Сетевые параметры — самая большая группа. Защищают от IP spoofing, SYN flood, ICMP redirect и других сетевых атак.
Полный набор сетевого hardening:
# Защита от IP spoofing (reverse path filtering)
# 0=выключено, 1=strict, 2=loose
net.ipv4.conf.all.rp_filter = 1
net.ipv4.conf.default.rp_filter = 1
# Запрет принятия ICMP redirect
net.ipv4.conf.all.accept_redirects = 0
net.ipv4.conf.default.accept_redirects = 0
net.ipv4.conf.all.secure_redirects = 0
# Запрет source routing (атаки через маршрутизацию)
net.ipv4.conf.all.accept_source_route = 0
net.ipv4.conf.default.accept_source_route = 0
# Запрет пересылки пакетов (если не роутер)
net.ipv4.ip_forward = 0
# Для роутера/шлюза: net.ipv4.ip_forward = 1
# SYN cookies — защита от SYN flood
net.ipv4.tcp_syncookies = 1
# Игнорировать broadcast ICMP (Smurf attack)
net.ipv4.icmp_echo_ignore_broadcasts = 1
# Защита от ICMP bogus error responses
net.ipv4.icmp_ignore_bogus_error_responses = 1
# Логирование martian packets (пакеты с невозможными адресами)
net.ipv4.conf.all.log_martians = 1
# TCP параметры (производительность + безопасность)
net.ipv4.tcp_rfc1337 = 1 # Защита от TIME_WAIT атак
net.ipv4.tcp_timestamps = 0 # Убираем временные метки (утечка uptime)
# IPv6 аналоги
net.ipv6.conf.all.accept_redirects = 0
net.ipv6.conf.all.accept_source_route = 0
Защита информации о системе:
# Запрет жёстких ссылок на файлы других пользователей
fs.protected_hardlinks = 1
# Запрет симлинков на файлы других пользователей в sticky-каталогах
fs.protected_symlinks = 1
# Ограничение доступа к /proc
# Требует ядро 5.8+
# kernel.unprivileged_userns_clone = 0 # для Ubuntu может сломать snap
# Лимит количества открытых файлов (защита от fork bomb)
fs.file-max = 2097152
# Ограничение на pipe capacity
fs.pipe-max-size = 1048576
Параметр kernel.yama.ptrace_scope = 1 — один из самых важных для production. Он ломает некоторые отладочные инструменты типа gdb, но надёжно защищает от атак типа «залезть в память другого процесса».