系统极客一直在努力
专注操作系统及软件使用技能

Ubuntu 26.04 LTS 安全特性全解析

Ubuntu 26.04 LTS

Ubuntu 26.04 LTS 抬高了系统层级的安全基线,从硬件加密、密码学默认配置,到机密计算与身份权限治理,它都有望成为未来几年,Linux 桌面、服务器及边缘系统的全新安全基石。

Ubuntu 26.04 LTS 安全特性升级

安全中心:从「一次性勾选」到全生命周期管控

在过去,磁盘加密、安全启动这类关键性安全决策,往往只会在安装向导里「确定一次」。系统部署完成后,这些配置几乎处于黑盒状态。

Ubuntu 26.04 LTS 引入了全新的「安全中心」,将平台级防护能力集中呈现。管理员现在可以统一查看、审计并调整以下 4 项核心能力:

  • TPM 全盘加密状态
  • 系统恢复机制
  • 安全启动当前状态
  • 磁盘保护配置

安全不再是「安装向导」里的一次性勾选,而是贯穿系统全生命周期的持续责任。这一改变大幅减少了桌面集群与企业环境的安全盲区,让全链路的可审计性变得真实可用。

TPM 全盘加密正式 GA

TPM 全盘加密(FDE)正式进入可用阶段(GA)。这次优化的重点不在新功能,而是生产环境最头疼的「故障场景」:

  • 固件更新预警:在可能导致启动失败的系统重启前,提前预警恢复密钥的处理逻辑。
  • 兼容性白名单:Absolute/Computrace 等已知不兼容场景已明确写入文档,部署前必须完成适配评估。
  • 内核依赖清晰化:特定存储配置对应的内核模块依赖关系已被严格定义。

机密计算:全栈支持 SEV-SNP 与 TDX

Ubuntu 26.04 LTS 为 AMD SEV-SNP 和 Intel TDX 提供了宿主机(Host)与客户机(Guest)的完整集成支持。这两项技术构成了当下「机密云基础设施」的核心标准。

  • 现在,你可以直接运行由 CPU 原生完成内存加密与完整性保护的虚拟机。即便是宿主机管理员,也无法窥探虚拟机内部的运行数据。
  • Ubuntu 交付了一套完整的可部署机密计算栈——内核、固件、工具链全部预集成,开箱即用。

对于公有云厂商、受监管行业、AI 工作负载,以及重视「数据主权」的用户,这是一套现成的机密计算平台。

加速核心组件「Rust 化」

Ubuntu 延续了用 Rust 替换安全敏感组件的路线。替换流程遵循严格的标准:先在非 LTS 版本验证成熟度,达标后再进入 LTS。

Ubuntu 26.04 LTS 中,有 2 项核心组件完成了默认替换:

  1. rust-coreutils成为系统默认的核心工具集;
  2. sudo-rs 成为默认的 sudo 实现。

传统的 GNU coreutils 与原版 sudo 仍被完整保留,可作为兼容性回退方案使用。

现代密码学默认配置全面升级

Ubuntu 26.04 LTS 预装了 OpenSSH 10.2,并持续清理遗留的不安全加密算法。同时,包括 OpenSSL 在内的全系统密码学栈也完成了更新。

变更项Ubuntu 26.04 LTS 默认行为
后量子混合密钥交换默认启用 mlkem768x25519-sha256
DSA 算法支持完全移除
DSA 主机密钥不再自动生成
SSH 服务器读取 ~/.pam_environment已禁用,降低环境变量注入风险

剥离身份服务特权

最有价值的安全改动,往往不在界面里,而是在进程表中:

  • SSSD 降权:不再以 root 身份运行,改用了专门的sssd用户;
  • OpenLDAP 加固:默认运行在 AppArmor 的 enforce 模式下,并优化了密码哈希配置,支持 PBKDF2 迭代次数的可调配置。

此外,新增的authd认证框架支持通过 OpenID Connect 与云端身份提供商集成。无论是桌面还是服务器版本,现在都可以对接企业身份平台,启用多因素认证(MFA)和条件访问策略(Conditional Access)。

安全启动与固件全链路加固

Ubuntu 26.04 LTS 完成了固件组件的全会更新,进一步收紧了安全启动的基线:

  • 所有安全启动变体均默认启用 NX(No-Execute)保护;
  • 移除了老旧的strictnx变体,统一合并到加固构建版本中;
  • OVMF 固件包已经与 AMD SEV、Intel TDX 等虚拟化安全技术完成对齐。

启动完整性是系统信任链的根基。这一层的加固,让从固件到用户空间的全信任链都得到了强化。

Web 服务 TLS 默认配置升级

延续逐步淘汰 legacy TLS 的路线,Ubuntu 26.04 LTS 更新了核心 Web 服务栈。预装的 Apache 2.4.66 与 Nginx 1.28.2,默认配置均已对齐 RFC 8996 标准(该标准正式废弃 TLS 1.0 与 1.1):

  • Apache 默认禁用 TLS 1.0 与 TLS 1.1;
  • Nginx 默认仅启用 TLS 1.2 的 1.3。

更新内核与容器基线

系统底座对齐了上游 Linux 7.0 内核,并更新了容器运行时组件。安全相关的核心变更包括:

  • 强化了 cgroup 挂载选项,新增nsdelegatememory_recursiveprotmemory_hugetlb_accounting配置支持。
  • 容器栈版本更新,具体如下:
组件版本说明
containerd2.2.1
runc1.4.0
docker.io29支持 nftables 后端,默认启用 containerd 镜像存储

AppArmor 引入权限弹窗机制

持续通过 AppArmor 强制访问控制框架,强化 Ubuntu 应用隔离能力:新版本为 snap 应用新增了面向用户的权限提示机制。当应用尝试访问文件、设备或网络接口等敏感资源时,系统会提供更细粒度、更透明的授权控制,让应用的资源访问行为更可见、更可控。

目前该特性仍为实验性状态,未纳入 Ubuntu 26.04 LTS 的默认安全配置,但代表了 Ubuntu 未来在应用沙箱化、权限模型可问责化上的演进方向。


过去一段时间,Ubuntu 一直在重构底层安全模型:把信任锚定到硬件、剥离核心服务特权、把安全从安装向导挪到控制面。到了 Ubuntu 26.04 LTS,这些底层改造终于汇聚成了开箱即用的默认值。

赞(1)
分享到

评论 抢沙发