Přejít na obsah

Zabezpečte si svůj Linux po instalaci Zorin OS - LINUX PRO DOMÁCNOST - vzdělávací HUB

Přeskočit menu
Přeskočit menu
Přeskočit menu

Zabezpečte si svůj Linux po instalaci Zorin OS

14.06.2026

Linux je ve výchozím stavu obecně bezpečnější než starší běžné instalace Windows, ale neznamená to, že je automaticky neprůstřelný. I v Linuxu má smysl zkontrolovat základní bezpečnostní vrstvy: aktualizace systému, firewall, AppArmor a případně také antivirovou kontrolu souborů.

Tento článek je určen hlavně pro běžné uživatele Zorin OS. Cílem není udělat z domácího počítače server s profesionálním bezpečnostním dohledem. Cílem je jednoduše ověřit, že systém používá rozumný bezpečnostní základ.

Úvodní obrázek k článku „Zabezpečte si svůj Linux po instalaci Zorin OS“. Grafika znázorňuje notebook se Zorin OS a základní bezpečnostní prvky Linuxu: firewall UFW/GUFW, AppArmor, aktualizace systému a antivirovou kontrolu pomocí ClamAV.



Netechnicky řečeno

Po instalaci Linuxu je dobré ověřit několik věcí:
  • zda je systém aktualizovaný,
  • zda je zapnutý firewall,
  • zda běží AppArmor,
  • zda chcete navíc používat antivirus pro kontrolu souborů.

Firewall pomáhá chránit počítač před nevyžádaným příchozím síťovým provozem. AppArmor omezuje některé aplikace, aby nemohly dělat víc, než mají dovoleno. Antivirus může pomoci odhalit známý škodlivý software v souborech, přílohách, archivech nebo na USB discích.

Antivirus ale není náhrada za opatrnost. Neochrání Vás před vším. Stále platí, že je potřeba instalovat programy z důvěryhodných zdrojů, pravidelně aktualizovat systém a nespouštět neznámé soubory nebo příkazy z internetu.



Co tento článek udělá

Podle tohoto článku si zkontrolujete:
  • aktualizace systému,
  • firewall UFW / GUFW,
  • AppArmor,
  • volitelně ClamAV,
  • volitelně antivirovou kontrolu vybraných uživatelských složek v reálném čase.



Co tento článek nedělá

Tento postup z Linuxu neudělá dokonale zabezpečený systém.

Neřeší například:
  • podvodné e-maily,
  • phishingové weby,
  • slabá hesla,
  • škodlivé příkazy zkopírované z internetu,
  • neověřené PPA repozitáře,
  • neznámé instalační balíčky .deb,
  • škodlivé rozšíření prohlížeče,
  • chyby samotného uživatele.

Berme to tedy jako praktický bezpečnostní základ, ne jako absolutní ochranu.



Nejdříve aktualizujte systém

Zabezpečení Linuxu nezačíná antivirem. Začíná aktualizovaným systémem.

Otevřete Terminál a spusťte:
bash

						sudo apt update
						# Potom proveďte aktualizaci nainstalovaných balíků:
						sudo apt upgrade
						  
bash

						# Pokud se aktualizovalo jádro systému nebo důležité systémové části, restartujte počítač:
						sudo reboot
						  
Po restartu můžete pokračovat dalšími kroky.



1. Kontrola firewallu UFW a GUFW

Zorin OS je postavený na Ubuntu, kde se pro jednoduchou správu firewallu běžně používá UFW. Grafickou nadstavbou k UFW je GUFW.

UFW znamená „Uncomplicated Firewall“, tedy zjednodušený firewall. GUFW je jeho grafické ovládání.

Nejdříve ověřte, zda jsou UFW a GUFW v systému dostupné:
bash

						command -v ufw
						command -v gufw
						  
Pokud se zobrazí například:
/usr/sbin/ufw
/usr/bin/gufw
pak jsou nástroje v systému nainstalované.

Pokud se nic nezobrazí, můžete je doinstalovat:
bash

						sudo apt update
						sudo apt install ufw gufw
						  



2. Základní bezpečné nastavení firewallu

Pro běžný domácí počítač je vhodné jednoduché nastavení:
  • příchozí spojení zakázat,
  • odchozí spojení povolit,
  • firewall zapnout.

V Terminálu spusťte:
bash

						sudo ufw default deny incoming
						# Potom povolte odchozí spojení:
						sudo ufw default allow outgoing
						# Nakonec firewall zapněte:
						sudo ufw enable
						  
Stav firewallu ověříte příkazem:
bash

						sudo ufw status verbose
						  
Výsledek by měl ukazovat, že firewall je aktivní a že výchozí pravidla odpovídají běžnému domácímu nastavení:
Status: active
Default: deny (incoming), allow (outgoing)
[Stav: aktivní, Výchozí: zakázat (příchozí), povolit (odchozí)]

To znamená, že počítač může běžně komunikovat směrem ven, například načítat webové stránky, aktualizace a e-maily, ale nové nevyžádané příchozí spojení zvenčí je blokováno.

Důležité upozornění pro SSH
Pokud počítač spravujete vzdáleně přes SSH, nezapínejte firewall bez předchozího povolení SSH. Mohli byste si vzdálený přístup zablokovat.
Pro běžný domácí počítač bez vzdálené správy přes SSH se tím většinou nemusíte zabývat.

Pokud SSH používáte, musíte nejdříve povolit příchozí SSH spojení:
bash

						sudo ufw allow ssh
						# A teprve potom firewall zapnout:
						sudo ufw enable
						  



3. Kontrola firewallu v grafickém prostředí GUFW

Pokud chcete firewall zkontrolovat graficky, otevřete aplikaci GUFW.

V nabídce Zorin napište do vyhledávacího pole "gufw". Zobrazí se vám položka "Nastavení firewallu" a tu zvolte. Nebo v terminálu napište "gufw" a potvrďte klávesou "Enter". Pro spuštění je vyžadováno ověření heslem právě přihlášeného uživatele.

V běžném domácím nastavení by mělo platit:
Stav: zapnuto
Profil: Veřejný
Příchozí: zakázat
Odchozí: povolit

Profil "Veřejný" je vhodný jako opatrnější výchozí nastavení, hlavně pokud používáte notebook i mimo domov.

Pokud později budete potřebovat speciální pravidla pro SSH, Zorin Connect, sdílení souborů nebo jiné služby, je vhodné si k tomu přečíst samostatný článek o profilech a pravidlech firewallu, viz odstavec na konci článku "Související články".



4. Kontrola AppArmoru

AppArmor je bezpečnostní vrstva Linuxu. Pomáhá omezovat chování některých aplikací pomocí profilů. Neznamená to, že každá aplikace v systému je automaticky silně omezena. Znamená to, že systém může pro vybrané programy používat bezpečnostní profily, které určují, co daný program smí nebo nesmí dělat.

Nejdříve ověřte, zda služba AppArmor běží:
bash

						systemctl status apparmor
						  
Dále ověřte stav profilů:
bash

						sudo aa-status
						  
Pokud příkaz aa-status neexistuje, pravděpodobně chybí pomocné nástroje AppArmoru.

Doinstalujete je takto:
bash

						sudo apt update
						sudo apt install apparmor-utils
						  
Potom kontrolu spusťte znovu:
bash

						sudo aa-status
						  
Pokud příkaz sudo aa-status zobrazí řádek "apparmor module is loaded" a zároveň ukáže načtené profily, AppArmor je v systému aktivní. Profily v režimu "enforce" se skutečně vynucují. Profily v režimu "complain" pouze hlásí porušení pravidel do logu a aplikaci neblokují. Položky "unconfined" neznamenají chybu systému, ale ukazují, že ne všechny aplikace jsou AppArmorem aktivně omezené.

Pokud by AppArmor v systému chyběl, můžete jej doinstalovat:
bash

						sudo apt update
						sudo apt install apparmor apparmor-utils apparmor-profiles
						  
A potom službu zapnout:
bash

						sudo systemctl enable --now apparmor
						  
Znovu ověřte stav:
bash

						systemctl status apparmor
						  
bash

						sudo aa-status
						  
Za dobrý základní stav lze považovat, když je AppArmor načtený, existují načtené profily a alespoň část profilů běží v režimu enforce.

Hledejte hlavně:
apparmor module is loaded
profiles are loaded
profiles are in enforce mode


Pozor na jednu důležitou věc

AppArmor nemá jeden univerzální "bezpečný profil" pro celý systém. AppArmor pracuje s profily pro konkrétní aplikace.

Cílem tohoto článku proto není ručně vytvářet vlastní profily nebo násilně přepínat všechny profily do přísnějšího režimu. Cílem je ověřit, že AppArmor běží a že systém může používat profily dodané distribucí.

Pro běžného uživatele je to bezpečnější než bez znalostí upravovat profily ručně.



5. Volitelně: instalace antiviru ClamAV

Na Linuxu se často říká, že antivirus není potřeba. Částečně je pravda, že běžný linuxový desktop není stejný cíl jako Windows. To ale neznamená, že škodlivý software pro Linux neexistuje.

Antivirus může být užitečný hlavně tehdy, pokud:
  • často stahujete soubory z internetu,
  • pracujete s přílohami e-mailů,
  • používáte USB disky,
  • sdílíte soubory s počítači s Windows,
  • používáte Wine nebo Windows aplikace v Linuxu,
  • chcete kontrolovat archivy, dokumenty a podezřelé soubory.

ClamAV je open-source antivirus. V základním použití umožňuje hlavně ruční kontrolu souborů a složek. Pomocí dalších služeb lze nastavit i kontrolu při přístupu k souborům, ale to už je pokročilejší nastavení.

Základní instalace:
bash

						sudo apt update
						sudo apt install clamav clamav-freshclam clamav-daemon
						  
Balík clamav obsahuje základní antivirový skener.
Balík clamav-freshclam zajišťuje aktualizaci virových databází.
Balík clamav-daemon obsahuje službu clamd, která umožňuje rychlejší skenování a je potřeba pro pokročilejší on-access ochranu.

Zapněte aktualizaci databází:
bash

						sudo systemctl enable --now clamav-freshclam
						  
Ověřte stav:
bash

						systemctl status clamav-freshclam
						  
Zapněte službu ClamAV daemon:
bash

						sudo systemctl enable --now clamav-daemon
						  
Ověřte stav:
bash

						systemctl status clamav-daemon
						  
Verzi ClamAV ověříte příkazem:
bash

						clamscan --version
						  



6. Ruční kontrola souborů pomocí ClamAV

Jednu složku můžete zkontrolovat například takto:
bash

						clamscan -r "$HOME/Stažené"
						  
Na anglickém systému může být složka pojmenovaná jinak:
bash

						clamscan -r "$HOME/Downloads"
						  
Celou domovskou složku lze zkontrolovat takto:
bash

						clamscan -r "$HOME"
						  
Tato kontrola ale může trvat dlouho, hlavně pokud máte v domovské složce hodně souborů, fotografií, archivů, videí, virtuálních strojů nebo záloh.

Pro běžné použití je rozumnější kontrolovat hlavně složky, kam přicházejí cizí soubory:
  • Stažené,
  • Plocha,
  • Dokumenty,
  • Obrázky,
  • Hudba,
  • Videa,
  • Veřejné.



7. Volitelně: ochrana vybraných složek v reálném čase

Tato část je pokročilejší. Pokud chcete jen ručně kontrolovat stažené soubory nebo USB disky, nemusíte ji nastavovat.
ClamAV umí v Linuxu také kontrolu při přístupu k souborům. K tomu slouží clamonacc.

Aby to fungovalo, musí běžet:
  • clamav-daemon,
  • clamav-clamonacc,
  • a musí být nastavené sledované složky v souboru /etc/clamav/clamd.conf.

Nejdříve si zjistěte skutečné názvy svých uživatelských složek:
bash

						xdg-user-dir DOWNLOAD
						xdg-user-dir DESKTOP
						xdg-user-dir DOCUMENTS
						xdg-user-dir PICTURES
						xdg-user-dir MUSIC
						xdg-user-dir VIDEOS
						xdg-user-dir PUBLICSHARE
						  
Výstup může v českém systému vypadat například takto:
/home/miro/Stažené
/home/miro/Plocha
/home/miro/Dokumenty
/home/miro/Obrázky
/home/miro/Hudba
/home/miro/Videa
/home/miro/Veřejné

V anglickém systému může výstup vypadat například takto:
/home/miro/Downloads
/home/miro/Desktop
/home/miro/Documents
/home/miro/Pictures
/home/miro/Music
/home/miro/Videos
/home/miro/Public

Neopisujte slepě cesty z tohoto článku. Použijte cesty, které zobrazí Váš systém.



8. Záloha konfigurace ClamAV

Před úpravou konfigurace si udělejte zálohu:
bash

						sudo cp /etc/clamav/clamd.conf /etc/clamav/clamd.conf.zaloha
						  
Potom otevřete konfigurační soubor:
bash

						sudo nano /etc/clamav/clamd.conf
						# Pokud není nano v Linuxu nainstalovaný, pak proveďte jeho instalaci:
						# sudo apt install nano
						  
Na konec souboru můžete doplnit sledované složky.

Příklad pro český systém:

OnAccessIncludePath /home/miro/Stažené
OnAccessIncludePath /home/miro/Plocha
OnAccessIncludePath /home/miro/Dokumenty
OnAccessIncludePath /home/miro/Obrázky
OnAccessIncludePath /home/miro/Hudba
OnAccessIncludePath /home/miro/Videa
OnAccessIncludePath /home/miro/Veřejné
OnAccessPrevention yes
OnAccessExcludeUname clamav

Poznámka: Pro uložení použijte CTRL+O, pro ukončení programu NANO použijte CTRL+X.


Příklad pro anglický systém:

OnAccessIncludePath /home/miro/Downloads
OnAccessIncludePath /home/miro/Desktop
OnAccessIncludePath /home/miro/Documents
OnAccessIncludePath /home/miro/Pictures
OnAccessIncludePath /home/miro/Music
OnAccessIncludePath /home/miro/Videos
OnAccessIncludePath /home/miro/Public
OnAccessPrevention yes
OnAccessExcludeUname clamav

Poznámka: Pro uložení použijte CTRL+O, pro ukončení programu NANO použijte CTRL+X.

Důležité: místo "miro" použijte své vlastní uživatelské jméno.
bash

						# Vlastní domovskou složku zjistíte příkazem:
						echo "$HOME"
						# Uživatelské jméno zjistíte příkazem:
						echo "$USER"
						  



9. Restart služeb ClamAV

Po úpravě konfigurace restartujte ClamAV daemon:
bash

						sudo systemctl restart clamav-daemon
						  
Potom ověřte, zda běží:
bash

						systemctl status clamav-daemon
						  
Nyní zkuste zapnout on-access službu:
bash

						sudo systemctl enable --now clamav-clamonacc
						  
A ověřte její stav:
bash

						systemctl status clamav-clamonacc
						  
Pokud služba běží, ClamAV by měl sledovat zadané složky.

Pokud služba neběží, ověřte nejdříve, jaké služby ClamAV jsou ve Vašem systému dostupné:
bash

						systemctl list-unit-files | grep -i clam
						  

Názvy služeb se mohou v různých distribucích nebo verzích balíků mírně lišit.

Pokud příkaz systemctl list-unit-files | grep -i clam ukazuje služby clamav-freshclam, clamav-daemon a clamav-clamonacc jako enabled, jsou nastavené pro automatické spouštění. Skutečný aktuální běh služeb je ale potřeba ověřit ještě příkazem systemctl status nebo systemctl is-active. Pokud je vše v pořádku, měly by příkazy níže vrátit třikrát hodnotu active.
(freshclam: zapnutý, clamav-daemon: zapnutý, clamonacc: zapnutý, freshclam-once: vypnutý — nevadí.)
bash

						systemctl is-active clamav-freshclam
						systemctl is-active clamav-daemon
						systemctl is-active clamav-clamonacc
						  



10. Výkonové upozornění k real-time kontrole

Ochrana v reálném čase může mít výkonový dopad. Obvykle bude menší, pokud sledujete jen běžné uživatelské složky.

Může být ale znatelnější při práci s:
  • velkými archivy,
  • velkým množstvím malých souborů,
  • videi,
  • zálohami,
  • virtuálními stroji,
  • cloudovou synchronizací,
  • vývojářskými projekty.

Proto není vhodné bez rozmyslu chránit celé /home včetně skrytých složek jako:
.cache
.config
.local
.var
.mozilla
VirtualBox VMs
vmware

Pro běžného uživatele je rozumnější chránit hlavní datové složky, kam se ukládají stažené a osobní soubory.

Pokud by real-time kontrola systém zpomalovala nebo způsobovala potíže, můžete ji vypnout:
bash

						sudo systemctl disable --now clamav-clamonacc
						  
Ruční kontroly pomocí clamscan a aktualizace databází tím zůstanou použitelné.



11. Závěrečná kontrola

Na konci můžete ověřit základní stav systému těmito příkazy.
bash

						# Firewall:
						sudo ufw status verbose
						
						# AppArmor:
						systemctl status apparmor
						sudo aa-status
						
						# ClamAV aktualizace databází:
						systemctl status clamav-freshclam
						
						# ClamAV daemon:
						systemctl status clamav-daemon
						
						# ClamAV on-access ochrana, pokud jste ji zapnuli:
						systemctl status clamav-clamonacc
						  



Doporučený bezpečnostní základ

Pro běžného uživatele Zorin OS bych jako základ doporučil:
  • Aktualizovaný systém
  • Zapnutý firewall
  • Běžící AppArmor
  • Rozumné chování při instalaci programů
  • Opatrnost u příloh, archivů a neznámých souborů

ClamAV bych bral jako volitelnou doplňkovou ochranu. Může být užitečný hlavně pro kontrolu stažených souborů, USB disků, archivů, dokumentů nebo souborů sdílených s Windows.

Real-time ochranu vybraných složek bych bral jako pokročilejší volbu. Může zvýšit ochranu uživatelských dat, ale je potřeba ji nastavit opatrně a počítat s možným výkonovým dopadem.



Shrnutí

Linux není bezbranný, ale ani nesmrtelný. Dobře nastavený systém by měl mít zapnuté základní bezpečnostní vrstvy.

Nejdůležitější je:
  • Pravidelně aktualizovat systém.
  • Používat software z důvěryhodných zdrojů.
  • Mít zapnutý firewall.
  • Ověřit, že běží AppArmor.
  • Nepouštět neznámé soubory a příkazy.
  • Volitelně používat antivirovou kontrolu souborů.

Tento článek Vám pomůže zkontrolovat základní bezpečnostní stav Zorin OS a případně doplnit to, co v systému chybí.



Doporučené zdroje

  • Zorin OS – Technical details - Oficiální technické údaje k Zorin OS, včetně informace, že Zorin OS 18.1 je založený na Ubuntu 24.04 LTS.

  • Ubuntu Server documentation – Firewall - Funkční zdroj: Ubuntu Server documentation – Firewall. Stránka uvádí, že výchozím nástrojem Ubuntu pro konfiguraci firewallu je ufw, že slouží jako jednodušší rozhraní pro správu pravidel firewallu a že UFW je ve výchozím stavu vypnutý.







  • ClamAV Documentation – Introduction - Oficiální dokumentace ClamAV s přehledem funkcí, včetně skenování souborů a on-access ochrany na Linuxu.




PODPOŘTE OTEVŘENÉ NÁVODY A DALŠÍ ROZVOJ WEBU LINUX PRO DOMÁCNOST:

Věřím v otevřené znalosti a v to, že kvalitní návody mají být dostupné bez reklam, rušivých prvků a zbytečného trackingu. Každý článek na webu Linux pro domácnost vzniká na základě rešerše, praktického testování na reálném nebo virtuálním počítači, ověřování v různých linuxových distribucích a pečlivého zpracování krok za krokem. Často jde o práci na několik hodin, někdy i několik dnů.

Pokud Vám některý návod pomohl, ušetřil čas nebo usnadnil řešení problému, budu rád za dobrovolnou finanční podporu. A pokud se Vám myšlenka tohoto webu líbí a chcete jeho tvorbu podporovat pravidelně, podívejte se prosím na stránku:

© 2025–2026 Miroslav Zakřevský / LINUX® PRO DOMÁCNOST (linux-doma.cz).
Není-li uvedeno jinak, texty a vlastní výukové materiály jsou zveřejněny pod licencí CC BY-SA 4.0. Kód, skripty, logo, značka, doména, ochranné známky, screenshoty cizího softwaru a materiály třetích stran mohou mít odlišný právní režim.
Návrat na obsah