Zabezpečte si svůj Linux po instalaci Zorin OS
NÁVODY > KATEGORIE > Firewall a zabezpečení Linuxu
14.06.2026
Linux je ve výchozím stavu obecně bezpečnější než starší běžné instalace Windows, ale neznamená to, že je automaticky neprůstřelný. I v Linuxu má smysl zkontrolovat základní bezpečnostní vrstvy: aktualizace systému, firewall, AppArmor a případně také antivirovou kontrolu souborů.
Tento článek je určen hlavně pro běžné uživatele Zorin OS. Cílem není udělat z domácího počítače server s profesionálním bezpečnostním dohledem. Cílem je jednoduše ověřit, že systém používá rozumný bezpečnostní základ.
Úvodní obrázek k článku „Zabezpečte si svůj Linux po instalaci Zorin OS“. Grafika znázorňuje notebook se Zorin OS a základní bezpečnostní prvky Linuxu: firewall UFW/GUFW, AppArmor, aktualizace systému a antivirovou kontrolu pomocí ClamAV.
Rychlá navigace:
- Kontrola firewallu UFW a GUFW
- Základní bezpečné nastavení firewallu
- Kontrola firewallu v grafickém prostředí GUFW
- Kontrola AppArmoru
- Volitelně: instalace antiviru ClamAV
- Ruční kontrola souborů pomocí ClamAV
- Volitelně: ochrana vybraných složek v reálném čase
- Záloha konfigurace ClamAV
- Restart služeb ClamAV
- Výkonové upozornění k real-time kontrole
- Závěrečná kontrola
Netechnicky řečeno
Po instalaci Linuxu je dobré ověřit několik věcí:
- zda je systém aktualizovaný,
- zda je zapnutý firewall,
- zda běží AppArmor,
- zda chcete navíc používat antivirus pro kontrolu souborů.
Firewall pomáhá chránit počítač před nevyžádaným příchozím síťovým provozem. AppArmor omezuje některé aplikace, aby nemohly dělat víc, než mají dovoleno. Antivirus může pomoci odhalit známý škodlivý software v souborech, přílohách, archivech nebo na USB discích.
Antivirus ale není náhrada za opatrnost. Neochrání Vás před vším. Stále platí, že je potřeba instalovat programy z důvěryhodných zdrojů, pravidelně aktualizovat systém a nespouštět neznámé soubory nebo příkazy z internetu.
Co tento článek udělá
Podle tohoto článku si zkontrolujete:
- aktualizace systému,
- firewall UFW / GUFW,
- AppArmor,
- volitelně ClamAV,
- volitelně antivirovou kontrolu vybraných uživatelských složek v reálném čase.
Co tento článek nedělá
Tento postup z Linuxu neudělá dokonale zabezpečený systém.
Neřeší například:
- podvodné e-maily,
- phishingové weby,
- slabá hesla,
- škodlivé příkazy zkopírované z internetu,
- neověřené PPA repozitáře,
- neznámé instalační balíčky .deb,
- škodlivé rozšíření prohlížeče,
- chyby samotného uživatele.
Berme to tedy jako praktický bezpečnostní základ, ne jako absolutní ochranu.
Nejdříve aktualizujte systém
Zabezpečení Linuxu nezačíná antivirem. Začíná aktualizovaným systémem.
Otevřete Terminál a spusťte:
bash
sudo apt update
# Potom proveďte aktualizaci nainstalovaných balíků:
sudo apt upgrade
bash
# Pokud se aktualizovalo jádro systému nebo důležité systémové části, restartujte počítač:
sudo reboot
Po restartu můžete pokračovat dalšími kroky.
1. Kontrola firewallu UFW a GUFW
Zorin OS je postavený na Ubuntu, kde se pro jednoduchou správu firewallu běžně používá UFW. Grafickou nadstavbou k UFW je GUFW.
UFW znamená „Uncomplicated Firewall“, tedy zjednodušený firewall. GUFW je jeho grafické ovládání.
Nejdříve ověřte, zda jsou UFW a GUFW v systému dostupné:
bash
command -v ufw
command -v gufw
Pokud se zobrazí například:
/usr/sbin/ufw
/usr/bin/gufw
pak jsou nástroje v systému nainstalované.
Pokud se nic nezobrazí, můžete je doinstalovat:
bash
sudo apt update
sudo apt install ufw gufw
2. Základní bezpečné nastavení firewallu
Pro běžný domácí počítač je vhodné jednoduché nastavení:
- příchozí spojení zakázat,
- odchozí spojení povolit,
- firewall zapnout.
V Terminálu spusťte:
bash
sudo ufw default deny incoming
# Potom povolte odchozí spojení:
sudo ufw default allow outgoing
# Nakonec firewall zapněte:
sudo ufw enable
Stav firewallu ověříte příkazem:
bash
sudo ufw status verbose
Výsledek by měl ukazovat, že firewall je aktivní a že výchozí pravidla odpovídají běžnému domácímu nastavení:
Status: active
Default: deny (incoming), allow (outgoing)
[Stav: aktivní, Výchozí: zakázat (příchozí), povolit (odchozí)]
To znamená, že počítač může běžně komunikovat směrem ven, například načítat webové stránky, aktualizace a e-maily, ale nové nevyžádané příchozí spojení zvenčí je blokováno.
Důležité upozornění pro SSH
Pokud počítač spravujete vzdáleně přes SSH, nezapínejte firewall bez předchozího povolení SSH. Mohli byste si vzdálený přístup zablokovat.
Pro běžný domácí počítač bez vzdálené správy přes SSH se tím většinou nemusíte zabývat.
Pokud SSH používáte, musíte nejdříve povolit příchozí SSH spojení:
bash
sudo ufw allow ssh
# A teprve potom firewall zapnout:
sudo ufw enable
3. Kontrola firewallu v grafickém prostředí GUFW
Pokud chcete firewall zkontrolovat graficky, otevřete aplikaci GUFW.
V nabídce Zorin napište do vyhledávacího pole "gufw". Zobrazí se vám položka "Nastavení firewallu" a tu zvolte. Nebo v terminálu napište "gufw" a potvrďte klávesou "Enter". Pro spuštění je vyžadováno ověření heslem právě přihlášeného uživatele.
V běžném domácím nastavení by mělo platit:
Stav: zapnuto
Profil: Veřejný
Příchozí: zakázat
Odchozí: povolit
Profil "Veřejný" je vhodný jako opatrnější výchozí nastavení, hlavně pokud používáte notebook i mimo domov.
Pokud později budete potřebovat speciální pravidla pro SSH, Zorin Connect, sdílení souborů nebo jiné služby, je vhodné si k tomu přečíst samostatný článek o profilech a pravidlech firewallu, viz odstavec na konci článku "Související články".
4. Kontrola AppArmoru
AppArmor je bezpečnostní vrstva Linuxu. Pomáhá omezovat chování některých aplikací pomocí profilů. Neznamená to, že každá aplikace v systému je automaticky silně omezena. Znamená to, že systém může pro vybrané programy používat bezpečnostní profily, které určují, co daný program smí nebo nesmí dělat.
Nejdříve ověřte, zda služba AppArmor běží:
bash
systemctl status apparmor
Dále ověřte stav profilů:
bash
sudo aa-status
Pokud příkaz aa-status neexistuje, pravděpodobně chybí pomocné nástroje AppArmoru.
Doinstalujete je takto:
bash
sudo apt update
sudo apt install apparmor-utils
Potom kontrolu spusťte znovu:
bash
sudo aa-status
Pokud příkaz sudo aa-status zobrazí řádek "apparmor module is loaded" a zároveň ukáže načtené profily, AppArmor je v systému aktivní. Profily v režimu "enforce" se skutečně vynucují. Profily v režimu "complain" pouze hlásí porušení pravidel do logu a aplikaci neblokují. Položky "unconfined" neznamenají chybu systému, ale ukazují, že ne všechny aplikace jsou AppArmorem aktivně omezené.
bash
sudo apt update
sudo apt install apparmor apparmor-utils apparmor-profiles
A potom službu zapnout:
bash
sudo systemctl enable --now apparmor
Znovu ověřte stav:
bash
systemctl status apparmor
bash
sudo aa-status
Za dobrý základní stav lze považovat, když je AppArmor načtený, existují načtené profily a alespoň část profilů běží v režimu enforce.
Hledejte hlavně:
apparmor module is loaded
profiles are loaded
profiles are in enforce mode
Pozor na jednu důležitou věc
AppArmor nemá jeden univerzální "bezpečný profil" pro celý systém. AppArmor pracuje s profily pro konkrétní aplikace.
Cílem tohoto článku proto není ručně vytvářet vlastní profily nebo násilně přepínat všechny profily do přísnějšího režimu. Cílem je ověřit, že AppArmor běží a že systém může používat profily dodané distribucí.
Pro běžného uživatele je to bezpečnější než bez znalostí upravovat profily ručně.
5. Volitelně: instalace antiviru ClamAV
Na Linuxu se často říká, že antivirus není potřeba. Částečně je pravda, že běžný linuxový desktop není stejný cíl jako Windows. To ale neznamená, že škodlivý software pro Linux neexistuje.
Antivirus může být užitečný hlavně tehdy, pokud:
- často stahujete soubory z internetu,
- pracujete s přílohami e-mailů,
- používáte USB disky,
- sdílíte soubory s počítači s Windows,
- používáte Wine nebo Windows aplikace v Linuxu,
- chcete kontrolovat archivy, dokumenty a podezřelé soubory.
ClamAV je open-source antivirus. V základním použití umožňuje hlavně ruční kontrolu souborů a složek. Pomocí dalších služeb lze nastavit i kontrolu při přístupu k souborům, ale to už je pokročilejší nastavení.
Základní instalace:
bash
sudo apt update
sudo apt install clamav clamav-freshclam clamav-daemon
Balík clamav obsahuje základní antivirový skener.
Balík clamav-freshclam zajišťuje aktualizaci virových databází.
Balík clamav-daemon obsahuje službu clamd, která umožňuje rychlejší skenování a je potřeba pro pokročilejší on-access ochranu.
Balík clamav-freshclam zajišťuje aktualizaci virových databází.
Balík clamav-daemon obsahuje službu clamd, která umožňuje rychlejší skenování a je potřeba pro pokročilejší on-access ochranu.
Zapněte aktualizaci databází:
bash
sudo systemctl enable --now clamav-freshclam
Ověřte stav:
bash
systemctl status clamav-freshclam
Zapněte službu ClamAV daemon:
bash
sudo systemctl enable --now clamav-daemon
Ověřte stav:
bash
systemctl status clamav-daemon
Verzi ClamAV ověříte příkazem:
bash
clamscan --version
6. Ruční kontrola souborů pomocí ClamAV
Jednu složku můžete zkontrolovat například takto:
bash
clamscan -r "$HOME/Stažené"
Na anglickém systému může být složka pojmenovaná jinak:
bash
clamscan -r "$HOME/Downloads"
Celou domovskou složku lze zkontrolovat takto:
bash
clamscan -r "$HOME"
Tato kontrola ale může trvat dlouho, hlavně pokud máte v domovské složce hodně souborů, fotografií, archivů, videí, virtuálních strojů nebo záloh.
Pro běžné použití je rozumnější kontrolovat hlavně složky, kam přicházejí cizí soubory:
- Stažené,
- Plocha,
- Dokumenty,
- Obrázky,
- Hudba,
- Videa,
- Veřejné.
7. Volitelně: ochrana vybraných složek v reálném čase
Tato část je pokročilejší. Pokud chcete jen ručně kontrolovat stažené soubory nebo USB disky, nemusíte ji nastavovat.
ClamAV umí v Linuxu také kontrolu při přístupu k souborům. K tomu slouží clamonacc.
Aby to fungovalo, musí běžet:
- clamav-daemon,
- clamav-clamonacc,
- a musí být nastavené sledované složky v souboru /etc/clamav/clamd.conf.
Nejdříve si zjistěte skutečné názvy svých uživatelských složek:
bash
xdg-user-dir DOWNLOAD
xdg-user-dir DESKTOP
xdg-user-dir DOCUMENTS
xdg-user-dir PICTURES
xdg-user-dir MUSIC
xdg-user-dir VIDEOS
xdg-user-dir PUBLICSHARE
Výstup může v českém systému vypadat například takto:
/home/miro/Stažené
/home/miro/Plocha
/home/miro/Dokumenty
/home/miro/Obrázky
/home/miro/Hudba
/home/miro/Videa
/home/miro/Veřejné
V anglickém systému může výstup vypadat například takto:
/home/miro/Downloads
/home/miro/Desktop
/home/miro/Documents
/home/miro/Pictures
/home/miro/Music
/home/miro/Videos
/home/miro/Public
Neopisujte slepě cesty z tohoto článku. Použijte cesty, které zobrazí Váš systém.
8. Záloha konfigurace ClamAV
Před úpravou konfigurace si udělejte zálohu:
bash
sudo cp /etc/clamav/clamd.conf /etc/clamav/clamd.conf.zaloha
Potom otevřete konfigurační soubor:
bash
sudo nano /etc/clamav/clamd.conf
# Pokud není nano v Linuxu nainstalovaný, pak proveďte jeho instalaci:
# sudo apt install nano
Na konec souboru můžete doplnit sledované složky.
Příklad pro český systém:
OnAccessIncludePath /home/miro/Stažené
OnAccessIncludePath /home/miro/Plocha
OnAccessIncludePath /home/miro/Dokumenty
OnAccessIncludePath /home/miro/Obrázky
OnAccessIncludePath /home/miro/Hudba
OnAccessIncludePath /home/miro/Videa
OnAccessIncludePath /home/miro/Veřejné
OnAccessPrevention yes
OnAccessExcludeUname clamav
Poznámka: Pro uložení použijte CTRL+O, pro ukončení programu NANO použijte CTRL+X.
Příklad pro anglický systém:
OnAccessIncludePath /home/miro/Downloads
OnAccessIncludePath /home/miro/Desktop
OnAccessIncludePath /home/miro/Documents
OnAccessIncludePath /home/miro/Pictures
OnAccessIncludePath /home/miro/Music
OnAccessIncludePath /home/miro/Videos
OnAccessIncludePath /home/miro/Public
OnAccessPrevention yes
OnAccessExcludeUname clamav
Poznámka: Pro uložení použijte CTRL+O, pro ukončení programu NANO použijte CTRL+X.
Důležité: místo "miro" použijte své vlastní uživatelské jméno.
bash
# Vlastní domovskou složku zjistíte příkazem:
echo "$HOME"
# Uživatelské jméno zjistíte příkazem:
echo "$USER"
9. Restart služeb ClamAV
Po úpravě konfigurace restartujte ClamAV daemon:
bash
sudo systemctl restart clamav-daemon
Potom ověřte, zda běží:
bash
systemctl status clamav-daemon
Nyní zkuste zapnout on-access službu:
bash
sudo systemctl enable --now clamav-clamonacc
A ověřte její stav:
bash
systemctl status clamav-clamonacc
Pokud služba běží, ClamAV by měl sledovat zadané složky.
Pokud služba neběží, ověřte nejdříve, jaké služby ClamAV jsou ve Vašem systému dostupné:
bash
systemctl list-unit-files | grep -i clam
Názvy služeb se mohou v různých distribucích nebo verzích balíků mírně lišit.
Pokud příkaz systemctl list-unit-files | grep -i clam ukazuje služby clamav-freshclam, clamav-daemon a clamav-clamonacc jako enabled, jsou nastavené pro automatické spouštění. Skutečný aktuální běh služeb je ale potřeba ověřit ještě příkazem systemctl status nebo systemctl is-active. Pokud je vše v pořádku, měly by příkazy níže vrátit třikrát hodnotu active.
(freshclam: zapnutý, clamav-daemon: zapnutý, clamonacc: zapnutý, freshclam-once: vypnutý — nevadí.)
bash
systemctl is-active clamav-freshclam
systemctl is-active clamav-daemon
systemctl is-active clamav-clamonacc
10. Výkonové upozornění k real-time kontrole
Ochrana v reálném čase může mít výkonový dopad. Obvykle bude menší, pokud sledujete jen běžné uživatelské složky.
Může být ale znatelnější při práci s:
- velkými archivy,
- velkým množstvím malých souborů,
- videi,
- zálohami,
- virtuálními stroji,
- cloudovou synchronizací,
- vývojářskými projekty.
Proto není vhodné bez rozmyslu chránit celé /home včetně skrytých složek jako:
.cache
.config
.local
.var
.mozilla
VirtualBox VMs
vmware
Pro běžného uživatele je rozumnější chránit hlavní datové složky, kam se ukládají stažené a osobní soubory.
Pokud by real-time kontrola systém zpomalovala nebo způsobovala potíže, můžete ji vypnout:
bash
sudo systemctl disable --now clamav-clamonacc
Ruční kontroly pomocí clamscan a aktualizace databází tím zůstanou použitelné.
11. Závěrečná kontrola
Na konci můžete ověřit základní stav systému těmito příkazy.
bash
# Firewall:
sudo ufw status verbose
# AppArmor:
systemctl status apparmor
sudo aa-status
# ClamAV aktualizace databází:
systemctl status clamav-freshclam
# ClamAV daemon:
systemctl status clamav-daemon
# ClamAV on-access ochrana, pokud jste ji zapnuli:
systemctl status clamav-clamonacc
Doporučený bezpečnostní základ
Pro běžného uživatele Zorin OS bych jako základ doporučil:
- Aktualizovaný systém
- Zapnutý firewall
- Běžící AppArmor
- Rozumné chování při instalaci programů
- Opatrnost u příloh, archivů a neznámých souborů
ClamAV bych bral jako volitelnou doplňkovou ochranu. Může být užitečný hlavně pro kontrolu stažených souborů, USB disků, archivů, dokumentů nebo souborů sdílených s Windows.
Real-time ochranu vybraných složek bych bral jako pokročilejší volbu. Může zvýšit ochranu uživatelských dat, ale je potřeba ji nastavit opatrně a počítat s možným výkonovým dopadem.
Shrnutí
Linux není bezbranný, ale ani nesmrtelný. Dobře nastavený systém by měl mít zapnuté základní bezpečnostní vrstvy.
Nejdůležitější je:
- Pravidelně aktualizovat systém.
- Používat software z důvěryhodných zdrojů.
- Mít zapnutý firewall.
- Ověřit, že běží AppArmor.
- Nepouštět neznámé soubory a příkazy.
- Volitelně používat antivirovou kontrolu souborů.
Tento článek Vám pomůže zkontrolovat základní bezpečnostní stav Zorin OS a případně doplnit to, co v systému chybí.
Související články
Doporučené zdroje
- Zorin OS – Technical details - Oficiální technické údaje k Zorin OS, včetně informace, že Zorin OS 18.1 je založený na Ubuntu 24.04 LTS.
- Ubuntu Server documentation – Firewall - Funkční zdroj: Ubuntu Server documentation – Firewall. Stránka uvádí, že výchozím nástrojem Ubuntu pro konfiguraci firewallu je ufw, že slouží jako jednodušší rozhraní pro správu pravidel firewallu a že UFW je ve výchozím stavu vypnutý.
- Ubuntu Security documentation – Firewall
- Ubuntu Community Help Wiki – Gufw
- Ubuntu Community Help Wiki – UFW - Praktická komunitní dokumentace Ubuntu k nástroji UFW, jeho zapnutí, kontrole a základnímu použití.
- Ubuntu Security Documentation – AppArmor - Oficiální dokumentace Ubuntu k AppArmoru, profilům a režimům enforce/complain.
- Ubuntu Server documentation – AppArmor
- Ubuntu Documentation – Security updates - Dokumentace Ubuntu k bezpečnostním aktualizacím a automatickým aktualizacím systému.
- ClamAV Documentation – Introduction - Oficiální dokumentace ClamAV s přehledem funkcí, včetně skenování souborů a on-access ochrany na Linuxu.
- ClamAV Documentation – On-Access Scanning - Oficiální dokumentace ClamAV k nastavení kontroly při přístupu k souborům pomocí clamd a clamonacc.
- Debian Packages – clamav-daemon file list - Seznam souborů balíku clamav-daemon, včetně služeb clamav-daemon.service a clamav-clamonacc.service.
PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:
Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.
Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku: