如何通过对所有敏感资产启用只读挂载防范非法写入与数据破坏指南

星丽同学_8275

星丽同学_8275

2026-06-28

422人浏览

原创

只读挂载本质是内核/运行时拦截写系统调用,彻底阻断非法写入。需分场景选择机制:系统分区用fstab设ro;docker容器用volumes:ro或read_only:true;本地目录用acl+sticky bit;移动设备依赖终端管控策略。

如何通过对所有敏感资产启用只读挂载防范非法写入与数据破坏指南

对敏感资产启用只读挂载,本质是切断非法写入路径,而非仅靠文件权限“防君子不防小人”。它从内核或运行时层面拦截写系统调用,无论进程是否拥有文件级写权限,只要挂载点设为只读,所有写操作(创建、修改、删除、截断)都会被拒绝。关键在于分场景选对机制:系统分区用 /etc/fstab,容器服务用 docker-compose.yml 或 docker run 参数,本地目录用挂载重映射或 ACL 配合 sticky bit,U 盘等移动设备则依赖终端管控策略。

系统关键分区:fstab 中配置严格只读

适用于 /boot、/usr、自定义固件目录等不可变更的系统资产:

  • 在 /etc/fstab 第四字段添加 ro,noexec,nosuid,nodev,noatime,例如:
    UUID=4eff9bdb... /boot ext4 ro,noexec,nosuid,nodev,noatime 0 2
  • 切勿对根分区 / 直接设 ro,否则系统无法写日志、更新状态,导致启动失败
  • 修改后执行 sudo mount -o remount /boot 实时生效,并用 touch /boot/test 验证报错 Read-only file system
  • 若该分区原为 defaults,需显式移除 rw、exec 等默认开启项

Docker 容器内敏感路径:卷挂载级只读

适用于挂载的配置文件、证书、静态资源等无需运行时修改的内容:

Docker Cli
Docker Cli

使用 Docker CLI 构建、运行、停止、检查和管理容器与镜像的助手。用于执行容器相关任务。

下载
  • 使用短语法:volumes: - ./config:/etc/nginx:ro
  • 或长语法(更清晰):read_only: true,与 --read-only(根文件系统只读)互不冲突,可叠加使用
  • 日志、缓存、会话等需写入的目录必须单独挂载且保持可写,例如 - nginx-logs:/var/log/nginx
  • 验证方式:进入容器执行 echo test > /etc/nginx/conf.d/default.conf,应返回权限错误

本地敏感目录:非挂载点下的“只读不删”控制

当无法重新挂载(如普通数据盘上的 /data/conf),需组合 ACL 与目录属性实现逻辑只读:

  • 给目标用户设文件级读权限:setfacl -m u:auditor:r /data/conf/*.yml
  • 收回其对父目录的写/删除权:setfacl -m u:auditor:r-x /data/conf(注意不是 rwx)
  • 启用粘滞位:chmod +t /data/conf,防止同组其他用户删除非自己创建的文件
  • 设置默认 ACL,确保新生成文件自动继承:setfacl -d -m u:auditor:r /data/conf
  • 验证命令:getfacl /data/conf 和 getfacl /data/conf/app.yml,确认无 w 且含 default 条目

移动存储设备:终端策略层强制只读

U 盘、移动硬盘等物理介质需在接入源头阻断写入能力,不能依赖设备自身设置(易被绕过):

  • 企业环境推荐使用终端管控软件(如域智盾、安企神),统一配置“只读”策略并按岗位下发
  • 策略生效后,员工插入 U 盘可正常打开、复制内容,但无法将电脑内文件拖入或保存到该设备
  • 同步禁用蓝牙、手机 MTP、光驱等替代通道,避免绕过 USB 管控
  • 对已发放的内部 U 盘,可结合硬件绑定+AES 加密,即使丢失也无法读取明文数据
  • 禁用自动运行、扫描可疑快捷方式和隐藏脚本,防范伪装型恶意 U 盘攻击

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

docker docker compose

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2612

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

876

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

769

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2356

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4352

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

707

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习