
Ubuntu 26.04 LTS 抬高了系统层级的安全基线,从硬件加密、密码学默认配置,到机密计算与身份权限治理,它都有望成为未来几年,Linux 桌面、服务器及边缘系统的全新安全基石。
Ubuntu 26.04 LTS 安全特性升级
安全中心:从「一次性勾选」到全生命周期管控
在过去,磁盘加密、安全启动这类关键性安全决策,往往只会在安装向导里「确定一次」。系统部署完成后,这些配置几乎处于黑盒状态。
Ubuntu 26.04 LTS 引入了全新的「安全中心」,将平台级防护能力集中呈现。管理员现在可以统一查看、审计并调整以下 4 项核心能力:
- TPM 全盘加密状态
- 系统恢复机制
- 安全启动当前状态
- 磁盘保护配置
安全不再是「安装向导」里的一次性勾选,而是贯穿系统全生命周期的持续责任。这一改变大幅减少了桌面集群与企业环境的安全盲区,让全链路的可审计性变得真实可用。
TPM 全盘加密正式 GA
TPM 全盘加密(FDE)正式进入可用阶段(GA)。这次优化的重点不在新功能,而是生产环境最头疼的「故障场景」:
- 固件更新预警:在可能导致启动失败的系统重启前,提前预警恢复密钥的处理逻辑。
- 兼容性白名单:Absolute/Computrace 等已知不兼容场景已明确写入文档,部署前必须完成适配评估。
- 内核依赖清晰化:特定存储配置对应的内核模块依赖关系已被严格定义。
机密计算:全栈支持 SEV-SNP 与 TDX
Ubuntu 26.04 LTS 为 AMD SEV-SNP 和 Intel TDX 提供了宿主机(Host)与客户机(Guest)的完整集成支持。这两项技术构成了当下「机密云基础设施」的核心标准。
- 现在,你可以直接运行由 CPU 原生完成内存加密与完整性保护的虚拟机。即便是宿主机管理员,也无法窥探虚拟机内部的运行数据。
- Ubuntu 交付了一套完整的可部署机密计算栈——内核、固件、工具链全部预集成,开箱即用。
对于公有云厂商、受监管行业、AI 工作负载,以及重视「数据主权」的用户,这是一套现成的机密计算平台。
加速核心组件「Rust 化」
Ubuntu 延续了用 Rust 替换安全敏感组件的路线。替换流程遵循严格的标准:先在非 LTS 版本验证成熟度,达标后再进入 LTS。
Ubuntu 26.04 LTS 中,有 2 项核心组件完成了默认替换:
rust-coreutils成为系统默认的核心工具集;sudo-rs成为默认的 sudo 实现。
传统的 GNU coreutils 与原版 sudo 仍被完整保留,可作为兼容性回退方案使用。
现代密码学默认配置全面升级
Ubuntu 26.04 LTS 预装了 OpenSSH 10.2,并持续清理遗留的不安全加密算法。同时,包括 OpenSSL 在内的全系统密码学栈也完成了更新。
| 变更项 | Ubuntu 26.04 LTS 默认行为 |
|---|---|
| 后量子混合密钥交换 | 默认启用 mlkem768x25519-sha256 |
| DSA 算法支持 | 完全移除 |
| DSA 主机密钥 | 不再自动生成 |
SSH 服务器读取 ~/.pam_environment | 已禁用,降低环境变量注入风险 |
剥离身份服务特权
最有价值的安全改动,往往不在界面里,而是在进程表中:
- SSSD 降权:不再以 root 身份运行,改用了专门的
sssd用户; - OpenLDAP 加固:默认运行在 AppArmor 的 enforce 模式下,并优化了密码哈希配置,支持 PBKDF2 迭代次数的可调配置。
此外,新增的authd认证框架支持通过 OpenID Connect 与云端身份提供商集成。无论是桌面还是服务器版本,现在都可以对接企业身份平台,启用多因素认证(MFA)和条件访问策略(Conditional Access)。
安全启动与固件全链路加固
Ubuntu 26.04 LTS 完成了固件组件的全会更新,进一步收紧了安全启动的基线:
- 所有安全启动变体均默认启用 NX(No-Execute)保护;
- 移除了老旧的
strictnx变体,统一合并到加固构建版本中; - OVMF 固件包已经与 AMD SEV、Intel TDX 等虚拟化安全技术完成对齐。
启动完整性是系统信任链的根基。这一层的加固,让从固件到用户空间的全信任链都得到了强化。
Web 服务 TLS 默认配置升级
延续逐步淘汰 legacy TLS 的路线,Ubuntu 26.04 LTS 更新了核心 Web 服务栈。预装的 Apache 2.4.66 与 Nginx 1.28.2,默认配置均已对齐 RFC 8996 标准(该标准正式废弃 TLS 1.0 与 1.1):
- Apache 默认禁用 TLS 1.0 与 TLS 1.1;
- Nginx 默认仅启用 TLS 1.2 的 1.3。
更新内核与容器基线
系统底座对齐了上游 Linux 7.0 内核,并更新了容器运行时组件。安全相关的核心变更包括:
- 强化了 cgroup 挂载选项,新增
nsdelegate、memory_recursiveprot和memory_hugetlb_accounting配置支持。 - 容器栈版本更新,具体如下:
| 组件 | 版本 | 说明 |
|---|---|---|
| containerd | 2.2.1 | – |
| runc | 1.4.0 | – |
| docker.io | 29 | 支持 nftables 后端,默认启用 containerd 镜像存储 |
AppArmor 引入权限弹窗机制
持续通过 AppArmor 强制访问控制框架,强化 Ubuntu 应用隔离能力:新版本为 snap 应用新增了面向用户的权限提示机制。当应用尝试访问文件、设备或网络接口等敏感资源时,系统会提供更细粒度、更透明的授权控制,让应用的资源访问行为更可见、更可控。
目前该特性仍为实验性状态,未纳入 Ubuntu 26.04 LTS 的默认安全配置,但代表了 Ubuntu 未来在应用沙箱化、权限模型可问责化上的演进方向。
过去一段时间,Ubuntu 一直在重构底层安全模型:把信任锚定到硬件、剥离核心服务特权、把安全从安装向导挪到控制面。到了 Ubuntu 26.04 LTS,这些底层改造终于汇聚成了开箱即用的默认值。










最新评论
提供snap包没意见,但是移除deb,还把deb改成虚包指向snap,实在是让人作呕
为什么关机关电源后,开机时打开电源就开机了。对电脑有损伤吗?
有多亮,是blingbling的吗🤣
这个网站眼前一亮