Linux漏洞修复教程:从零开始彻底更新系统

Linux 服务器一旦出现安全漏洞,轻则被植入挖矿程序,重则导致数据泄露。
很多新手觉得“修漏洞”很高深,其实大部分情况下只需执行几条更新命令就能解决。
本文用最直接的方式,带你把一台漏洞百出的 CentOS 或 Ubuntu 系统修复干净。

为什么首先要做备份和快照

无论你用的是阿里云、腾讯云还是自己装的物理机,在动手更新前一定先做快照或备份。
原因很简单:某些内核或关键库的升级可能导致服务不兼容,回滚时快照就是救命稻草。
如果是云服务器,直接在控制台创建“磁盘快照”;
自建服务器就用 tar 打包重要目录(/etc、/var/lib/mysql 等)。
这一步只花几分钟,但能避免整晚的噩梦。

使用包管理器完成全面更新

Debian/Ubuntu 执行 sudo apt update && sudo apt upgrade -y,CentOS/RHEL 执行 sudo yum update -y(新版用 dnf)。-y 参数会自动确认,省去手动输入 y 的麻烦。更稳妥的做法是先跑不带 -y 的升级预览:sudo apt list --upgradablesudo yum check-update,看看有哪些软件包会变。如果发现内核或 nginx、MySQL 等核心服务在列表中,最好安排在业务低谷操作。
更新完成后用 sudo apt autoremove --purge -y 清理不再需要的旧内核和依赖包,既释放磁盘空间又能避免旧漏洞残留。

更新内核并安全重启

安全漏洞通常也存在于 Linux 内核中,包管理器更新后内核版本会升级。
执行 uname -r 记下当前版本,然后 sudo reboot 重启。
重启后再次 uname -r,如果版本号变了,说明内核已更新。
也可以不立即重启,使用 sudo apt install linux-image-$(uname -r | sed 's/-generic//') 强制安装指定版本来保留旧内核启动项。
脚本操作时注意 GRUB 配置不要出错,因为错误配置会导致系统启动失败。
常见解决方案是保持默认(不要自己改 /etc/default/grub 里的 GRUB_DEFAULT 除非你很清楚)。

验证漏洞是否真正修好

验证不能只看更新命令没报错。
推荐三种方法:

  • 查看更新日志less /var/log/apt/history.log(Debian系)或 /var/log/yum.log(CentOS),搜索 Security 或 CVE 编号确认已安装。
  • 使用漏洞扫描工具:安装 lynis 执行 sudo lynis audit system,在输出中找 [!] 标记的安全项,如果之前有漏洞提示现在没了就算修复。
  • 检查关键软件版本sshd -V(OpenSSH)、nginx -vmysql --version,对照官方安全公告确保版本高于受影响范围。

特别提醒:不要只看软件版本号,有些漏洞是配置漏洞,比如弱口令或未授权访问,更新包并不解决这些问题,还需修改配置文件。

避坑和高频问题解答

  • 更新后网站无法访问:原因往往是 PHP 或 Nginx 兼容问题。去查看错误日志 /var/log/nginx/error.log/var/log/php-fpm/error.log,根据提示回滚特定版本或调整配置。
  • 更新中断导致系统异常:尝试 sudo dpkg --configure -a(Debian)或 sudo yum-complete-transaction(CentOS)修复。
  • 如何只修复某个 CVE 漏洞而不更新所有包:Debian/Ubuntu 可以 sudo apt install --only-upgrade =<版本>,但新手建议直接全量更新,否则依赖冲突很麻烦。
  • 生产服务器要求零宕机:使用 Ksplice(商业)或 livepatch 方案,对内核热补丁;普通软件包用 Ansible 写滚动更新策略,或先更新测试机再上线。

如果你正在处理 Linux 漏洞修复,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。
系统安全不是一次性工作,建议每周定时执行更新并检查日志,才能让服务器长期保持稳固。

分享到:
上一篇
Linux安全加固新手实操指南:从登录保护到防火墙配置
下一篇
Linux服务器基线配置实战:从零开始加固你的云主机
1
系统公告

高考专属福利来袭|凭准考证免费领香港 CN2 云服务器

值高考落幕之际,泽御云开启考生专属回馈 + 产品限时特惠双重活动,助力学子暑期学习建站 高考 考生专属福利 全体应届高考生,凭高考准考证即可免费申领【香港 CN2 轻量云服务器,4 核 4G AMD 处理器】,免费使用周期 30 天,可用于搭建个人站点、编程实操、技术实训,祝各位考生金榜题名,前程似锦! 泽御云资质齐全合规自营机房,线路覆盖香港 CN2、国内 BGP、内蒙电信、美国精品线路,售后全天候技术支持。 官方网站:www.zeyuyun.com,活动限时有效,优惠逾期不再保留。
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意