Nis*_*han 4 filesystems security boot debian xattr
从安全的角度来看,在 /boot 分区上设置不可变位有什么影响。是否建议将不可变位 ( -i)设置为/boot 下的所有内容?它会增强还是降低系统安全性?
我想更进一步,对其他“珍贵”文件(如/etc/bind/named.conf等)做同样的事情。
Cod*_*ome 11
除非您有特殊的审计要求,否则不要这样做。这通常比它的价值更麻烦。
应该对 /boot 具有写访问权限的唯一帐户是 root。如果你有 root,你可以取消设置不可变位,并且几乎可以做你想做的事。
以只读方式挂载 /boot、设置不可变位或任何类似内容的主要缺点是每次更新内核或引导加载程序时都需要撤消这些设置。与提供有意义的安全性相比,这更有可能使您绊倒。
根据您真正想做的事情,您可能有一些选择。例如:
作为最后一种选择的示例,您可以在 /etc/fstab 中将 /boot 配置为只读,然后在基于 Debian 的系统上将类似于以下内容的内容添加到您的 /etc/apt/apt.conf 中:
DPkg {
Pre-Invoke { "mount -o remount,rw /boot"; };
Post-Invoke {
"test ${NO_APT_REMOUNT:-no} = yes ||
mount -o remount,ro /boot ||
true";
};
};
Run Code Online (Sandbox Code Playgroud)
这将使 /boot 保持只读,除非在更新期间。显然,如果您不使用 apt 包管理器,或者由于其他原因上述方法不起作用,您将需要做一些不同的事情。
| 归档时间: |
|
| 查看次数: |
1146 次 |
| 最近记录: |