Linux 加固最可靠的方法,是从可观察的主机状态出发,并以允许路径和拒绝路径的双向测试结束。本挑战型课程通过 20 个聚焦网络暴露、本地权限、服务身份、特权自动化、Secret、脚本和应用 Policy 的场景实践这一方法。
你会先检查 Socket、Process、/proc、Ownership、Mode、Sudoers、Cron 定义、HTTP 响应和辅助脚本,再进行严格限定范围的修改。每次修复都必须保留预期站点、Health Check、服务写入路径、批准命令或备份流程,同时关闭不安全路径。
你将学到什么
- 对实时 TCP 绑定分类、把 Admin Listener 限制到 Loopback,并移除不必要的 Legacy Port
- 禁用目录索引、迁移公开 Backup Archive、关闭 Diagnostic Route,并清除 Debug 或 Incident-only 响应
- 收紧 Secret File、Environment File、Upload Directory 和 Application Log,同时保留预期用户或组访问
- 将宽泛 Sudo 权限替换为单一命令规则,并防止不受信用户写入 Root Cron 执行目录
- 把硬编码及 Process Environment Credential 移入受保护文件,并验证其从脚本或
/proc暴露中消失 - 让本地服务使用专用 Non-root Account 运行,同时保留 Health 和 Log Append 行为
- 移除临时 Allow-all 或 Bypass 设置,恢复 Token Gate Policy,并测试拒绝与授权请求
- 将脚本命令解析固定到受信系统路径,并拒绝规范化后逃离批准 Data Directory 的 Backup Input
本课程适合谁
本课程适合希望通过证据驱动挑战加固现有主机服务的 DevSecOps 从业者、Linux 管理员和平台学习者。
前置要求: 熟练使用 Linux 终端、ss、进程检查、用户和组、Ownership 与 Permission Mode、Sudoers 与 visudo、Cron、Shell Script、Environment File、HTTP 测试和基础路径规范化;这不是零基础教程。
学习环境: 可通过浏览器访问的 Linux 主机,配有 sudo、预置本地用户、服务、脚本、文件和 Loopback HTTP 端点;每个挑战严格限定可修改的路径、端口、身份和行为。
常见问题
这是 Linux 基础的逐步引导课程吗?
不是。每个挑战提供 Current Situation、严格 Scope、Acceptance Criteria 和提示,但你需要检查实时证据、选择最小安全修复、通过指定路径重启并测试结果。
Secret 挑战会使用 Vault 等生产 Secret Manager 吗?
不会。它们通过模式为 600 或 640 的预置文件消除 Literal 和 Process Environment 暴露;Rotation、Encryption、集中式 Secret Store 和 Credential Issuance 不在范围内。
课程会配置主机 Firewall、SELinux 或 AppArmor 吗?
不会。网络练习修改应用 Listener 和 Route;访问练习使用 Unix Permission、Service User、Sudoers、配置和脚本校验,不涵盖 Kernel MAC Policy 或防火墙管理。
课程如何证明修复没有破坏运维?
验收标准会把新的拒绝路径与保留行为成对验证,例如 Admin Route 拒绝无 Token 请求但接受批准 Token,无关用户不能读日志但服务仍可追加,越界备份失败而合规备份成功。





