基础系统安全

学习基础系统安全。本模块涵盖配置 UFW 防火墙、审计用户登录、在 Tmpfs 上保护共享内存、理解 Sudoers 配置、检查监听端口以进行安全审计。您将通过实践实验室和真实世界的挑战掌握这些基本的 Linux 技能。

DevOps 工程师LinuxDevOps

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

Linux 基础加固并不存在一个万能设置,关键是分别理解暴露面、用户活动、权限和强制策略。本动手课程提供一套可重复的方法,帮助你检查这些安全层面、执行受控变更,并验证实际效果。

你将审计监听服务和登录记录,使用适合在线实验的规则启用 UFW,禁止从共享内存直接执行文件,并通过语法校验工具配置 sudo 权限。最终任务会把这些操作组合成有记录的网络、用户活动、文件系统和权限审查。

你将学到什么

  • 使用 ss -lntp 枚举监听中的 TCP socket 及其所属进程
  • 将非标准监听端口追溯到对应用户、PID 和启动命令
  • 配置、启用、检查 UFW 策略并测试服务连通性
  • 使用 w 和 last 区分当前会话、登录历史和重启历史
  • 使用 noexec 重挂载 /dev/shm,并验证直接执行脚本已被阻止
  • 通过 visudo 安全评估和授予 sudo 权限,再验证结果
  • 在加固审计中把端口、会话和登录证据保存为文件

本课程适合谁

本中级课程适合希望获得基础主机安全控制实践经验的 Linux 管理员、DevOps 与安全学习者、支持工程师和开发者。需要审计网络暴露、查看账户活动、加固可写文件系统或理解委派管理权限的学习者都能从中受益。

前置要求: 掌握 Linux 终端、进程、权限、网络和重定向基础,并能够使用 sudo 和终端文本编辑器。

学习环境: 具有特权操作权限的 LabEx Linux 终端,包含预置 Web 与测试服务、UFW、基于 tmpfs 的 /dev/shm、登录记录以及 sudoers 练习用户。

常见问题

课程会建立生产可用的默认拒绝防火墙吗?

不会。为避免在线实验连接中断,练习会有意把 UFW 默认入站策略设为允许,并为 8080 端口或 SSH 的 22 端口添加明确规则。课程讲解配置与验证机制,同时明确默认拒绝才是常见生产基线。

对 /dev/shm 的加固在重启后仍会生效吗?

不会。你会使用实时的 mount -o remount 命令应用 noexec 并验证即时效果;课程不会修改 /etc/fstab 或其他持久化挂载配置。

sudoers 练习遵循最小权限原则吗?

练习展示如何使用 visudo 安全编辑,但会有意授予训练用户完整的 ALL 命令权限。在真实环境中,通常应把允许的命令和作用范围缩小到用户实际职责所需。

教师

labby
Labby
Labby is the LabEx teacher.