脚本已被阻止 - 通过
visudo安全评估和授予 sudo 权限,再验证结果 - 在加固审计中把端口、会话和登录证据保存为文件
本课程适合谁
本中级课程适合希望获得基础主机安全控制实践经验的 Linux 管理员、DevOps 与安全学习者、支持工程师和开发者。需要审计网络暴露、查看账户活动、加固可写文件系统或理解委派管理权限的学习者都能从中受益。
前置要求: 掌握 Linux 终端、进程、权限、网络和重定向基础,并能够使用 sudo 和终端文本编辑器。
学习环境: 具有特权操作权限的 LabEx Linux 终端,包含预置 Web 与测试服务、UFW、基于 tmpfs 的 /dev/shm、登录记录以及 sudoers 练习用户。
常见问题
课程会建立生产可用的默认拒绝防火墙吗?
不会。为避免在线实验连接中断,练习会有意把 UFW 默认入站策略设为允许,并为 8080 端口或 SSH 的 22 端口添加明确规则。课程讲解配置与验证机制,同时明确默认拒绝才是常见生产基线。
对 /dev/shm 的加固在重启后仍会生效吗?
不会。你会使用实时的 mount -o remount 命令应用 noexec 并验证即时效果;课程不会修改 /etc/fstab 或其他持久化挂载配置。
sudoers 练习遵循最小权限原则吗?
练习展示如何使用 visudo 安全编辑,但会有意授予训练用户完整的 ALL 命令权限。在真实环境中,通常应把允许的命令和作用范围缩小到用户实际职责所需。





