内核防护加固需从编译配置、运行时参数、模块加载、内存保护四方面同步收紧:编译阶段关闭debug选项、非必要驱动及遗留接口;运行时禁用模块加载、设kptr_restrict=2等sysctl参数;启用kpti、stack protector、cfi;隔离/proc与debugfs并禁用kexec。

内核防护加固不是“开几个开关”就完事,而是得从编译配置、运行时参数、模块加载、内存保护四条线同时收口。默认内核太“慷慨”,很多功能开着却没人用,反而成了攻击入口。
编译时关闭非必要功能和调试接口
真正安全的起点在 make menuconfig 阶段,而不是等系统跑起来再补救。关键不是“加什么”,而是“砍什么”:
-
CONFIG_DEBUG_KERNEL必须设为n—— 所有以DEBUG_开头的选项都关掉,包括CONFIG_DEBUG_FS和CONFIG_KPROBES,它们会暴露内核内部结构,是提权链常用跳板 - 驱动只留刚需:删掉
CONFIG_BT、CONFIG_WIRELESS、CONFIG_IP_VS(除非你真用 LVS)、所有老旧文件系统(CONFIG_HFSPLUS_FS、CONFIG_UFS_FS) - 禁用历史遗留接口:
CONFIG_COMPAT_BRK、CONFIG_BINFMT_AOUT、CONFIG_IA32_EMULATION(64 位纯环境不用) - 如果不用容器或虚拟化,直接关掉
CONFIG_KVM、CONFIG_VHOST_NET、CONFIG_USER_NS
改完记得 make -j$(nproc) 重编译,别图省事复用发行版内核。
运行时禁用动态模块加载和危险 sysctl 参数
即使编译干净了,运行时仍可能被绕过。必须堵住模块热插拔和内核信息泄露两条路:
- 启动参数加
modules_disabled=1,或运行时执行echo 1 > /sys/module/kernel/parameters/modules_disabled—— 这能防绝大多数 rootkit 的 .ko 注入 -
/etc/sysctl.conf里必须设这几项:kernel.kptr_restrict = 2(隐藏内核符号地址)、kernel.dmesg_restrict = 1(普通用户读不到dmesg)、fs.suid_dumpable = 0(禁止 setuid 程序生成 core dump) - 禁用 ICMP 重定向:
net.ipv4.conf.all.accept_redirects = 0;启用反向路径过滤:net.ipv4.conf.all.rp_filter = 1 - 执行
sysctl -p生效后,用sysctl kernel.kptr_restrict确认值为 2,不是 0 或 1
启用 KPTI、Stack Protector 和 CFI 等底层防护机制
这些不是可选“增强”,而是现代内核对抗硬件级漏洞(如 Meltdown、Spectre、ROP)的底线配置:
-
CONFIG_PAGE_TABLE_ISOLATION=y(即 KPTI)必须开启,检查方式:grep -i "kpti\|pti" /boot/config-$(uname -r),输出应含CONFIG_PAGE_TABLE_ISOLATION=y -
CONFIG_STACKPROTECTOR_STRONG=y是栈溢出第一道防线,别用弱版CONFIG_STACKPROTECTOR - CFI(Control Flow Integrity)需硬件支持(x86_64 上要求 GCC 10+ +
CONFIG_CFI_CLANG=y),开启后能拦住大部分控制流劫持,但会略微影响性能 - ASLR 要彻底:
kernel.randomize_va_space = 2(不是 1),否则 mmap 基址仍可预测
注意:KPTI 和 CFI 一旦编译进内核就无法运行时关闭,但 Stack Protector 可通过启动参数 nopti 或 nosmap 绕过 —— 所以必须配合 modules_disabled=1 和只读内核内存页(CONFIG_STRICT_MODULE_RWX=y)一起用。
限制内核日志和 /proc 接口暴露范围
攻击者靠 /proc/kallsyms、/proc/sys/kernel/kptr_restrict、/sys/kernel/debug 这类接口完成信息收集和利用链拼接,不能只靠权限掩码:
-
/proc下敏感文件需挂载时隔离:在/etc/fstab中对proc添加hidepid=2,gid=wheel选项,重启后只有 root 和 wheel 组能看到其他进程的/proc/PID/ - 彻底移除 debugfs:
echo 'blacklist debugfs' > /etc/modprobe.d/disable-debugfs.conf,再rmmod debugfs(如果已加载) - 禁用 kexec 加载新内核:
kernel.kexec_load_disabled = 1,防止绕过当前内核防护 - 检查
/sys/kernel/security是否存在,若启用了 SELinux,确保security=selinux在启动参数中,且enforcing=1
最易被忽略的是:很多加固文档只教你怎么设 kptr_restrict,却没强调必须配合 hidepid 和 debugfs 黑名单 —— 单点配置形同虚设,攻击者总有一条路径拿到内核地址。











