ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

如何用 Droidspaces 把手机变成安全 Linux 服务器:Tailscale+UFW+Fail2Ban 五步加固完整指南

如何用 Droidspaces 把手机变成安全 Linux 服务器:Tailscale+UFW+Fail2Ban 五步加固完整指南 如何用 Droidspaces 把手机变成安全 Linux 服务器TailscaleUFWFail2Ban 五步加固完整指南【免费下载链接】Droidspaces-OSSA lightweight, LXC-like container runtime for Android and Linux. Run full Linux distributions natively with zero performance penalty项目地址: https://gitcode.com/gh_mirrors/dr/Droidspaces-OSSDroidspaces 是一款运行在 Android 与 Linux 上的轻量级容器运行时类似 LXC它能以零性能损耗原生运行完整的 Linux 发行版——systemd、OpenRC 等 init 系统全部支持。配合Tailscale私有隧道、UFW防火墙与Fail2Ban防暴破工具只需 5 步就能把你的安卓手机变成一台不向公网暴露任何端口、随时随地可 SSH 访问的口袋 Linux 服务器。本实战基于项目官方配方 Cool-things-you-can-do.md 编写面向新手命令均为 Debian/Ubuntu 系发行版通用。一、开始前的条件检查 ✅条件说明已 Root 的安卓设备支持 KernelSU / APatch / Magisk内核 3.10 以上内核开启防火墙选项UFW/Fail2Ban 依赖 Netfilter、IPSet 等内核模块配置清单见 Kernel-Configuration.mdLTS 发行版推荐Ubuntu 24.04 LTS或Debian 12NAT 网络模式必选在 App 的容器配置里把网络模式设为 NAT防火墙才能独立生效详见 Networking-From-Zero.mdroot 身份操作以下步骤都在容器内以 root 执行 不会装 Droidspaces先阅读 Installation-Android.mdApp 的容器管理操作可参考 Usage-Android-App.md。二、五步加固实战 第 1 步安装网络工具切换 iptables 兼容层安卓内核上新版发行版默认的nftables后端经常失效必须先切换到legacy iptables 后端这是防火墙能用的前提apt update apt install -y net-tools iptables update-alternatives --set iptables /usr/sbin/iptables-legacy update-alternatives --set ip6tables /usr/sbin/ip6tables-legacy第 2 步创建个人用户 SSH 防爆破基础官方安全哲学第一条建议不要拿 root 日常登录。为你的手机服务器创建一个普通用户并安装 SSH 服务同时禁用 root 远程登录# 创建带 sudo 权限的用户把 YOUR_USER 换成你想要的用户名 useradd -m -u 1000 -s /bin/bash YOUR_USER usermod -aG sudo YOUR_USER passwd YOUR_USER # 安装 OpenSSH 并禁止 root 登录 apt install -y openssh-server sed -i s/#PermitRootLogin prohibit-password/PermitRootLogin no/ /etc/ssh/sshd_config sed -i s/PermitRootLogin yes/PermitRootLogin no/ /etc/ssh/sshd_config systemctl restart ssh第 3 步部署 Tailscale建立私有加密隧道Tailscale 会在你的设备之间建立端到端加密的 P2P 隧道手机无需开放任何路由器端口任何加入你 Tailnet 的设备都能直达这台手机服务器curl -fsSL https://tailscale.com/install.sh | sh tailscale up # 按浏览器提示授权后容器会获得一个 100.x.x.x 私有 IP记下这个 Tailscale IP下文 Fail2Ban 白名单要用到。第 4 步配置 UFW 防火墙——默认拒绝只信 Tailscale这是整个安全模型的核心对来自互联网的入站连接一律拒绝出站放行仅信任 Tailscale 隧道接口tailscale0ufw default deny incoming ufw default allow outgoing ufw allow in on tailscale0 ufw --force enable⚠️ 注意NAT 模式是双栈的。只有当容器用--disable-ipv6启动时才需要额外执行sed -i s/IPV6yes/IPV6no/ /etc/default/ufw否则 UFW 初始化 IPv6 规则会失败。第 5 步Fail2Ban 自动封禁暴力破解就算有人摸到了你的 SSHFail2Ban 也会盯着日志——10 分钟内失败 5 次直接封禁 1 小时封禁动作直接交给 UFW 执行apt install -y fail2ban创建/etc/fail2ban/jail.local[DEFAULT] bantime 1h findtime 10m maxretry 5 banaction ufw ignoreip 你的TailscaleIP 172.28.0.0/16 你的局域网网段 [sshd] enabled true port ssh backend systemdignoreip白名单防止误伤自己填你的 Tailscale IP如100.74.132.81、Droidspaces NAT 内桥网段172.28.0.0/16若用端口转发再加你的 Wi-Fi 网段如192.168.1.0/24。启动并验证systemctl restart fail2ban fail2ban-client status sshd✅ 完成手机现在对外网关闭所有入站端口而你通过 Tailscale 拥有完全访问权暴力破解还会被自动封禁。三、五层安全架构总览 ️层级工具作用1Tailscale私有加密隧道访问公网零暴露端口2UFW默认拒绝入站仅放行tailscale0接口3Fail2Ban监测 SSH 日志暴力破解自动封禁 1 小时4SSH 加固PermitRootLogin no禁止 root 远程直登5用户隔离日常使用普通用户 sudo不裸奔 root再叠加 Droidspaces 自身的隔离能力——PID/MNT/UTS/IPC 命名空间、默认丢弃高危 capability、Seccomp 过滤与挂载加固见 README.md手机上的这台 Linux 服务器已经具备了相当扎实的安全边界。四、注意事项 ⚠️容器不是沙箱Droidspaces 定位为面向高级用户的特权容器运行时容器内的 root 权限很高请只跑自己信任的服务。谨慎使用特权开关App 中的 Privileged Mode / Hardware Access 会主动放松安全限制非必要不打开。忘记白名单把自己锁了通过 App 内置终端源码见 TerminalConsole.kt进入容器或临时fail2ban-client unban IP解封。进阶玩法同一台手机还能在容器里跑Docker 嵌套容器Portainer、Home Assistant 等教程见 Cool-things-you-can-do.md。五、延伸阅读 官方功能详解Documentation/Features.md网络模式从零讲起Documentation/Networking-From-Zero.md内核防火墙配置清单Documentation/Kernel-Configuration.md常见问题排查Documentation/Troubleshooting.md社区已验证设备列表Documentation/community-supported-devices.mdLinux 平台安装Documentation/Installation-Linux.md如需从源码构建可克隆仓库https://gitcode.com/gh_mirrors/dr/Droidspaces-OSS后查看 Makefile一台旧手机 Droidspaces 五步加固 24 小时在线、随时随地可连、只属于你自己的私有 Linux 服务器。动手试试吧【免费下载链接】Droidspaces-OSSA lightweight, LXC-like container runtime for Android and Linux. Run full Linux distributions natively with zero performance penalty项目地址: https://gitcode.com/gh_mirrors/dr/Droidspaces-OSS创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表