
Linux — найбезпечніша з масових операційних систем за замовчуванням. Але “за замовчуванням” — не означає “достатньо”. Цей гід проведе вас від базового встановлення до повного харденінгу: шифрування диска, firewall, DNS-over-TLS, AppArmor та виходу через Tor.
- 1. Шифрування диска (LUKS)
- 2. Firewall: nftables замість iptables
- 3. DNS-over-TLS: зашифруйте DNS-запити
- 4. AppArmor: обмежте програми у пісочниці
- 5. Tor: анонімність мережевого трафіку
- 6. Системні налаштування sysctl
- 7. Автооновлення та аудит безпеки
- Висновок: безпека — це процес, а не стан
- Більше матеріалів
- Трамп помилував засновника Silk Road Ульбрiхта в перший тиждень
- Chat Control в ЄС: 314 MEP проти — і закон все одно ухвалено
- Хусити захопили Мокху і наближаються до Баб-ель-Мандебу
- Нетаньяху подає до суду на Haaretz за звіт про ОАЕ і 7 жовтня
- Сем Бенкман-Фрід програв апеляцію: вирок 25 років остаточний
- Cum-Ex: €55 млрд з платників податків ЄС і мовчання Шольца
1. Шифрування диска (LUKS)
Перший і найважливіший крок — шифрування всього диска. Навіть якщо ваш ноутбук вкрадуть, дані залишаться недосяжними без пароля.
# Під час встановлення оберіть "Encrypt disk"
# Або вручну для існуючого розділу:
cryptsetup luksFormat /dev/sda2
cryptsetup luksOpen /dev/sda2 cryptroot
mkfs.ext4 /dev/mapper/cryptrootВикористовуйте пароль від 20+ символів або файл-ключ на окремому USB-носії. Для робочих станцій розгляньте TPM-прив’язку через systemd-cryptenroll для автоматичного розблокування при старті.
2. Firewall: nftables замість iptables
Сучасний підхід — nftables. Він швидший, читабельніший і підтримується всіма актуальними дистрибутивами.
# Базовий ruleset /etc/nftables.conf
table inet filter {
chain input {
type filter hook input priority 0; policy drop;
ct state established,related accept
iif lo accept
tcp dport 22 accept
reject with icmpx type port-unreachable
}
chain forward {
type filter hook forward priority 0; policy drop;
}
chain output {
type filter hook output priority 0; policy accept;
}
}
systemctl enable nftables
systemctl start nftablesПринцип мінімальних привілеїв: закрийте все, відкрийте лише те, що потрібно. Перевіряйте відкриті порти регулярно через ss -tlnp.
3. DNS-over-TLS: зашифруйте DNS-запити
Звичайний DNS — відкритий текст. Ваш провайдер бачить кожен сайт, який ви відвідуєте. DNS-over-TLS це шифрує на рівні транспорту.
# systemd-resolved з DoT
# /etc/systemd/resolved.conf
[Resolve]
DNS=9.9.9.9#dns.quad9.net 1.1.1.1#cloudflare-dns.com
DNSOverTLS=yes
DNSSEC=yes
systemctl restart systemd-resolvedАльтернатива — dnscrypt-proxy, який підтримує більше провайдерів і DNS-over-HTTPS. Quad9 рекомендований за поєднання приватності та блокування шкідливих доменів без логування запитів.
4. AppArmor: обмежте програми у пісочниці
AppArmor (Ubuntu/Debian) та SELinux (Fedora/RHEL) обмежують, що саме програма може робити — навіть якщо вона скомпрометована зловмисником.
# Перевірити статус AppArmor
aa-status
# Увімкнути профіль для Firefox
aa-enforce /etc/apparmor.d/usr.bin.firefox
# Перевірити порушення
journalctl -k | grep apparmor | tail -20Для браузерів та PDF-переглядачів AppArmor особливо важливий — це найчастіші вектори атак через інтернет. Ubuntu поставляється з готовими профілями для більшості поширених програм.
5. Tor: анонімність мережевого трафіку
Tor маршрутизує трафік через три зашифровані вузли, приховуючи вашу IP-адресу від кінцевого сервера і провайдера.
# Встановлення Tor
apt install tor torsocks
# Використання torsocks для будь-якої програми
torsocks curl https://check.torproject.org/api/ip
# Перевірити що IP змінено
torsocks wget -qO- https://api.ipify.orgПам’ятайте: Tor не захищає від деанонімізації через JavaScript, куки або WebRTC-витоки. Для журналістів та активістів у зонах ризику Tails OS є безпечнішим варіантом — вона завжди запускається з нуля і не залишає слідів на диску.
6. Системні налаштування sysctl
Кілька швидких налаштувань ядра, які суттєво підвищують безпеку системи:
# /etc/sysctl.d/99-privacy.conf
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.all.accept_redirects = 0
net.ipv6.conf.all.accept_redirects = 0
net.ipv4.tcp_syncookies = 1
kernel.kptr_restrict = 2
kernel.dmesg_restrict = 1
# Застосувати без перезавантаження:
sysctl --system7. Автооновлення та аудит безпеки
Найбільша вразливість — незакриті CVE. Увімкніть автоматичні оновлення безпеки та регулярно аудитуйте систему:
# Ubuntu/Debian — автооновлення
apt install unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades
# Аудит безпеки системи
apt install lynis
lynis audit systemLynis — безкоштовний інструмент аудиту з відкритим кодом, який перевіряє сотні параметрів і дає конкретні рекомендації з балом безпеки. Запускайте його щомісяця або після значних змін системи.
Висновок: безпека — це процес, а не стан
Жодне налаштування не гарантує 100% захист назавжди. Нові вразливості з’являються щодня. Справжня безпека — це звичка: регулярні оновлення, мінімальна поверхня атаки, моніторинг логів і критичне мислення щодо дозволів програм.
Збережіть цей гід у закладки. Більше матеріалів про Linux і цифрову приватність — на newsgroup.site.
Незалежні новини від News Group – Дякує Вам за підтримку та активність, ми цінуємо кожного, та хвилюємось за Вас, якщо ви бажаєте підтримати наш проєкт або додати пропозицію.
Для зв’язку переходьте за посиланнями:
Приєднуйтесь до соціальної мережі для інвесторів та підприємців VIR.GROUP — live-стрічка проектів, ескроу-угоди, VIR AI аналітика і Matrix-чат.
VIR.GROUP is available on Google Play VIR.GROUP is available on the App Store
Наша захищена Мережа Mastodon









4 thoughts on “Linux для приватності 2026: повний гід з харденінгу — від шифрування диска до Tor”
Comments are closed.