Debian 12 CIS 加固指南:伺服器基線逐步指南

Debian 12 及其 CIS 基線發生了哪些變化?

Debian 12 “Bookworm” 於 2026 年 7 月 12 日進入 Debian LTS 階段。安全支援計畫持續到 2028 年 6 月 30 日,而 Debian 13 現在是穩定的版本。 Debian 建議在條件允許的情況下升級到 Debian 13。如果您必須繼續使用 Bookworm,請確認您的 CPU 架構和已安裝的軟體包仍在 LTS 支援的範圍內,保持 Bookworm 安全性來源的配置,並在支援視窗關閉前製定經過測試的遷移計劃。

目前的 CIS 清單包含CIS Debian Linux 12 基準測試 v2.0.0。 CIS於 2026 年宣布此次更新為重大更新:新增、刪除、調整了部分建議,並進行了修訂。因此,較舊的 Debian 12 檢查清單和自動化流程可能基於不同的基準。本指南使用 v2.0.0 基準測試作為評估參考,但未涵蓋所有控制項,也不保證測試結果一定合格。請使用貴組織認可的確切基準測試和設定檔。

參考資料:Debian 的 Bookworm LTS 交接公告、CIS Debian 基準測試清單以及 CIS 2026 年 6 月基準測試更新。

強化前:選擇設定檔和復原路徑

CIS 安全加固並非一成不變的簡單腳本。對於許多生產伺服器而言,一級安全配置是實用的起點;二級安全性配置則能提供更縱深的防禦,並對相容性和運作產生更顯著的影響。 CIS 建議先在非生產環境中測試所選的安全配置方案。如果監管機構、客戶合約或內部政策指定了特定的安全配置方案,則必須遵循該特定要求。

  • 記錄目標版本為 Debian 12 Bookworm、CIS 基準測試版本以及適用的伺服器設定檔。
  • 在變更遠端登入或防火牆設定之前,請先進行測試備份或虛擬機器快照,並確認控制台或外部存取。
  • 記下所需的服務、連接埠、使用者、排程任務、掛載點和應用程式相依性。
  • 明確誰可以批准例外情況,以及掃描報告和變更記錄將保存在哪裡。

CIS 將 1 級描述為基準配置,將 2 級描述為更嚴格的縱深防禦配置。在選擇配置之前,請參閱CIS 官方配置常見問題。

1. 確認 Debian 版本和 LTS 覆蓋範圍

在進行任何變更之前,請取得主機的版本、架構、核心、活動服務和監聽套接字資訊:

cat /etc/os-release
dpkg --print-architecture
uname -r
systemctl --failed
sudo ss -tulpn

Bookworm 的 LTS 版本涵蓋範圍僅限於列出的架構,且不包含某些軟體套件。請查看 Debian 的Bookworm LTS 軟體包信息,尤其是在機器運行 Debian 主軟體倉庫之外的軟體時。 CIS 評分不會擴大 Debian 的安全支援範圍。

2. 安全地更新系統。

確認 APT 來源使用bookworm正確的代號,並包含此安裝的最新 Debian 安全性/LTS 來源。避免為了方便而將生產伺服器的來源從 `<stable_name>` 變更bookworm為stable`<stable_name>`;穩定版別名現在指向 Debian 13,可能會將安全更新變成發行版升級。

sudo apt update
sudo apt upgrade

在確認之前,請仔細審查擬議的軟體包變更。對於替換核心或重新啟動關鍵服務的升級,請安排維護視窗。切勿full-upgrade在未審查軟體包移除和依賴項變更的情況下使用。對於無人值守的修補程式,Debian 的unattended-upgrades軟體包可以自動從已配置的 APT 來源安裝;在啟用自動重新啟動和應用程式重新啟動之前,請確定它們是否符合主機的變更策略。

3. 清點庫存軟體,只移除該職位不需要的物品。

使用服務清單和監聽連接埠清單來識別意外的網路暴露。在移除守護程序之前,請檢查軟體包所有權,並確認應用程式、監控代理程式、備份軟體或本地自動化是否需要該服務。禁用服務可能會破壞一些名稱上不易察覺的依賴關係。

systemctl --type=service --state=running
sudo ss -lntup
apt-mark showmanual

只有當所有者確認不再需要某些軟體包後,才能透過 APT 移除這些未使用的軟體包。對於必須保留但不應啟動的服務,請記錄原因,並使用針對所選設定檔的 CIS 建議。避免使用停用某一類別中所有服務或批次清除軟體包的指令。

4. 收緊 SSH 連接,但不要把自己鎖在外面

對於透過 SSH 管理的伺服器,sudo在限制 root 使用者或密碼登入之前,請先建立並測試命名管理員帳號。確認從另一個終端機會話中基於金鑰的登入有效,並且您可以存取控制台。然後,僅套用您的設定檔和操作模型所需的 SSH 設定。常見的控制措施包括阻止 root 使用者直接登入和限制密碼驗證,但在存在其他可用的身份驗證方法之前,應用這些措施是不安全的。

編輯/etc/ssh/sshd_config或新增設定檔後,請驗證語法和有效值,然後重新載入 SSH:

sudo sshd -t
sudo sshd -T | grep -E 'permitrootlogin|passwordauthentication'
sudo systemctl reload ssh

保持現有會話打開,並在關閉前測試新的登入方式。如果需要集中式身份驗證或緊急密碼訪問,請在測試替代方案之前不要停用該路徑。 Debian 的 Bookworm OpenSSH 伺服器手冊記錄了支援的設定;基準測試提供了適用的目標值。

5. 設定一台主機防火牆,並允許其處理所需的流量

選擇適合主機的防火牆管理方法,例如 nftables 或現有的編排管理防火牆,並使用一組權威規則集。在強制執行預設拒絕入站策略之前,應允許管理路徑以及伺服器必須提供的所有服務。錯誤的規則可能會中斷遠端主機的連線或中斷執行狀況檢查,而無需更改應用程式本身。

sudo nft list ruleset

將即時規則與您已批准的網路設計進行比較,然後從授權的外部主機進行測試。如果您的組織使用防火牆管理器(例如 UFW),請透過該管理員檢查其規則,而不是在其上疊加獨立的規則集。 Debian 的nftables 手冊描述了命令語法;正確的允許清單取決於伺服器角色和網路分段。

6. 驗證 AppArmor 並避免削弱應用程式限制

AppArmor 是 Debian 支援的強制存取控制框架。請檢查它是否已安裝、啟用,以及是否對相關服務強制執行了相應的設定檔:

sudo aa-status
systemctl status apparmor

如果 AppArmor 不存在,請先確定主機鏡像或安全性原則是否有意使用了其他 Linux 安全模組。未經測試應用程式行為,請勿在生產環境中安裝或強制執行新的設定檔。處於「投訴模式」的設定檔會記錄策略違規行為,但不會阻止這些行為;「強制模式」可以阻止未經授權的文件或網路訪問,而未經充分測試的設定檔也可能導致合法服務中斷。

Debian 的 Bookworm AppArmor 軟體包文件描述了使用者空間元件。請嚴格按照基準測試建議檢查設定檔狀態和異常情況,而不要想當然地認為僅安裝軟體包就能滿足要求。

7. 新增可實際監控的稽核和日誌保留功能

如果所選 CIS 設定檔要求,請安裝並啟用 Debian 的稽核守護程序,然後套用目前基準測試和變更控制流程中的規則:

sudo apt install auditd
sudo systemctl enable --now auditd
sudo systemctl status auditd
sudo auditctl -l

驗證重啟後預期規則是否加載,以及審計記錄是否被收集、保留並受到保護,免受普通用戶的存取。稽核規則會增加儲存空間和事件數量,因此請根據主機的工作負載調整保留策略和警告機制。如果日誌集中轉發,也請確認日誌的傳輸和存取控制。 Debian 的 Bookworm auditd 軟體包頁面解釋說,它提供了用於儲存和搜尋核心審計記錄的實用程式;安裝該軟體包並不會自動配置完整的 CIS 規則集。

8. 根據檢查清單,審查核心、檔案系統和帳戶控制。

仔細檢查基準測試中的核心參數、檔案權限、密碼原則、登入橫幅、排程任務和檔案系統掛載選項等控制項。這些設定取決於主機的角色。例如,noexec臨時檔案系統上的設定可能與在其中執行檔案的安裝程式或應用程式衝突;停用 IPv6 可能會破壞使用 IPv6 的網路;而嚴格的帳戶過期時間可能會與集中管理的識別資訊衝突。

對於每項建議,記錄審核結果、所需值、實際值以及變更是否適用。在託管設定檔或組態管理系統中套用相關設置,然後驗證執行時間狀態是否生效。避免使用範圍過大的遞歸chmod命令chown:它們可能會悄無聲息地破壞軟體包所有權、應用程式存取權限和系統恢復。

9. 評估、補救並記錄異常狀況

執行一個明確支援CIS Debian Linux 12 Benchmark v2.0.0和步驟 1 中選擇的設定檔的評估工具。 CIS在其 Debian 基準測試頁面上列出了評估和自動化資源;其中一些資源僅供 CIS SecureSuite 會員使用。 PDF 清單可以輔助人工審核,但不能從通用 Linux 掃描器或 CIS Debian 13 基準測試中推斷合規性。

分批小規模地修復發現的問題。每批修復完成後,驗證存取權限、應用程式運作狀況、所需連接埠、排程備份、日誌收集和監控情況。重新運行評估,並將結果與先前的報告進行比較。對於每個已接受的偏差,記錄控制措施、原因、補償措施、負責人和審核日期。 「不適用」應有證據支持,不得用於提高評分。

操作檢查清單

  • 請使用最新的 Debian 12 v2.0.0 基準測試和正確的伺服器設定檔。
  • 保持 Bookworm 的安全性來源更新,並確認此主機架構和軟體套件的 LTS 覆蓋範圍。
  • 在變更 SSH、防火牆、啟動或檔案系統行為之前,請保留復原路徑。
  • 首先在生產環境之外測試二級變更和影響應用程式的變更。
  • 記錄評估結果、異常狀況、軟體套件更新和重新啟動狀態。
  • 在工作負載允許的情況下,計劃在 Debian 12 LTS 於 2028 年 6 月 30 日結束之前遷移到 Debian 13。

強化措施可以降低風險敞口,但 CIS 一致性是透過評估特定的基準版本和設定檔、應用必要的控制措施、驗證結果並記錄授權例外情況來實現的。它並不能保證主機絕對安全,也不能取代組織的合規性評估。

留下評論

如何在 Ubuntu 桌面系統上設定 Btrfs 自動快照

如何在 Ubuntu 桌面系統上設定 Btrfs 自動快照

配置 Snapper 以在 Ubuntu 桌面上建立和清理定時產生的 Btrfs 快照。首先檢查子磁碟區佈局,啟用 systemd 定時器,並安全地驗證保留策略。

安全修復 SUSE Linux Enterprise LVM 精簡配置空間不足的問題

安全修復 SUSE Linux Enterprise LVM 精簡配置空間不足的問題

透過區分資料耗盡和元資料耗盡、擴展儲存、修復元資料和啟用自動擴展,診斷和恢復 SUSE Linux Enterprise 上的完整 LVM 精簡池。

Debian 12 CIS 加固指南:伺服器基線逐步指南

Debian 12 CIS 加固指南:伺服器基線逐步指南

使用安全的伺服器工作流程(包括更新、SSH、防火牆、AppArmor、稽核和驗證),對 Debian 12 Bookworm 進行強化,使其符合目前的 CIS 基準 v2.0.0 標準。

如何在 Gooroom OS 上安裝 Flatpak 和 Snap 應用

如何在 Gooroom OS 上安裝 Flatpak 和 Snap 應用

在 Gooroom OS 上安裝 Flatpak 和 Snap 應用,包括版本檢查、終端命令以及相容性、安全控制、更新和儲存的實際比較。

如何修正 GPG 錯誤:Ubuntu 中無法驗證以下簽名

如何修正 GPG 錯誤:Ubuntu 中無法驗證以下簽名

安全地修復 Ubuntu APT 簽章錯誤。無需停用軟體包驗證,即可識別 NO_​​PUBKEY、EXPKEYSIG、BADSIG、時脈和軟體來源設定問題。

如何在 SLES 15 上設定 DM-Multipath:實用指南

如何在 SLES 15 上設定 DM-Multipath:實用指南

在 SLES 15 上設定 DM-Multipath,實現安全發現、服務設定、最小 multipath.conf 變更、initramfs 更新和路徑健康檢查。

SLES Btrfs Snapper 更新失敗後回滾:安全復原指南

SLES Btrfs Snapper 更新失敗後回滾:安全復原指南

使用 Btrfs 和 Snapper 在更新失敗後恢復 SLES。比較回滾選項,安全地測試快照,恢復系統,並驗證儲存庫。

如何在 Pardus 用戶端部署自訂桌布和策略

如何在 Pardus 用戶端部署自訂桌布和策略

使用 Liderahenk 和 Ahenk 來設定自訂的 Pardus GNOME 桌布,使用 dconf 鎖定選定的設置,並透過經過測試的試點專案推出其他客戶端策略。

Ubuntu 伺服器啟動進入緊急模式:逐步救援指南

Ubuntu 伺服器啟動進入緊急模式:逐步救援指南

診斷 Ubuntu 伺服器進入緊急模式的原因,安全地修復常見的 /etc/fstab 和掛載問題,檢查檔案系統,並驗證正常重新啟動。

修復 Ubuntu 24.04 中 Flatpak 應用不遵循 GTK 主題的問題

修復 Ubuntu 24.04 中 Flatpak 應用不遵循 GTK 主題的問題

排查 Ubuntu 24.04 上忽略 GTK 主題的 Flatpak 應用程式問題。檢查主題擴充、GTK 入口網站、淺色和深色設定以及應用程式工具包限制。