Ubuntu 服务器的控制台安全

控制台安全

对于能够物理接触你的环境的人所造成的破坏,很难进行防御,例如硬盘被盗、供电中断或服务中断等。

控制台安全应当是整体物理安全策略的一部分。锁住的“纱门”也许能阻止临时起意的犯罪者,或者至少拖慢一个执意闯入的人,因此仍建议采取基本的控制台安全防范措施。

禁用 Ctrl+Alt+Delete

任何能够接触键盘的人都可以使用 Ctrl + Alt + Delete 组合键重启服务器,无需登录。虽然对方也可以直接拔掉电源,但生产服务器仍应禁止使用这一组合键。这样会迫使攻击者采取更激烈的措施才能重启服务器,同时也能避免意外重启。

要禁止按下 Ctrl + Alt + Delete 组合键时执行重启,请运行以下两条命令:

$

sudo systemctl mask ctrl-alt-del.target

$

sudo systemctl daemon-reload

提示

要重新启用此功能,请使用:

$

sudo systemctl unmask ctrl-alt-del.target

禁用 Magic SysRq 按键

Linux 内核的 Magic SysRq 功能允许键盘快捷键绕过所有正在运行的应用,直接向内核发送底层命令,而且无需登录。默认情况下,Ubuntu 启用其中一部分功能,包括立即重启(Alt + SysRq + b)或关闭机器(Alt + SysRq + o)。与 Ctrl + Alt + Delete 一样,这也是物理访问加固中应处理的一项。

提示

大多数键盘将 SysRq 标记为 PrtScn。

可以检查当前启用了哪些功能:

$

sysctl kernel.sysrq

kernel.sysrq = 176

默认值 176 启用了文件系统同步(16)、重新挂载为只读(32)以及重启/关机(128)。要禁用所有 SysRq 功能,请在 /etc/sysctl.d/ 中创建一个覆盖文件,使其排序位置晚于默认 SysRq 配置文件 10-magic-sysrq.conf:

$

echo "kernel.sysrq = 0" | sudo tee /etc/sysctl.d/99-disable-sysrq.conf

$

sudo sysctl --system

99- 前缀确保该文件在 10-magic-sysrq.conf 之后处理,并使设置在重启后继续生效。

提示

查看 /etc/sysctl.d/10-magic-sysrq.conf 可以找到所有可用 SysRq 值的列表,以及各值作用的简短说明。

更详细的解释可参阅 Linux 内核文档网站的 SysRq 章节。

验证更改是否已经生效:

$

sysctl kernel.sysrq

kernel.sysrq = 0

提示

要重新启用默认 SysRq 功能,请删除覆盖文件并重新加载:

$

sudo rm /etc/sysctl.d/99-disable-sysrq.conf

$

sudo sysctl --system

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容