当前位置:

首页 > 软件教程 > Linux怎么禁止Root用户远程登录_Linux系统SSH加固与安全设置【教程】

Linux怎么禁止Root用户远程登录_Linux系统SSH加固与安全设置【教程】

在Linux服务器上开放SSH服务,如果默认配置允许root用户直接远程登录,无异于在系统大门上挂了一把万能钥匙,安全风险不言而喻。为了堵上这个关键漏洞,提升服务器的整体防御等级,下面这几种禁止root远程登录的操作方法,值得每一位管理员仔细配置。 一、修改sshd_config中PermitRoo

在Linux服务器上开放SSH服务,如果默认配置允许root用户直接远程登录,无异于在系统大门上挂了一把万能钥匙,安全风险不言而喻。为了堵上这个关键漏洞,提升服务器的整体防御等级,下面这几种禁止root远程登录的操作方法,值得每一位管理员仔细配置。

一、修改sshd_config中PermitRootLogin参数

这是最直接、最基础的一步,核心思路就是从源头上关闭SSH服务对root用户的认证通道。通过修改一个关键参数,就能让SSH守护进程对所有以root身份发起的连接请求说“不”。

具体操作起来并不复杂:

1. 首先,你需要用一个拥有root权限的账户登录系统,然后打开SSH服务的主配置文件:
vim /etc/ssh/sshd_config

2. 在文件里找到“PermitRootLogin”这一行。如果文件内容较多,可以使用“/PermitRootLogin”命令后按回车来快速搜索定位。

3. 如果这一行前面有“#”号(表示被注释掉了),先删除这个“#”号。接着,把参数值改为“no”,确保最终这一行看起来是这样的:
PermitRootLogin no

4. 这里有个细节需要注意:检查一下整个文件,确保没有其他重复的“PermitRootLogin”配置行,只保留我们修改的这一行,并且它没有被注释。

5. 最后,保存文件并退出编辑器。

二、结合AllowUsers限制可登录用户范围

仅仅禁止root登录可能还不够。为了进一步收紧入口,可以启用“AllowUsers”选项,明确指定只允许哪些普通用户通过SSH登录。这就好比在关上一扇大门后,又给允许进入的人发了一张专属门禁卡,实现了双重的访问控制。

操作步骤是在完成上述第一步的基础上进行的:

1. 在编辑“/etc/ssh/sshd_config”文件时,在“PermitRootLogin no”这行下面,添加一行“AllowUsers”。

2. 在这行后面,跟上你允许登录的一个或多个普通用户名,用户名之间用空格隔开。例如:
AllowUsers admin user1

3. 务必提前确认你列出的这些用户账户已经在系统中创建好,并且配置好了密码或SSH密钥认证。

4. 同样,保存配置文件。

三、关闭密码认证并强制使用密钥登录

这个方法换了一个思路:它不单独针对root用户,而是直接关闭整个密码认证通道。这样一来,包括root在内的所有用户,都无法再通过输入密码的方式远程登录了。只有那些预先在服务器上部署了对应公钥的用户才能连接,这能极大增强系统对抗暴力密码破解的能力。

配置过程如下:

1. 依然是编辑“/etc/ssh/sshd_config”这个关键文件。

2. 找到“PasswordAuthentication”这一行,将其值改为“no”:
PasswordAuthentication no

3. 同时,找到“PubkeyAuthentication”这一行,确保其值为“yes”(通常默认就是):
PubkeyAuthentication yes

4. 确认“AuthorizedKeysFile”这个配置指向正确的公钥文件路径(默认一般是用户家目录下的“.ssh/authorized_keys”)。

5. 最后,也是最关键的一步:必须为你允许登录的普通用户,提前将其SSH公钥内容添加到对应用户家目录的“.ssh/authorized_keys”文件中。

四、新建普通用户并配置免密切换权限

禁止root远程登录后,日常运维工作还需要使用root权限怎么办?一个优雅的解决方案是:创建一个拥有“sudo”权限的普通用户,并且配置成可以免密码切换到root。这样既遵守了“最小权限原则”,又保证了操作的高效流畅。

具体可以这么实现:

1. 创建一个新的普通用户,比如叫“test”:
useradd -m -s /bin/bash test

2. 给这个新用户设置一个密码:
passwd test

3. 将该用户加入到具备sudo权限的组中。在CentOS或RHEL系统中,通常是“wheel”组;在Ubuntu或Debian系统中,则是“sudo”组。以CentOS为例:
usermod -aG wheel test

4. 接下来配置sudo规则,使用visudo命令安全地编辑配置文件:
visudo

5. 在文件中找到类似下面这行(如果被注释就取消注释,如果没有就添加),它允许wheel组的成员无需密码即可执行任何命令:
%wheel ALL=(ALL) NOPASSWD: ALL

6. 保存并退出。配置完成后,用户“test”登录后,就可以直接使用“sudo su -”命令切换到root环境,而不会被再次要求输入密码。

五、重启SSH服务并验证配置生效

前面所有的配置修改,都必须在重启SSH服务后才会真正加载生效。这是至关重要的一步,否则之前的功夫都白费了。同时,重启前务必保持至少一个当前登录会话是活跃的,以防配置有误导致所有连接中断,把自己关在门外。

验证流程如下:

1. 根据你的系统版本,执行相应的重启命令:
对于CentOS 7及以上、Ubuntu 16.04及以上的系统,使用:
systemctl restart sshd
如果是更旧版本的系统(如CentOS 6),则使用:
service sshd restart

2. 打开一个新的终端窗口,尝试用root身份去连接你的服务器
ssh root@服务器IP

3. 此时,你应该会看到类似“Permission denied, please try again.”的权限拒绝错误,或者连接直接被拒绝。这说明root登录已经被成功禁止。

4. 最后,再用你授权的那个普通用户(比如上面创建的“test”用户)登录一次,验证能够正常连接,并且可以顺利执行sudo命令来获取管理权限。

完成以上五步,你的Linux服务器SSH访问安全性就已经得到了显著的加固。记住,安全是一个持续的过程,结合强密码策略、定期更新、以及防火墙规则,才能构建起更稳固的防线。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
软件教程
相关文章 更多
AE基础教程:如何创建合成并制作关键帧动画
AE基础教程:如何创建合成并制作关键帧动画

本文指导After Effects新手完成从打开软件到制作简单动画的完整流程。内容涵盖新建合成、导入素材、添加关键帧及预览验证,适用于AE基础学习。读者可依据步骤快速完成首个可播放的动效项目。

电影剪辑实战:镜头组织、节奏控制与声音衔接技巧
电影剪辑实战:镜头组织、节奏控制与声音衔接技巧

本文详解电影剪辑核心流程,从素材整理、镜头空间组织到叙事节奏压缩,再到J-cut/L-cut声音衔接技巧。通过粗剪保逻辑、精剪压停顿、反应镜头缓冲及电平统一检查,帮助创作者打造空间清晰、情绪连贯且听感自然的成片。

转场剪辑实战指南:硬切、遮挡与运镜的精准选择与操作技巧
转场剪辑实战指南:硬切、遮挡与运镜的精准选择与操作技巧

本文详解硬切、遮挡转场和运镜转场的适用场景与操作逻辑。通过对比三种转场的核心区别,提供基于素材条件和叙事目的的判断标准,帮助剪辑师避免滥用特效,掌握自然衔接画面的实战技巧。

GitLab新手创建项目并推送第一次提交的操作指南
GitLab新手创建项目并推送第一次提交的操作指南

本文指导GitLab新手完成创建项目并推送第一次提交的最小闭环。涵盖远程项目创建、本地仓库初始化、添加远程地址及执行git push。重点说明HTTPS与SSH认证差异、分支名(master/main)核对及提交验证标准,确保远程仓库真正建立。

抖音拍摄剪辑教程:从竖屏运镜到卡点成片
抖音拍摄剪辑教程:从竖屏运镜到卡点成片

本教程针对抖音竖屏视频制作,涵盖拍摄前构思、稳定运镜、粗剪筛选、音乐卡点及导出检查全流程。重点在于拍摄时预留字幕空间、利用动作节点辅助剪辑,以及通过鼓点对齐画面。适用于新手快速完成第一条完整成片,强调素材质量与节奏自然,避免过度特效与版权风险。

饭圈舞台照修图:降噪、调色与人物突出技巧
饭圈舞台照修图:降噪、调色与人物突出技巧

针对饭圈舞台照光线乱、噪点多、背景抢眼的痛点,本文提供“保脸、控光、突出主体”的修图方案。核心步骤包括:利用Lightroom降噪面板处理高ISO颗粒,控制曝光避免高光死白或脸部死黑;通过压低背景色彩、提升人物亮度与对比度来修正舞台灯光导致的肤色偏差;最后通过裁剪去除杂乱元素,确保人物主体清晰且肤色自然。

Photoshop安装失败或启动异常:系统要求、安装流程与故障排查指南
Photoshop安装失败或启动异常:系统要求、安装流程与故障排查指南

本文提供Photoshop完整安装指南,涵盖Windows/macOS系统要求、Creative Cloud客户端部署及常见启动故障排查。通过安装前磁盘与账号检查、安装中网络监控、安装后功能测试三步法,解决安装中断、登录失败及启动卡顿问题,确保软件稳定可用。

创维电视通过U盘安装第三方软件完整教程:权限设置与故障排查
创维电视通过U盘安装第三方软件完整教程:权限设置与故障排查

本文提供创维电视通过U盘安装第三方APK的完整操作指南。核心步骤包括:准备格式化的U盘与正规APK文件,在酷开系统“应用管理”中找到安装入口,临时开启“允许安装未知来源应用”权限,以及安装后的功能测试与权限关闭。适用于解决电视无法识别U盘、提示解析失败或权限受限等问题,确保安装安全且不影响系统稳定。

Excel筛选大于指定数值:操作步骤与结果验证
Excel筛选大于指定数值:操作步骤与结果验证

本教程演示如何在Excel中筛选大于指定数值的数据。核心步骤包括:确保数据连续、选中表头、通过“开始→排序和筛选”开启筛选,并在“数字筛选”中选择“大于”输入阈值。筛选仅隐藏不符合条件的行,不删除数据。完成后需逐行验证可见数据是否均大于阈值,并可通过取消筛选恢复全部数据。

Creo零基础入门:新建零件与第一次拉伸建模完整指南
Creo零基础入门:新建零件与第一次拉伸建模完整指南

本教程指导Creo初学者完成首个拉伸实体建模。通过新建零件、选择mmns_part_solid模板、定义草绘平面及绘制封闭轮廓,生成三维实体。内容涵盖操作路径、参数设置及常见错误排查,帮助新手建立正确的建模逻辑与单位概念。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。