当前位置:

首页 > 系统应用 > Linux如何禁止root用户远程登录 提升系统安全设置

Linux如何禁止root用户远程登录 提升系统安全设置

禁止root用户远程登录是提升Linux服务器安全的关键。最直接有效的方法是修改SSH配置,将PermitRootLogin参数设为no,并重启服务确保生效。也可设为prohibit-password以允许密钥登录但禁止密码登录,但需同步关闭密码认证。使用AllowUsers白名单或修改root的Shell为nologin可作为辅助手段,但各有局限。所有操作

Linux如何禁止root用户远程登录 提升系统安全设置

Linux如何禁止root用户远程登录 提升系统安全设置

服务器安全领域,一个核心原则是:最小化攻击面。而直接暴露root用户的远程登录权限,无疑是敞开了最危险的一扇门。如何有效且稳妥地关上这扇门,同时又不至于把自己锁在外面?下面就来拆解几种主流方法,看看它们各自的生效逻辑和那些容易踩到的“坑”。

PermitRootLogin no 是最直接有效的禁用方式

说到禁止root远程登录,最“釜底抽薪”的方法莫过于修改SSH服务本身的配置。将/etc/ssh/sshd_config文件中的PermitRootLogin参数设置为no,就能从协议层面拦截所有以root身份发起的SSH、SCP、SFTP连接请求。这个方法干净利落,不依赖用户的Shell配置,也不受PAM模块影响,生效范围非常明确。不过要记住,它只管SSH这条“路”,root用户通过本地终端登录,或者使用susudo提权,它可管不着。

听起来很简单,对吧?但实际操作中,两个常见的疏忽会让配置形同虚设。第一,改完配置忘了重启SSH服务,新规则自然不会生效。第二,配置文件里可能存在多行PermitRootLogin参数,比如一行被注释掉的旧配置和一行新添加的配置并存。SSH服务只会读取最后一条未被注释的配置,如果那条恰好是yes,那么你的修改就白费了。

所以,正确的操作流程应该是:

  • 先备份,再动手:执行sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak,给自己留条后路。
  • 确保唯一性:仔细检查文件,确认只有一行未被注释的PermitRootLogin,并且其值就是no
  • 重启服务:在Ubuntu或Debian上使用sudo systemctl restart ssh;在CentOS或RHEL上则是sudo systemctl restart sshd
  • 立即验证:修改完成后,务必打开一个新的终端窗口,尝试ssh root@localhost。如果看到Permission denied的提示,这才算大功告成。

prohibit-password 比 no 更灵活,但容易漏配 PasswordAuthentication

有些场景下,我们可能希望保留一条紧急通道,比如通过密钥登录root账户,但同时又要杜绝密码被暴力破解的风险。这时,PermitRootLogin prohibit-password这个选项就显得很灵活。它允许root使用公钥认证登录,但会直接拒绝任何密码登录尝试。

然而,这个选项并非一个独立的“半开”开关,它的效果强烈依赖于其他配置项的协同。最容易出问题的地方在于,管理员只修改了PermitRootLogin,却忽略了另一个关键参数——PasswordAuthentication。如果这个值仍然是yes,那么攻击者完全可能先爆破一个普通用户账号,登录后再利用susudo提权到root,从而绕过了对root的直接登录限制。

因此,采用prohibit-password模式,必须配套完成以下检查:

  • 同步关闭密码认证:确保PasswordAuthentication no也已设置。
  • 启用公钥认证:确认PubkeyAuthentication yes是开启状态。
  • 检查密钥文件:root用户的/root/.ssh/authorized_keys文件必须存在,并且权限正确(通常为600)。
  • 双向测试:使用ssh -o PubkeyAuthentication=yes root@host应该能成功登录;而加上-o PasswordAuthentication=yes参数尝试密码登录,则必须失败。

AllowUsers 配合 PermitRootLogin 形成双重过滤

AllowUsers这个参数,常常被误解为PermitRootLogin的替代品,其实不然。它是一个更早生效的“白名单”过滤器。在SSH连接进行身份认证之前,AllowUsers就会根据用户名进行拦截,对于不在名单内的用户,连输入密码的提示都不会给,直接断开连接。这相当于在PermitRootLogin拒绝root登录之前,又加了一道前置关卡。

不过,使用白名单机制需要格外小心逻辑冲突和拼写错误。当AllowUsersDenyUsers同时存在时,AllowUsers拥有更高的优先级。更棘手的是,如果你在AllowUsers列表中写错了一个用户名,或者指定的用户尚未在系统中创建,那么所有SSH登录尝试都会被拒绝——包括管理员自己。

配置时请留意以下几点:

  • 格式正确:多个用户用空格分隔,例如:AllowUsers admin deploy
  • 用户存在且可登录:务必确认列表中的用户账号真实存在,家目录可访问,并且如果关闭了密码登录,其~/.ssh/authorized_keys文件已部署妥当。
  • 避免逻辑矛盾:不要同时设置AllowUsers(可能包含root)和PermitRootLogin yes,这会产生混淆。
  • 测试拦截效果:修改后,尝试用一个不在名单中的用户登录(如ssh nonexistent@host),连接应该被立即切断,不会出现密码输入提示。

/sbin/nologin 改 root shell 是系统级兜底,但不防 su/sudo

还有一种思路是从系统层面动手,直接修改root用户的默认Shell。通过将/etc/passwd文件中root对应的Shell从/bin/bash改为/sbin/nologin,任何试图为root分配交互式Shell的登录方式(包括SSH、Telnet甚至本地的Ctrl+Alt+F1~F6虚拟终端)都会直接失败,并提示“This account is currently not a vailable”。

这个方法听起来很彻底,但它有一个巨大的局限性:它只影响需要通过login流程启动Shell的登录行为。对于像su -sudo -i这类切换用户的操作,以及cron定时任务、systemd服务,它们并不调用用户的登录Shell,因此完全不受此限制影响。所以,把它当作单独的SSH安全手段是靠不住的,它更适合作为PermitRootLogin no的一个冗余防护层。

如果决定采用,需要注意:

  • 精准修改:可以使用命令sudo sed -i 's|/bin/bash|/sbin/nologin|' /etc/passwd,但务必确认只修改了root所在的行。
  • 理解局限:修改后,在已登录的会话中执行su - root依然可以成功切换到root,只是无法从远程发起一个root的交互Shell。
  • 谨慎操作:如果不小心将普通用户的Shell也改成了/sbin/nologin,会导致该用户无法通过SSH登录,届时可能需要进入单用户模式才能修复。
最直接有效的禁用方式是设置 PermitRootLogin no,它能拦截所有 root 的 SSH、SCP、SFTP 远程登录请求,不依赖 Shell 或 PAM,但需重启服务且确保配置文件中仅有一行未注释的该参数值为 no。

说到底,真正锁死root远程登录入口的核心组合,是PermitRootLogin no加上确保服务重启生效,再配合一个经过充分测试的普通用户登录验证。其他所有方法,无论是AllowUsers白名单,还是修改用户Shell,都只能作为增强和补充,而不能替代这个基础闭环。在进行任何改动之前,有一条黄金法则:永远为自己保留一个可用的本地终端或带外管理通道(如串口)。毕竟,安全加固的第一步,是别让自己成为第一个被关在门外的“攻击者”。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用 Linux
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。