控制台安全
对于能够物理接触你的环境的人所造成的破坏,很难进行防御,例如硬盘被盗、供电中断或服务中断等。
控制台安全应当是整体物理安全策略的一部分。锁住的“纱门”也许能阻止临时起意的犯罪者,或者至少拖慢一个执意闯入的人,因此仍建议采取基本的控制台安全防范措施。
禁用 Ctrl+Alt+Delete
任何能够接触键盘的人都可以使用 Ctrl + Alt + Delete 组合键重启服务器,无需登录。虽然对方也可以直接拔掉电源,但生产服务器仍应禁止使用这一组合键。这样会迫使攻击者采取更激烈的措施才能重启服务器,同时也能避免意外重启。
要禁止按下 Ctrl + Alt + Delete 组合键时执行重启,请运行以下两条命令:
$
sudo systemctl mask ctrl-alt-del.target
$
sudo systemctl daemon-reload
提示
要重新启用此功能,请使用:
$
sudo systemctl unmask ctrl-alt-del.target
禁用 Magic SysRq 按键
Linux 内核的 Magic SysRq 功能允许键盘快捷键绕过所有正在运行的应用,直接向内核发送底层命令,而且无需登录。默认情况下,Ubuntu 启用其中一部分功能,包括立即重启(Alt + SysRq + b)或关闭机器(Alt + SysRq + o)。与 Ctrl + Alt + Delete 一样,这也是物理访问加固中应处理的一项。
提示
大多数键盘将 SysRq 标记为 PrtScn。
可以检查当前启用了哪些功能:
$
sysctl kernel.sysrq
kernel.sysrq = 176
默认值 176 启用了文件系统同步(16)、重新挂载为只读(32)以及重启/关机(128)。要禁用所有 SysRq 功能,请在 /etc/sysctl.d/ 中创建一个覆盖文件,使其排序位置晚于默认 SysRq 配置文件 10-magic-sysrq.conf:
$
echo "kernel.sysrq = 0" | sudo tee /etc/sysctl.d/99-disable-sysrq.conf
$
sudo sysctl --system
99- 前缀确保该文件在 10-magic-sysrq.conf 之后处理,并使设置在重启后继续生效。
提示
查看 /etc/sysctl.d/10-magic-sysrq.conf 可以找到所有可用 SysRq 值的列表,以及各值作用的简短说明。
更详细的解释可参阅 Linux 内核文档网站的 SysRq 章节。
验证更改是否已经生效:
$
sysctl kernel.sysrq
kernel.sysrq = 0
提示
要重新启用默认 SysRq 功能,请删除覆盖文件并重新加载:
$
sudo rm /etc/sysctl.d/99-disable-sysrq.conf
$
sudo sysctl --system











暂无评论内容