Linux如何关闭不必要的系统服务 提升安全性【教程】

秋雪小哥_8056

秋雪小哥_8056

2026-04-09

637人浏览

原创

systemctl list-unit-files --type=service 列出所有已安装服务单元的启用状态,而非运行状态;应重点禁用或屏蔽明确不用的服务(如avahi-daemon、bluetooth),避免误关基础服务,并结合端口检查与防火墙加固。

linux如何关闭不必要的系统服务 提升安全性【教程】

systemctl list-unit-files --type=service 会列出哪些服务该关

运行 systemctl list-unit-files --type=service 看到的不是“所有正在运行的服务”,而是“所有已安装服务单元的启用状态”。重点关注 enabled(开机自启)但实际业务完全用不到的服务,比如 avahi-daemon(局域网设备发现)、bluetooth(服务器根本没蓝牙硬件)、cups(打印服务)、rpcbind(NFSv3 依赖,若不用 NFS 可关)。

别盲目关 sshd、network、systemd-journald 这类基础服务——关了可能连不上机器或日志全丢。

  • 先查服务用途:systemctl cat <service_name></service_name> 或 man <service_name></service_name>
  • 确认没被其他服务依赖:systemctl list-dependencies --reverse <service_name></service_name>
  • 测试关闭后是否影响现有功能,尤其注意 cron、logrotate、监控 agent 是否异常

systemctl disable 和 mask 的区别必须分清

systemctl disable 只是取消开机自启,手动执行 systemctl start 仍能拉起;而 systemctl mask 是创建指向 /dev/null 的符号链接,彻底阻止启动(包括依赖触发),更彻底也更安全。

对明确不需要、且担心未来被其他服务间接激活的服务(如 telnet.socket、vsftpd),优先用 mask:

systemctl mask avahi-daemon.service
systemctl mask rpcbind.service

但注意:mask 后若真需要启用,得先 unmask 再 enable,比 disable 多一步操作。

关服务前必须检查监听端口和网络暴露面

很多服务看似没配,但默认监听 0.0.0.0,直接把内网端口暴露出去。先用 ss -tlnp 或 netstat -tulpn 看当前监听的端口和对应进程。

重点排查:

  • 非必要监听在 0.0.0.0:xxx 而非 127.0.0.1:xxx 的服务
  • 使用 root 权限监听高危端口(如 21、23、139、445)的服务
  • 未配置防火墙规则却开放了外网访问的服务(比如开了 dockerd 却没限制 2376 端口)

关服务只是第一层,配合 ufw 或 iptables 显式拒绝非信任源访问,才能真正缩小攻击面。

云服务器和容器环境要特别注意 systemd 依赖链

云厂商镜像(如 AWS AL2、Ubuntu Cloud)常预装 cloud-init、snapd、lxd 等服务,它们之间有隐式依赖。例如 snapd 被 cloud-init 用于初始化配置,直接 mask 可能导致下次实例重启时初始化失败。

容器宿主机上还要小心:docker.socket 关了不影响已运行容器,但新容器无法通过 socket 创建;containerd 若被误关,所有容器会逐步退出。

建议做法:

  • 生产环境先在测试机完整重启验证
  • 用 systemctl show --property=WantedBy,RequiredBy <service></service> 查依赖关系
  • 对不确定的服务,先 stop + disable,观察 24 小时再 mask

真正难的不是“怎么关”,而是判断“它到底有没有被悄悄用着”——尤其跨团队维护的系统,一个没人记得的 cron 脚本里可能藏着 systemctl start rsyslog 这种硬编码调用。

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
c语言中null和NULL的区别
c语言中null和NULL的区别

c语言中null和NULL的区别是:null是C语言中的一个宏定义,通常用来表示一个空指针,可以用于初始化指针变量,或者在条件语句中判断指针是否为空;NULL是C语言中的一个预定义常量,通常用来表示一个空值,用于表示一个空的指针、空的指针数组或者空的结构体指针。

2023.09.22

549

3

java中null的用法
java中null的用法

在Java中,null表示一个引用类型的变量不指向任何对象。可以将null赋值给任何引用类型的变量,包括类、接口、数组、字符串等。想了解更多null的相关内容,可以阅读本专题下面的文章。

2024.03.01

1678

6

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

2023.07.24

705

4

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

5179

6

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

6157

6

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2353

7

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

2026.02.11

259

16

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

2026.03.31

451

14

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

2026.05.11

400

26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
热门推荐
/
最新课程
phpStudy极速入门视频教程
phpStudy极速入门视频教程

共6课时 | 54.6万人学习

独孤九贱(4)_PHP视频教程
独孤九贱(4)_PHP视频教程

共89课时 | 133.4万人学习