新手配置noexec防御恶意脚本,核心是选对分区(/tmp、/var/tmp、/home、独立web上传目录)、加对选项(noexec,nosuid,nodev)、验证有效后再固化到fstab,严禁用于系统关键路径。

新手配置 noexec 防御恶意脚本,核心是选对分区、加对选项、验证有效,不改系统关键路径,也不影响正常业务。重点不是“能不能加”,而是“该不该加”和“加了会不会坏”。
哪些分区适合加 noexec
只对用户可写、又不需要直接运行程序的目录启用:
- /tmp 和 /var/tmp:临时文件存放地,极少需要执行程序,却是攻击者上传并运行恶意 payload 的首选位置
- /home:普通用户主目录,日常存文档、配置、图片,不需要在自己家目录里 chmod +x 运行二进制
- 独立挂载的 Web 目录(如 /var/www/uploads):用户上传的 PHP/Shell 脚本应由 Web 服务器解释执行,不能允许直接 ./xxx.sh 运行
千万别加在 /、/usr、/bin、/lib 等系统路径上——加了会导致命令无法执行、系统无法启动。
临时测试:先验证再固化
用 remount 快速启用,不重启、不改配置,适合新手边试边学:
- 给 /tmp 加 noexec:sudo mount -o remount,noexec,nosuid,nodev /tmp
- 验证是否生效:在 /tmp 下建一个测试脚本
echo '#!/bin/sh; echo ok' > test.sh && chmod +x test.sh,再运行./test.sh—— 应提示Permission denied - 如果发现某个软件突然报错(比如 Java 启动失败、编译工具卡住),说明它依赖 /tmp 执行临时程序,立刻回退:sudo mount -o remount,exec /tmp
永久生效:改 /etc/fstab
确认测试无误后,写入 fstab 才能重启后依旧生效:
- 打开 sudo nano /etc/fstab
- 找到对应分区那一行(例如
UUID=xxxx /tmp tmpfs defaults 0 0) - 把第4列(options 字段)改成 defaults,noexec,nosuid,nodev(多个选项用英文逗号分隔,不要空格)
- 保存后运行 sudo mount -a 检查语法是否正确;无报错即表示配置成功
示例(tmpfs 类型的 /tmp):tmpfs /tmp tmpfs defaults,noexec,nosuid,nodev 0 0
示例(ext4 类型的独立 /home):UUID=abcd1234 /home ext4 defaults,noexec,nosuid,nodev 1 2
注意事项:noexec 不是万能,但很实用
理解它的边界,才能用得安心:
- 它不影响解释器调用:比如
python3 script.py或php shell.php仍可运行——因为解释器本身(/usr/bin/python)在允许执行的路径下,这是设计如此,不是漏洞 - 它必须搭配 nosuid 和 nodev:三者一起用才构成基础隔离,单独加 noexec 效果打折
- 它不改变文件权限位:ls -l 看到的 x 位还在,只是内核在执行时拦截,所以别误以为“加了 noexec 就不用管 chmod”
- 某些旧服务(如 Docker 构建缓存、systemd-tmpfiles 初始化)可能受影响,上线前务必在测试环境走一遍完整流程











