/boot目录需严格保护因其存放内核镜像、initramfs和grub配置等启动关键文件,权限应为dr-xr-xr-x且属主为root,核心文件建议用chattr +i锁定以防篡改。

定期检查 /boot 目录权限是Linux系统维护中容易被忽视但非常关键的一环。它直接关系到系统能否正常启动,也影响攻击者是否能篡改内核或引导程序。
/boot目录为什么需要特别保护
/boot 存放着内核镜像(vmlinuz-*)、初始内存盘(initramfs-*)、GRUB配置(grub.cfg)等启动必需文件。一旦这些文件被恶意替换或删除,系统将无法启动,甚至可能被植入持久化后门。
该目录通常由root拥有,但默认权限(如 drwxr-xr-x)允许组和其他用户读取——这虽不影响安全,但若目录或关键文件被意外设为可写(尤其是对非root用户),就构成风险。
检查核心权限与属主
执行以下命令快速确认基础状态:
ls -ld /boot
应返回类似:dr-xr-xr-x 5 root root 4096 ... /boot —— 注意开头的 d(目录)、第2–4位 r-x(所有者可读可执行,不可写),且属主和属组均为 root。
ls -l /boot/vmlinuz-* /boot/initramfs-* /boot/grub/grub.cfg 2>/dev/null
重点确认:所有内核文件权限应为 -r--r--r-- 或 -r--------;grub.cfg 建议为 -rw-r--r--(仅root可写)。
加固建议:用chattr锁定关键文件
仅靠chmod不够——root用户仍可修改。使用 chattr +i 可实现“不可变”保护:
- 锁定内核和initramfs:
chattr +i /boot/vmlinuz-* /boot/initramfs-* - 锁定GRUB主配置:
chattr +i /boot/grub/grub.cfg(注意:更新内核后需先chattr -i再生成新配置) - 避免锁定整个
/boot目录——否则无法安装新内核或更新GRUB
验证是否生效:lsattr /boot/vmlinuz-* 应显示 ----i---------。
日常维护注意事项
每次内核升级或运行 update-grub 后,必须临时解除锁定、操作完成后再重新加锁。
不要对 /boot/grub 目录本身设 +i,否则GRUB模块加载会失败;也不建议对 /boot/efi(UEFI系统)使用 chattr,因FAT32文件系统不支持该属性。
将检查项加入运维巡检脚本,例如每周执行一次权限+属性双校验,比人工更可靠。











