服务器系统安装需协同设计分区、文件系统与安全加固:/tmp等目录须单独分区以启用nodev/nosuid/noexec;XFS适合高IO场景并支持项目配额,ext4兼容性好且支持chattr锁定;LVM+LUKS加密、fstab安全挂载、swap加密及SELinux启用均为安装阶段必做项。

服务器系统安装时的分区、安全加固与文件系统选择,三者必须协同设计,不能割裂处理。核心逻辑是:分区决定数据隔离边界,文件系统提供底层能力支撑,安全加固则在两者之上建立控制层。
分区结构要为安全留出操作空间
不独立分区,很多安全策略就无从落地。比如:
-
/tmp 必须单独分区,才能用
nodev,nosuid,noexec挂载参数彻底禁止执行和设备创建 - /var 独立后,可限制日志写入配额,防止被恶意刷满导致服务崩溃
-
/home 单独分区便于启用用户配额(
quota),也方便对敏感用户目录加密 -
/boot 保持小而独立(1GB),避免内核升级失败;禁用执行权限(
noexec)防恶意启动项 - 业务数据目录(如
/data或/srv)务必与系统分离,既防误删,也便于后续LUKS全盘加密
文件系统选型要匹配安全与性能需求
不同文件系统对安全机制的支持差异明显:
-
ext4:兼容性最好,支持
chattr +i/+a锁定关键文件(如/etc/shadow)、支持ACL细粒度权限,适合通用场景 -
XFS:高IO吞吐下更稳定,原生支持项目配额(project quota),适合日志密集或数据库类服务;但不支持
chattr的部分安全属性 - 若需加密,LUKS 是首选——它工作在块设备层,与上层文件系统无关,可加密整个LV或单一分区,且密钥管理成熟
- 避免使用 FAT32、NTFS 等非原生Linux文件系统,它们不支持 Unix 权限模型,会直接破坏安全基线
安全加固动作要嵌入安装流程
加固不是装完再补,而是从安装阶段就固化:
- 安装时启用 LVM,所有数据分区(/var、/home、/data)都建在 LV 上,为后续在线扩容和快照备份打基础
- 在
/etc/fstab中预设安全挂载选项:noatime,nodev,nosuid,noexec(按目录用途组合使用) - swap 分区启用加密(
swapon --cipher aes-xts-plain64 --key-size 512),防止内存敏感信息泄露到磁盘 - 对
/boot和/分区启用fs_passno为 1 和 1,确保异常重启后自动检查修复 - 禁用所有非必要服务(
systemctl disable avahi-daemon bluetooth cups),缩小攻击面
权限与访问控制要从根文件系统开始设计
文件系统初始化即应建立最小权限原则:
- 安装后立即运行
chmod 700 /root、chmod 600 /etc/shadow、chmod 644 /etc/passwd - 用
chown root:root重置关键目录归属,清除 world-writable 权限(如/var/tmp需保留 sticky bit) - 启用
SELinux enforcing或AppArmor,并加载基础策略(如sshd、httpd),限制进程越权行为 - 对
/etc/sudoers使用visudo编辑,禁用%wheel ALL=(ALL) NOPASSWD: ALL这类宽泛配置

















