{"id":20292,"date":"2026-08-03T15:05:08","date_gmt":"2026-08-03T13:05:08","guid":{"rendered":"https:\/\/webhosting.de\/filesystem-mount-options-linux-serverhaertung-securefs\/"},"modified":"2026-08-03T15:05:08","modified_gmt":"2026-08-03T13:05:08","slug":"filsystemets-monteringsindstillinger-linux-serverhaerdning-securefs","status":"publish","type":"post","link":"https:\/\/webhosting.de\/da\/filesystem-mount-options-linux-serverhaertung-securefs\/","title":{"rendered":"Filsystemets monteringsindstillinger til serverh\u00e6rdning: Korrekt konfiguration af serversikkerhed i Linux"},"content":{"rendered":"<p>M\u00e5lrettet <strong>Montering af filsystem<\/strong>-Indstillingerne styrker sikkerheden p\u00e5 min Linux-server p\u00e5 filsystemniveau og blokerer typiske angreb via midlertidige stier, setuid-bin\u00e6rfiler og enhedsfiler. Jeg angiver klare mount-parametre som <strong>noexec<\/strong>, nosuid og nodev fastl\u00e6gger, hvad der er tilladt p\u00e5 de enkelte partitioner, og mindsker dermed risikoen for privilegieeskalering betydeligt.<\/p>\n\n<h2>Centrale punkter<\/h2>\n<p>De f\u00f8lgende hovedpunkter giver en direkte indf\u00f8ring i sikker konfiguration af mount-indstillingerne og viser konkrete indstillingsmuligheder for <strong>Serverh\u00e6rdning<\/strong> og drift.<\/p>\n<ul>\n  <li><strong>noexec\/nosuid\/nodev<\/strong>: Vigtige indstillinger til beskyttelse mod kodeudf\u00f8relse, misbrug af SUID\/SGID og enhedsfiler.<\/li>\n  <li><strong>Midlertidige stier<\/strong>: Begr\u00e6ns \/tmp, \/var\/tmp og \/dev\/shm strengt.<\/li>\n  <li><strong>\/etc\/fstab<\/strong>: Test og overv\u00e5g persistente poster grundigt.<\/li>\n  <li><strong>Ydelsesindstillinger<\/strong>: M\u00e5lrettet brug af ro, noatime, sync og kvoter.<\/li>\n  <li><strong>Tilf\u00f8jelser<\/strong>: Kombinere ACL'er, umask, chattr og kryptering.<\/li>\n<\/ul>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img fetchpriority=\"high\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-server-sicherheit-4123.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Hvorfor \u00bbmount\u00ab-indstillinger bidrager v\u00e6sentligt til at styrke serversikkerheden<\/h2>\n<p>Ved hj\u00e6lp af m\u00e5lrettede indstillinger styrer jeg, hvad der m\u00e5 ske p\u00e5 de enkelte partitioner, og undg\u00e5r dermed un\u00f8dvendige <strong>Angreb p\u00e5 overflader<\/strong>. Opfordringen <code>mount -o rw,noexec,nosuid,nodev<\/code> g\u00f8r en standard-mount til en sikret mount, der forhindrer udf\u00f8relse af kode og setuid-udnyttelser. Is\u00e6r p\u00e5 mapper, der kan skrives til af flere brugere, beskytter det mig mod typiske udnyttelsesk\u00e6der fra \/tmp. Jeg planl\u00e6gger for hver partition, hvilke handlinger der virkelig er n\u00f8dvendige, og begr\u00e6nser alt andet konsekvent. P\u00e5 den m\u00e5de opn\u00e5r jeg m\u00e6rkbart mere med minimal indsats <strong>Sikkerhed<\/strong> i hverdagen.<\/p>\n\n<h2>noexec, nosuid, nodev: de tre sv\u00e6rv\u00e6gtere i hverdagen<\/h2>\n<p>Jeg s\u00e6tter <strong>noexec<\/strong> p\u00e5 midlertidige stier, s\u00e5 bin\u00e6re filer, der gemmes der, ikke startes direkte. Med <strong>nosuid<\/strong> deaktiverer jeg SUID\/SGID-eskaleringsveje, is\u00e6r p\u00e5 eksterne og netv\u00e6rksfilsystemer. Indstillingen <strong>nodev<\/strong> forhindrer, at nogen opretter og misbruger farlige enhedsfiler. Tilsammen blokerer disse tre indstillinger kodeudf\u00f8relse, rettighedsudvidelse og adgang p\u00e5 lavt niveau. Denne kombination mindsker risikoen for rettighedsudvidelse betydeligt og styrker min <strong>Serverh\u00e6rdning<\/strong> m\u00e5lbar.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/ServerSicherheitLinux4578.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Typiske anvendelsesscenarier og anbefalede muligheder<\/h2>\n<p>For midlertidige mapper som \/tmp, \/var\/tmp og \/dev\/shm indstiller jeg som udgangspunkt <strong>noexec<\/strong>, nosuid og nodev. P\u00e5 \/var og \/var\/log undg\u00e5r jeg enhedsfiler og SUID\/SGID, da ingen af delene tjener et legitimt form\u00e5l der. I \/home tillader jeg eksekvering efter behov, men blokerer SUID\/SGID og enhedsfiler. For \/boot indstiller jeg nosuid, nodev, noexec, s\u00e5 kun bootloaderen l\u00e6ser, og intet k\u00f8rer der. Denne klare adskillelse pr. partition \u00f8ger <strong>Modstandsdygtighed<\/strong> min host og g\u00f8r fejlfinding nemmere.<\/p>\n<table>\n  <thead>\n    <tr>\n      <th>Monteringspunkt<\/th>\n      <th>Anbefalede valgmuligheder<\/th>\n      <th>Kort beskrivelse af form\u00e5let<\/th>\n    <\/tr>\n  <\/thead>\n  <tbody>\n    <tr>\n      <td>\/tmp, \/var\/tmp, \/dev\/shm<\/td>\n      <td>noexec, nosuid, nodev<\/td>\n      <td>Ingen udf\u00f8relse, ingen SUID\/SGID, ingen enhedsfiler<\/td>\n    <\/tr>\n    <tr>\n      <td>\/var, \/var\/log<\/td>\n      <td>nosuid,nodev (valgfrit: noexec)<\/td>\n      <td>Logfiler og spoolfiler uden SUID\/SGID og uden enhedsfiler<\/td>\n    <\/tr>\n    <tr>\n      <td>\/home<\/td>\n      <td>nosuid,nodev (valgfrit: noexec)<\/td>\n      <td>Brugerfiler uden SUID\/SGID og uden enhedsfiler<\/td>\n    <\/tr>\n    <tr>\n      <td>\/boot<\/td>\n      <td>nosuid,nodev,noexec<\/td>\n      <td>Kun l\u00e6seadgang til bootfiler<\/td>\n    <\/tr>\n  <\/tbody>\n<\/table>\n\n<h2>Effektiv udnyttelse af specielle filsystemer og avancerede indstillinger<\/h2>\n<p>Jeg tager h\u00f8jde for mit filsystems s\u00e6rlige egenskaber og tilpasser indstillingerne derefter. I ext4 giver <code>data=ordnet<\/code> (Standard) og <code>commit=<\/code> en god balance mellem datakonsistens og skrivehyppighed. Til s\u00e6rligt kritiske partitioner bruger jeg <code>fejl=genmonter-ro<\/code>, s\u00e5 systemet ikke forts\u00e6tter med at k\u00f8re ubem\u00e6rket i tilf\u00e6lde af en fejl. P\u00e5 XFS tjekker jeg, om <code>inode64<\/code> og kvotevarianter (<code>usrquota<\/code>, <code>grpquota<\/code>, <code>prjquota<\/code>) er aktive for at kunne administrere store filstrukturer p\u00e5 en overskuelig m\u00e5de. Indstillinger som <code>user_xattr<\/code> og <code>acl<\/code> Jeg giver kun tilladelse i specifikke tilf\u00e6lde, n\u00e5r programmer har brug for udvidede attributter eller mere detaljerede rettigheder \u2013 ellers holder jeg angrebsfladen lille og holder mig til de konservative standardindstillinger.<\/p>\n<p>N\u00e5r det g\u00e6lder SSD- og cloud-volumener, v\u00e6lger jeg bevidst mellem <code>kass\u00e9r<\/code> og regelm\u00e6ssige TRIM-k\u00f8rsler via timeren. Online-TRIM (<code>kass\u00e9r<\/code>) frig\u00f8r lagerblokke med det samme, men koster I\/O. I mange ops\u00e6tninger er periodisk <em>fstrim<\/em> mere effektiv og gennemsigtig. Jeg v\u00e6lger tidsstempelstrategien ud fra arbejdsbelastningen: <code>relatime<\/code> sk\u00e5ner pladen og er i dag et godt kompromis, <code>Ingen tid<\/code> minimerer skriveadgang, men kan forstyrre v\u00e6rkt\u00f8jer, der er afh\u00e6ngige af pr\u00e6cise adgangstidspunkter. <code>dovenskab<\/code> bufferer igen attributopdateringer og reducerer dermed skrivebelastningen uden tab af semantik \u2013 ideelt, n\u00e5r jeg vil d\u00e6mpe skrive-IO'er uden at g\u00e5 p\u00e5 kompromis med metadata.<\/p>\n<p>Jeg holder mig v\u00e6k fra risikable tuning-indstillinger, hvis deres effekt ikke er krystalklar: Indstillinger som <code>nobarrier<\/code>\/<code>tilbagef\u00f8rsel<\/code> kan medf\u00f8re datatab i tilf\u00e6lde af str\u00f8msvigt. Ligeledes evaluerer jeg kun funktioner som DAX, hvis hardware, kerne og filsystemversion passer sammen. Devisen er stadig: f\u00f8rst teste isoleret, derefter udrulle p\u00e5 en reproducerbar m\u00e5de \u2013 og altid med en klar plan for tilbagef\u00f8rsel.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/linux-server-security-config-4005.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>At finde den rette balance mellem ydeevne og sikkerhed<\/h2>\n<p>Jeg bruger <strong>ro<\/strong> der, hvor indholdet sj\u00e6ldent skifter, s\u00e5 ingen kan tilmelde sig ubem\u00e6rket. Med <strong>Ingen tid<\/strong> eller relatime sparer jeg un\u00f8dvendige skriveadgange, uden at ofre vigtige metadata i blinde. Indstillingen <strong>synkronisering<\/strong> sikrer, at skriveoperationer gemmes med det samme, hvilket ganske vist tager tid, men g\u00f8r det sv\u00e6rere at miste data. Kvoter via usrquota\/grpquota holder pladsr\u00f8vere i skak og forhindrer nedbrud p\u00e5 grund af fulde partitioner. For arbejdsbelastninger med ext4 eller XFS tester jeg hver enkelt indstilling p\u00e5 en kontrolleret m\u00e5de, s\u00e5 funktionaliteten og <strong>Sikkerhed<\/strong> der passer til anvendelsen.<\/p>\n\n<h2>\/etc\/fstab: Konfigurer permanent og sikkert<\/h2>\n<p>Jeg gemmer de endelige valgmuligheder i <strong>\/etc\/fstab<\/strong>, s\u00e5 de kan klare enhver opstart. F\u00f8r genstart tjekker jeg indtastningerne med <code>mount -a<\/code> og genindl\u00e6s tjenester med <code>systemctl daemon-reload<\/code>, for at undg\u00e5 overraskelser. For root-partitionen foretr\u00e6kker jeg de minimale indstillinger og flytter strenge begr\u00e6nsninger over p\u00e5 dedikerede mounts. Eksempler p\u00e5 linjer som <code>UUID=tmp-uuid \/tmp ext4 defaults,nosuid,nodev,noexec 0 2<\/code> dokumenterer jeg det grundigt, s\u00e5 senere kontroller kan foreg\u00e5 hurtigt. Med <code>findmnt --real -o TARGET,OPTIONS<\/code> Jeg sammenligner den planlagte ops\u00e6tning med den faktisk aktive <strong>Valgmuligheder<\/strong>.<\/p>\n\n<h2>systemd-integration: Automatisk montering, stabilitet ved opstart og afh\u00e6ngigheder<\/h2>\n<p>Jeg bruger systemds\u2019 fstab-udvidelser for at forbedre tilg\u00e6ngeligheden og opstartstiderne. Med <code>x-systemd.automount<\/code> Jeg integrerer sj\u00e6ldent anvendte stier ved f\u00f8rste adgang og reducerer dermed opstartsforsinkelser. <code>nofail<\/code> sikrer, at v\u00e6rten fortsat starter op, selvom de sekund\u00e6re mounts mangler, mens jeg med <code>x-systemd.device-timeout=<\/code> og <code>x-systemd.mount-timeout=<\/code> Begr\u00e6ns h\u00e6ngere. For tjenester definerer jeg afh\u00e6ngigheder med <code>x-systemd.requires-mounts-for=\/sti<\/code>, s\u00e5 applikationerne f\u00f8rst starter, n\u00e5r jeres lagerplads rent faktisk er klar.<\/p>\n<p>P\u00e5 ustabile eller langsomme backends tilf\u00f8jer jeg desuden <code>x-systemd.idle-timeout=<\/code> for automatisk montering, s\u00e5 de afmonteres korrekt efter inaktivitet. P\u00e5 den m\u00e5de holder jeg antallet af \u00e5bne deskriptorer lavt, forhindrer \u00bbzombie-mounts\u00ab og sikrer en forudsigelig k\u00f8rselsadf\u00e6rd \u2013 hvilket er afg\u00f8rende i store milj\u00f8er med mange enheder og lagringsm\u00e5l.<\/p>\n\n<h2>Kontrol og overv\u00e5gning af monteringsindstillingerne under drift<\/h2>\n<p>Jeg tjekker regelm\u00e6ssigt med <strong>findmnt<\/strong>, om alle partitioner er monteret som planlagt. Afvigelser opdager jeg straks og retter dem ved hj\u00e6lp af m\u00e5lrettede genmonteringer, for eksempel <code>mount -o remount,noexec \/tmp<\/code>. For tidsf\u00f8lsomme v\u00e6rter indstiller jeg notifikationer, hvis indstillinger pludselig forsvinder, eller der dukker nye mounts op. Kontekstisolering gennem <a href=\"https:\/\/webhosting.de\/da\/serverkontekst-isolation-namespaces-cgroups-hosting-sikkerhed\/\">Navneomr\u00e5der og cgroups<\/a> supplerer filsystemets sikkerhed effektivt. Sammen holder jeg angrebsveje korte, reducerer fejlkonfigurationer og \u00f8ger <strong>Gennemsigtighed<\/strong> i hverdagen.<\/p>\n\n<h2>Sikring af pseudofilsystemer: \/proc, \/sys, debugfs og devpts<\/h2>\n<p>Jeg behandler pseudofilsystemer med samme omhu som datamedier. For <code>\/proc<\/code> s\u00e6tter jeg ved siden af <code>nosuid,nodev,noexec<\/code> frem for alt <code>hidepid=2<\/code>, for at skjule andre brugeres procesoplysninger. Hvis administratorer har brug for indsigt, arbejder jeg med en dedikeret gruppe (<code>gid=<\/code>) og <code>hidepid=1<\/code> eller <code>2<\/code>, afh\u00e6ngigt af behovet for synlighed. <code>\/sys<\/code> Jeg f\u00f8lger strengt med <code>nodev<\/code> og uden un\u00f8dvendige skriverettigheder; <code>debugfs<\/code> forbliver som udgangspunkt ikke monteret, medmindre jeg har brug for den midlertidigt til diagnostiske form\u00e5l \u2013 i s\u00e5 fald udelukkende i kort tid og p\u00e5 testsystemer.<\/p>\n<p>For <code>devpts<\/code> kontrollerer jeg tilstand og grupperettigheder, s\u00e5 pseudoterminaler er ordentligt isoleret (f.eks. <code>mode=0620,gid=tty<\/code>). Disse detaljer forhindrer utilsigtet krydsadgang mellem sessioner og mindsker risikoen for, at fortrolige oplysninger l\u00e6ses ud. Is\u00e6r i milj\u00f8er med flere brugere eller hosting-milj\u00f8er er denne finjustering en vigtig byggesten i <strong>Serverh\u00e6rdning<\/strong>.<\/p>\n\n<h2>Tmpfs-st\u00f8rrelser og begr\u00e6nsninger for \/tmp og \/dev\/shm<\/h2>\n<p>For systemer med en h\u00f8j andel af I\/O- eller build-opgaver overvejer jeg <code>\/tmp<\/code> og <code>\/dev\/shm<\/code> som <code>tmpfs<\/code>, pr\u00e6cist afgr\u00e6nset og h\u00e5rdt h\u00e6rdet: <code>tmpfs \/tmp tmpfs rw,nosuid,nodev,noexec,mode=1777,size=2G 0 0<\/code>. P\u00e5 den m\u00e5de forhindrer jeg, at midlertidige filer fylder harddisken, og fremskynder adgangen til data i hukommelsen. Jeg overv\u00e5ger dog RAM-forbruget og planl\u00e6gger reserver, s\u00e5 belastningen p\u00e5 hukommelsen ikke p\u00e5virker andre tjenester negativt. Hvis enkelte v\u00e6rkt\u00f8jer har brug for eksekverbare midlertidige stier, adskiller jeg dem via dedikerede arbejdsmapper og bind-mounts i stedet for at sv\u00e6kke de globale sikkerhedsregler.<\/p>\n<p>Mellem <code>\/tmp<\/code> og <code>\/var\/tmp<\/code> Jeg skelner bevidst mellem: <code>\/tmp<\/code> m\u00e5 v\u00e6re volatil, <code>\/var\/tmp<\/code> b\u00f8r kunne klare genstarter. Derfor v\u00e6lger jeg <code>tmpfs<\/code> mere til <code>\/tmp<\/code> og lad det v\u00e6re <code>\/var\/tmp<\/code> p\u00e5 disk \u2013 ligeledes med <code>noexec, nosuid, nodev<\/code>. Til store opgaver med delt hukommelse dimensionerer jeg <code>\/dev\/shm<\/code> passende (<code>size=<\/code>) og anvender konsekvent 1777-rettigheder for at sikre adskillelse mellem brugerne.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/Server-Konfiguration1234.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Supplerende sikkerhedsforanstaltninger p\u00e5 filsystemniveau<\/h2>\n<p>Jeg reducerer <strong>SUID\/SGID<\/strong>-Jeg reducerer bin\u00e6rfilerne til et minimum og indstiller umask konservativt, f.eks. 027 eller 077, s\u00e5 nye filer oprettes med beskyttelse. Jeg aktiverer ACL'er m\u00e5lrettet, n\u00e5r programmer har brug for mere detaljerede rettigheder, og dokumenterer reglerne med <code>getfacl<\/code> rent. S\u00e6rligt f\u00f8lsomme konfigurationer forsegler jeg med <code>chattr +i<\/code>, for at forhindre \u00e6ndringer. Kvoter s\u00e6tter en stopper for overdreven lagerbrug i god tid, inden det begynder at bremse tjenesterne. For st\u00e6rk isolering af processerne henviser jeg desuden til <a href=\"https:\/\/webhosting.de\/da\/proces-isolation-hosting-chroot-cagefs-container-jails-sikkerhed-sammenligning\/\">Sammenligning af procesisolering<\/a>, for at mindske risici uden for filsystemet.<\/p>\n\n<h2>Kombineret anvendelse af isoleringskoncepter<\/h2>\n<p>Jeg supplerer sikringen af filsystemet med <strong>Filsystemisolering<\/strong> p\u00e5 brugerniveau, s\u00e5 applikationer ikke f\u00e5r adgang ud over deres egne gr\u00e6nser. I hosting-ops\u00e6tninger er et isoleret milj\u00f8 en fordel, fordi sikkerhedsbrud for\u00e5rsager mindre skade. Her er det v\u00e6rd at se n\u00e6rmere p\u00e5 <a href=\"https:\/\/webhosting.de\/da\/cloudlinux-cagefs-filsystem-isolation-sikkerhed-hostingshield\/\">CageFS-filsystemisolering<\/a>, der adskiller brugermilj\u00f8erne strengt. Ogs\u00e5 containere og jails giver fordele, n\u00e5r jeg kombinerer dem med restriktive mount-indstillinger. Denne kombination lukker huller, som ren <strong>Muligheder for montering<\/strong> ikke d\u00e6kke alene.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/Linux_Server_Haertung_5203.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Hyppige snublesten og modforanstaltninger<\/h2>\n<p>Jeg tester <strong>noexec<\/strong> grundigt, fordi nogle v\u00e6rkt\u00f8jer midlertidigt vil starte bin\u00e6re filer i \/tmp. I s\u00e5danne tilf\u00e6lde bruger jeg i stedet dedikerede arbejdsmapper, hvor k\u00f8rsel er tilladt. Til shell-scripts bruger jeg eksplicitte interpreter-kald som <code>\/bin\/bash script.sh<\/code>, s\u00e5 noexec ikke er i vejen. Hvis enkelte undermapper kr\u00e6ver undtagelser, bruger jeg bind-mounts og specifikke indstillinger. P\u00e5 den m\u00e5de holder jeg den grundl\u00e6ggende sikkerhed intakt og tillader kun det, som et program virkelig <strong>p\u00e5kr\u00e6vet<\/strong>.<\/p>\n\n<h2>Bind-mounts, undermapper og mount-propagering<\/h2>\n<p>Jeg bruger <code>mount --bind<\/code>, for kun at videregive de n\u00f8dvendige deltr\u00e6er til m\u00e5lmilj\u00f8erne og dermed begr\u00e6nse rettighederne. Med <code>mount -o bind,ro<\/code> s\u00e6tter jeg dem til skrivebeskyttet, og derefter via en <code>mount -o remount,nosuid,nodev,noexec,bind<\/code> strammer jeg sikkerhedsgr\u00e6nserne endnu mere. For hele undertr\u00e6er bruger jeg <code>--rbind<\/code>, for at medtage alle under-mounts. Det er vigtigt at kende udbredelsesreglen: Med <code>mount --make-private<\/code> Jeg adskiller mount-h\u00e6ndelser mellem v\u00e6rten og chroots\/containere, s\u00e5 der ikke \u201eslipper\u201c u\u00f8nskede mounts igennem.<\/p>\n<p>Hvor container-orkestrering er aktiveret, opretholder jeg centrale stier som standard <em>privat<\/em> og \u00e5bner m\u00e5lrettet kun det, som arbejdsbelastningerne har brug for. I fejlfindingsfaser kan <em>delt<\/em> kan v\u00e6re nyttigt, i normal drift er <em>privat\/slave<\/em> det sikre valg. P\u00e5 den m\u00e5de forbliver mount-topologierne forudsigelige, og jeg forhindrer, at privilegerede stier ved en fejltagelse dukker op i g\u00e6stemilj\u00f8er.<\/p>\n\n<h2>H\u00e6rdning af fjern- og udskiftelige medier<\/h2>\n<p>Eksterne drev og netv\u00e6rksdelte mapper monterer jeg som udgangspunkt med <code>nosuid,nodev<\/code> og som regel ogs\u00e5 <code>noexec<\/code>. For VFAT\/NTFS justerer jeg ejerskab og masker (f.eks. <code>uid=1000,gid=1000,umask=027,fmask=137,dmask=027<\/code>), s\u00e5 eksekverbare bits ikke bliver en sikkerhedsrisiko. P\u00e5 udskiftelige medier er der intet legitimt behov for SUID\/SGID eller enhedsfiler \u2013 disse funktioner deaktiverer jeg konsekvent. Hvis jeg kun vil l\u00e6se, tilf\u00f8jes der desuden <code>ro<\/code> anvendes. P\u00e5 den m\u00e5de forbliver skadelig kode inaktiv og kan ikke downloades i forbifarten.<\/p>\n<p>Ogs\u00e5 ved NFS\/SMB begr\u00e6nser jeg rettighederne strengt. <code>nosuid,nodev,noexec<\/code> er standardindstillinger; jeg indstiller bevidst timeouts og gentagelser (<code>hard\/soft,timeo=<\/code>), s\u00e5 nedbrud ikke blokerer hele systemet. For f\u00f8lsomme data indregner jeg integritet og kryptering p\u00e5 protokolniveau og s\u00f8rger for, at klient- og serversiden f\u00f8lger ensartede retningslinjer. Jo mindre modparten har indflydelse p\u00e5 den lokale v\u00e6rt, desto mere stabil og forudsigelig forbliver driften.<\/p>\n\n<h2>Trin for trin: S\u00e5dan gennemf\u00f8rer du en eksempelkonfiguration p\u00e5 en sikker m\u00e5de<\/h2>\n<p>Jeg begynder med en opg\u00f8relse via <code>findmnt --real -o TARGET,OPTIONS<\/code> og dokumenter alle aktive <strong>Ridedyre<\/strong>. Derefter passer jeg <code>\/etc\/fstab<\/code> f.eks. med linjer for \/tmp og \/dev\/shm, herunder noexec, nosuid, nodev. Derefter tester jeg med <code>mount -a<\/code> og kontrollerer effekten igen med findmnt. Hvis alt k\u00f8rer problemfrit, indstiller jeg kvoter der, hvor brugerkonti vokser, og aktiverer relatime eller noatime efter behov. Til sidst registrerer jeg \u00e6ndringerne i min \u00e6ndringslog og planl\u00e6gger regelm\u00e6ssige <strong>Kontroller<\/strong>.<\/p>\n\n\n<figure class=\"wp-block-image size-full is-resized\">\n  <img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/webhosting.de\/wp-content\/uploads\/2026\/08\/serverconfig-raum-8394.png\" alt=\"\" width=\"1536\" height=\"1024\"\/>\n<\/figure>\n\n\n<h2>Driftsoverv\u00e5gning, revisioner og sikker tilbagef\u00f8rsel<\/h2>\n<p>Jeg fastl\u00e6gger mine mount-politikker som en \u201em\u00e5ltilstand\u201c og kontrollerer regelm\u00e6ssigt for afvigelser. Ud over <code>findmnt<\/code> og <code>\/proc\/mounts<\/code> Jeg bruger enkle kontroller i Health-scripts, der udl\u00f8ser en alarm, hvis kritiske stier uden <code>noexec<\/code>, <code>nosuid<\/code> eller <code>nodev<\/code> k\u00f8re. \u00c6ndringer til <code>\/etc\/fstab<\/code> Jeg dokumenterer versioner af systemd-enheder; inden jeg foretager risikable tilpasninger, tager jeg snapshots (f.eks. via LVM\/btrfs), s\u00e5 jeg hurtigt kan rulle tilbage i en n\u00f8dsituation. For s\u00e6rligt f\u00f8lsomme systemer planl\u00e6gger jeg vedligeholdelsesvinduer og tester remounts p\u00e5 forh\u00e5nd p\u00e5 identiske staging-hosts.<\/p>\n<p>Der er altid en pragmatisk redningsplanke ved h\u00e5nden: Med <code>mount -o remount,defaults<\/code> Eller ved hj\u00e6lp af m\u00e5lrettede modflag ruller jeg midlertidigt strenge indstillinger tilbage, hvis en tjeneste uforudset svigter. Derefter isolerer jeg \u00e5rsagen, tilpasser undtagelser for bind-mounts og genindf\u00f8rer sikkerhedsforanstaltningerne p\u00e5 en kontrolleret m\u00e5de. P\u00e5 den m\u00e5de forbliver balancen mellem strenge politikker og h\u00f8j tilg\u00e6ngelighed h\u00e5ndterbar \u2013 ogs\u00e5 under tidspres.<\/p>\n\n<h2>Resum\u00e9: Smart brug af mount-indstillinger<\/h2>\n<p>Jeg sikrer Linux-servere effektivt ved at <strong>noexec<\/strong>, nosuid og nodev m\u00e5lrettet p\u00e5 de relevante partitioner. Midlertidige stier indkapsler jeg strengt, og produktive dataomr\u00e5der f\u00e5r kun de rettigheder, de virkelig har brug for. Jeg indstiller ydeevneindstillinger som relatime, ro og kvoter efter situationen, s\u00e5 drift og sikkerhed er i balance. Permanente poster i \/etc\/fstab og regelm\u00e6ssige kontroller med findmnt sikrer en p\u00e5lidelig konfiguration. Suppleret med ACL'er, umask, chattr og gode isoleringsteknikker forbliver <strong>Angrebsoverflade<\/strong> lille og med en overskuelig administration.<\/p>","protected":false},"excerpt":{"rendered":"<p>Denne artikel viser, hvordan du med sikre monteringsindstillinger for filsystemet kan optimere din Linux-serverh\u00e5rdhed og serversikkerhed samt anvende noexec, nosuid og nodev korrekt.<\/p>","protected":false},"author":1,"featured_media":20285,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"footnotes":""},"categories":[794],"tags":[],"class_list":["post-20292","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sicherheit-computer_und_internet"],"acf":[],"_wp_attached_file":null,"_wp_attachment_metadata":null,"litespeed-optimize-size":null,"litespeed-optimize-set":null,"_elementor_source_image_hash":null,"_wp_attachment_image_alt":null,"stockpack_author_name":null,"stockpack_author_url":null,"stockpack_provider":null,"stockpack_image_url":null,"stockpack_license":null,"stockpack_license_url":null,"stockpack_modification":null,"color":null,"original_id":null,"original_url":null,"original_link":null,"unsplash_location":null,"unsplash_sponsor":null,"unsplash_exif":null,"unsplash_attachment_metadata":null,"_elementor_is_screenshot":null,"surfer_file_name":null,"surfer_file_original_url":null,"envato_tk_source_kit":null,"envato_tk_source_index":null,"envato_tk_manifest":null,"envato_tk_folder_name":null,"envato_tk_builder":null,"envato_elements_download_event":null,"_menu_item_type":null,"_menu_item_menu_item_parent":null,"_menu_item_object_id":null,"_menu_item_object":null,"_menu_item_target":null,"_menu_item_classes":null,"_menu_item_xfn":null,"_menu_item_url":null,"_trp_menu_languages":null,"rank_math_primary_category":null,"rank_math_title":null,"inline_featured_image":null,"_yoast_wpseo_primary_category":null,"rank_math_schema_blogposting":null,"rank_math_schema_videoobject":null,"_oembed_049c719bc4a9f89deaead66a7da9fddc":null,"_oembed_time_049c719bc4a9f89deaead66a7da9fddc":null,"_yoast_wpseo_focuskw":null,"_yoast_wpseo_linkdex":null,"_oembed_27e3473bf8bec795fbeb3a9d38489348":null,"_oembed_c3b0f6959478faf92a1f343d8f96b19e":null,"_trp_translated_slug_en_us":null,"_wp_desired_post_slug":null,"_yoast_wpseo_title":null,"tldname":null,"tldpreis":null,"tldrubrik":null,"tldpolicylink":null,"tldsize":null,"tldregistrierungsdauer":null,"tldtransfer":null,"tldwhoisprivacy":null,"tldregistrarchange":null,"tldregistrantchange":null,"tldwhoisupdate":null,"tldnameserverupdate":null,"tlddeletesofort":null,"tlddeleteexpire":null,"tldumlaute":null,"tldrestore":null,"tldsubcategory":null,"tldbildname":null,"tldbildurl":null,"tldclean":null,"tldcategory":null,"tldpolicy":null,"tldbesonderheiten":null,"tld_bedeutung":null,"_oembed_d167040d816d8f94c072940c8009f5f8":null,"_oembed_b0a0fa59ef14f8870da2c63f2027d064":null,"_oembed_4792fa4dfb2a8f09ab950a73b7f313ba":null,"_oembed_33ceb1fe54a8ab775d9410abf699878d":null,"_oembed_fd7014d14d919b45ec004937c0db9335":null,"_oembed_21a029d076783ec3e8042698c351bd7e":null,"_oembed_be5ea8a0c7b18e658f08cc571a909452":null,"_oembed_a9ca7a298b19f9b48ec5914e010294d2":null,"_oembed_f8db6b27d08a2bb1f920e7647808899a":null,"_oembed_168ebde5096e77d8a89326519af9e022":null,"_oembed_cdb76f1b345b42743edfe25481b6f98f":null,"_oembed_87b0613611ae54e86e8864265404b0a1":null,"_oembed_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_oembed_time_27aa0e5cf3f1bb4bc416a4641a5ac273":null,"_tldname":null,"_tldclean":null,"_tldpreis":null,"_tldcategory":null,"_tldsubcategory":null,"_tldpolicy":null,"_tldpolicylink":null,"_tldsize":null,"_tldregistrierungsdauer":null,"_tldtransfer":null,"_tldwhoisprivacy":null,"_tldregistrarchange":null,"_tldregistrantchange":null,"_tldwhoisupdate":null,"_tldnameserverupdate":null,"_tlddeletesofort":null,"_tlddeleteexpire":null,"_tldumlaute":null,"_tldrestore":null,"_tldbildname":null,"_tldbildurl":null,"_tld_bedeutung":null,"_tldbesonderheiten":null,"_oembed_ad96e4112edb9f8ffa35731d4098bc6b":null,"_oembed_8357e2b8a2575c74ed5978f262a10126":null,"_oembed_3d5fea5103dd0d22ec5d6a33eff7f863":null,"_eael_widget_elements":null,"_oembed_0d8a206f09633e3d62b95a15a4dd0487":null,"_oembed_time_0d8a206f09633e3d62b95a15a4dd0487":null,"_aioseo_description":null,"_eb_attr":null,"_eb_data_table":null,"_oembed_819a879e7da16dd629cfd15a97334c8a":null,"_oembed_time_819a879e7da16dd629cfd15a97334c8a":null,"_acf_changed":null,"_wpcode_auto_insert":null,"_edit_last":null,"_edit_lock":null,"_oembed_e7b913c6c84084ed9702cb4feb012ddd":null,"_oembed_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_time_bfde9e10f59a17b85fc8917fa7edf782":null,"_oembed_03514b67990db061d7c4672de26dc514":null,"_oembed_time_03514b67990db061d7c4672de26dc514":null,"rank_math_news_sitemap_robots":null,"rank_math_robots":null,"_eael_post_view_count":"122","_trp_automatically_translated_slug_ru_ru":null,"_trp_automatically_translated_slug_et":null,"_trp_automatically_translated_slug_lv":null,"_trp_automatically_translated_slug_fr_fr":null,"_trp_automatically_translated_slug_en_us":null,"_wp_old_slug":null,"_trp_automatically_translated_slug_da_dk":null,"_trp_automatically_translated_slug_pl_pl":null,"_trp_automatically_translated_slug_es_es":null,"_trp_automatically_translated_slug_hu_hu":null,"_trp_automatically_translated_slug_fi":null,"_trp_automatically_translated_slug_ja":null,"_trp_automatically_translated_slug_lt_lt":null,"_elementor_edit_mode":null,"_elementor_template_type":null,"_elementor_version":null,"_elementor_pro_version":null,"_wp_page_template":null,"_elementor_page_settings":null,"_elementor_data":null,"_elementor_css":null,"_elementor_conditions":null,"_happyaddons_elements_cache":null,"_oembed_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_time_75446120c39305f0da0ccd147f6de9cb":null,"_oembed_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_time_3efb2c3e76a18143e7207993a2a6939a":null,"_oembed_59808117857ddf57e478a31d79f76e4d":null,"_oembed_time_59808117857ddf57e478a31d79f76e4d":null,"_oembed_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_time_965c5b49aa8d22ce37dfb3bde0268600":null,"_oembed_81002f7ee3604f645db4ebcfd1912acf":null,"_oembed_time_81002f7ee3604f645db4ebcfd1912acf":null,"_elementor_screenshot":null,"_oembed_7ea3429961cf98fa85da9747683af827":null,"_oembed_time_7ea3429961cf98fa85da9747683af827":null,"_elementor_controls_usage":null,"_elementor_page_assets":[],"_elementor_screenshot_failed":null,"theplus_transient_widgets":null,"_eael_custom_js":null,"_wp_old_date":null,"_trp_automatically_translated_slug_it_it":null,"_trp_automatically_translated_slug_pt_pt":null,"_trp_automatically_translated_slug_zh_cn":null,"_trp_automatically_translated_slug_nl_nl":null,"_trp_automatically_translated_slug_pt_br":null,"_trp_automatically_translated_slug_sv_se":null,"rank_math_analytic_object_id":null,"rank_math_internal_links_processed":"1","_trp_automatically_translated_slug_ro_ro":null,"_trp_automatically_translated_slug_sk_sk":null,"_trp_automatically_translated_slug_bg_bg":null,"_trp_automatically_translated_slug_sl_si":null,"litespeed_vpi_list":null,"litespeed_vpi_list_mobile":null,"rank_math_seo_score":null,"rank_math_contentai_score":null,"ilj_limitincominglinks":null,"ilj_maxincominglinks":null,"ilj_limitoutgoinglinks":null,"ilj_maxoutgoinglinks":null,"ilj_limitlinksperparagraph":null,"ilj_linksperparagraph":null,"ilj_blacklistdefinition":null,"ilj_linkdefinition":null,"_eb_reusable_block_ids":null,"rank_math_focus_keyword":"Filesystem Mount","rank_math_og_content_image":null,"_yoast_wpseo_metadesc":null,"_yoast_wpseo_content_score":null,"_yoast_wpseo_focuskeywords":null,"_yoast_wpseo_keywordsynonyms":null,"_yoast_wpseo_estimated-reading-time-minutes":null,"rank_math_description":null,"surfer_last_post_update":null,"surfer_last_post_update_direction":null,"surfer_keywords":null,"surfer_location":null,"surfer_draft_id":null,"surfer_permalink_hash":null,"surfer_scrape_ready":null,"_thumbnail_id":"20285","footnotes":null,"_links":{"self":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts\/20292","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/comments?post=20292"}],"version-history":[{"count":0,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/posts\/20292\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/media\/20285"}],"wp:attachment":[{"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/media?parent=20292"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/categories?post=20292"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/webhosting.de\/da\/wp-json\/wp\/v2\/tags?post=20292"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}