1. Quando usarla
Guida utile quando vuoi alzare il livello base di difesa senza entrare in personalizzazioni invasive.
sysctl | kernel hardening | rp_filter | ASLR | protected_hardlinks
2. Configurazione base
cat > /etc/sysctl.d/99-hardening.conf <<'EOF'
kernel.randomize_va_space = 2
net.ipv4.conf.all.rp_filter = 1
net.ipv4.icmp_echo_ignore_broadcasts = 1
fs.protected_hardlinks = 1
EOF
sysctl --system
Adatta nomi host, IP, interfacce, percorsi e versioni al sistema reale prima di rendere persistente il cambiamento.
3. Verifica rapida
sysctl kernel.randomize_va_space
sysctl net.ipv4.conf.all.rp_filter
sysctl fs.protected_hardlinks
Controlla che l'output mostri esattamente lo stato che ti aspetti prima di considerare chiuso l'intervento.
4. Note operative
Applica poche modifiche per volta e osserva gli effetti: il problema non e' scrivere il file, ma gestire le regressioni.
Checklist rapida
[ ] Passi completati\n[ ] Config aggiornata\n[ ] Test eseguiti\n[ ] Rollback pronto\n[ ] Log verificati