openSUSE Leap 16.1 新增不可变模式

ZDNET AI··作者 Jack Wallen

关键信息

不可变模式会将根文件系统以只读方式挂载,其中包括 /usr 和 /etc 等目录,因此应用程序或恶意脚本无法直接修改这些目录。它是完整的发行版不可变模式,而不是功能受限的不可变实现,并且会与 openSUSE 现有的安全方案协同工作,包括版本 16.0 从 AppArmor 切换到 SELinux。

资讯摘要

openSUSE Leap 16.1 计划将不可变模式作为新的安全层加入系统。该功能基于 Leap Micro 中已经使用的技术,Leap Micro 是面向容器化工作负载、边缘计算和虚拟化环境的轻量级不可变操作系统。与作为独立产品存在的专用系统不同,新模式将直接集成到常规 Leap 的安装流程中,用户可以选择标准运行方式或不可变运行方式。在不可变模式下,根文件系统会以只读方式挂载,从而阻止对 /usr 和 /etc 等核心目录进行修改。

这样一来,即使用户意外运行了恶意脚本,脚本也无法直接改写这些受保护的位置,从而降低潜在损害。该模式还采用事务式更新,以支持原子化的系统变更和更容易的回滚。这个安全增强建立在 openSUSE 其他防护措施之上,其中包括从版本 16.0 开始由 AppArmor 转向 SELinux。

openSUSE Leap 16.1 新增不可变模式

资讯正文

长期以来,我一直是 SUSE 和 openSUSE 的支持者。我还记得 SUSE Linux 当时还没有更名为 SUSE Enterprise Linux 或 SUSE Enterprise Linux Desktop。即使在那个时候,这个发行版也已经是高级用户梦寐以求的选择。

其中一个原因就是它的安全性。

长期以来,openSUSE 一直是“主流”Linux 发行版中安全性较高的一个。在德语国家,openSUSE 也相当受欢迎,这要归功于它与德国公司 SUSE 的联系。

从 16.1 版本开始,openSUSE Leap(该发行版的稳定版本)将增加另一层安全防护,有望进一步巩固其作为市场上较安全发行版之一的地位。这一层防护就是不可变模式。

根据 openSUSE 官方博客的说法:“Leap 16.1 是首个提供不可变模式的 Leap 版本。该模式采用事务式更新,并配备只读根文件系统。这基本上就是我们的用户在 Leap Micro 中熟悉的功能,只不过现在直接集成到了 Leap 中。”

对于不了解 Leap Micro 的读者来说,它是一种专用、轻量化、不可变且采用固定发行模式的操作系统,面向容器化工作负载、边缘计算和虚拟化环境。Leap Micro 并不是桌面操作系统,而 Leap 是。随着 Leap 获得 Micro 已经具备的这些能力,这可能会成为一次重大进步。

什么是不可变模式?

首先,同一篇博客提到,Leap Immutable“是容器和虚拟机主机、边缘设备,以及任何偏好原子更新并能轻松回滚的用户的未来方向”。最后这一点尤其值得关注,因为开发者计划让 Leap Immutable 不仅用于专用部署,也服务于任何偏好在桌面上使用原子更新的用户。

不过,原子更新和不可变性并不完全是一回事。这是否意味着 Leap Immutable 会是一种“轻量版不可变系统”?

答案是斩钉截铁的“不”。经过进一步了解后可以确定,Leap Immutable 将会是一个完全不可变的发行版。

这意味着什么?

首先,不可变模式是一项可以在安装过程中切换的功能,这意味着你可以选择使用哪个版本的 openSUSE Leap:标准版还是不可变版。

如果选择不可变模式,这意味着根文件系统会以只读方式挂载。我此前曾在《不可变 Linux 带来严肃的安全性——以下是 5 个最佳选择》一文中讨论过不可变性。欢迎阅读该文以了解更多信息。

从本质上说,当操作系统具备不可变性时,/usr 和 /etc 等目录会以只读方式挂载,无法被修改。如果你在不可变系统上意外运行了恶意脚本,它将无法修改这些不可变目录中的任何内容。这是一次重大的安全性提升,也代表着 Linux 的未来方向。

不过,openSUSE Leap 获益的不仅是不可变性带来的额外安全性,因为它本身已经包含大量以安全为重点的功能。

其他安全层

得益于多层安全机制,openSUSE 本身已经是一款高度安全的 Linux 发行版。这些安全层包括以下内容。

SELinux

在 15.6 版本之前,openSUSE 使用 AppArmor 作为其强制访问控制(MAC)安全功能,用于限制程序可以访问的系统资源、文件和目录。

从 16.0 版本开始,openSUSE 切换到了 SELinux(Security-Enhanced Linux)。SELinux 由美国国家安全局(NSA)与 Red Hat 等开源组织合作创建,旨在进一步增强 Linux 系统的安全性。SELinux 是一款功能极其强大的工具,它会为系统中的每个文件、进程和端口打上标签,遵循最小权限原则,通过特定规则阻止未经允许的操作,甚至要求 root 用户也必须遵守这些规则。

防火墙配置

openSUSE 使用 firewalld 作为其动态防火墙管理系统。该系统包括区域(预定义的信任级别)、运行时更改与永久更改(前者会在应用后于重启时被移除,后者则会永久保留),以及管理工具(包括命令行工具 firewall-cmd 和图形界面应用 firewall-config)。

openSUSE 对 firewalld 的实现与大多数基于 Fedora 的发行版类似,因此被广泛认为是较为强大的防火墙实现之一。

二进制加固

openSUSE 还包含二进制加固功能。这是一组在软件编译期间使用的默认安全标志和编译器选项,旨在让可执行文件和库更能抵御缓冲区溢出、内存损坏等漏洞利用方式。

主要的加固措施包括:

- 与位置无关的可执行文件(允许二进制文件使用随机内存地址,从而使黑客在利用基于内存的漏洞时更难预测目标位置)。

- FORTIFY_SOURCE(跟踪处理内存字符串的函数,以防止缓冲区溢出)。

- 栈保护器(向栈中注入 canary 值,用于检测并阻止栈溢出尝试)。

- 只读重定位(将全局偏移表标记为只读,以防止攻击者覆盖栈中的函数指针)。

- 不可执行的栈和堆(禁止在栈或堆等特定数据区域执行代码,以防止任意 shellcode 注入攻击)。

权限配置文件

权限配置文件是专门为增强安全性而创建的预定义模板,针对文件权限、所有权和特殊执行位进行设置。这些配置文件旨在集中管理权限,在软件包安装和更新期间强制执行安全策略,并管理特别敏感目录的文件模式、所有者、组、功能以及访问控制列表(ACL)。

Snapper 和 Btrfs 快照

Btrfs 快照是文件系统子卷在某一时刻的“保存点”,而 Snapper 则是 SUSE 用来自动管理这些快照的工具。

借助快照,用户可以轻松将系统回滚到正常运行的状态。因此,如果系统出现问题,就可以通过此前正常运行的快照恢复系统。使用 Snapper,用户可以配置创建快照的时间,以及保留的快照数量。

如果系统遭到入侵,实际上可以将其回滚到入侵发生之前的某个时间点,然后采取措施防止同样的入侵再次发生。

常规源

“常规源”指的是 openSUSE 使用的软件仓库,包括标准的 Source RPM Repository 和主要的 OSS(开源软件)仓库。此外,openSUSE 直接基于 SUSE Enterprise Linux 的源代码构建,从而确保具备企业级的稳定性和安全性。

综合来看

将不可变性与 openSUSE 的标准安全功能结合起来后,可以很容易得出结论:该发行版将具备很高的安全性。不可变发行版已经被誉为市场上最安全的操作系统之一,而随着 openSUSE 为 Leap 增加不可变模式,可以确信它将在安全性方面领先于同类产品。

你可以从官方 openSUSE 下载服务器下载包含不可变模式的 Leap 16.1 ISO 镜像。

来源与参考

  1. 原始链接
  2. openSUSE Leap adds a new security layer: Immutable mode - ZDNET

收录于 2026-10-01