商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > 怎样设置SFTP用户权限

怎样设置SFTP用户权限

  发布于2026-07-05 阅读(0)

扫一扫,手机访问

SFTP用户权限设置,说白了就是两件事:一是只让用户传文件、不让登录系统,二是把用户关在一个单独的目录里,想溜都溜不出去。下面一步步说清楚。

怎样设置SFTP用户权限

1. 创建专用SFTP用户

先创建一个专门干SFTP活的用户,比如叫sftpuser,顺手把密码设好:

sudo adduser sftpuser
# 按提示输入密码及用户信息
sudo passwd sftpuser  # 确认密码

2. 限制Shell访问,堵死SSH登录

把用户的默认Shell改成/sbin/nologin或者/bin/false——这样一来,哪怕有人拿着SSH命令硬怼,也只能收到“此路不通”的提示:

sudo usermod -s /sbin/nologin sftpuser

3. 建个用户组,方便批量管理(推荐)

如果你手里不止一个SFTP用户,建个组是个好习惯。比如建个sftpusers组,把刚才的用户加进去:

sudo groupadd sftpusers                # 创建组
sudo usermod -aG sftpusers sftpuser    # 将用户添加到组

4. SSH配置:这才是核心

编辑SSH的配置文件/etc/ssh/sshd_config——这一步如果搞错了,前面都白搭:

sudo nano /etc/ssh/sshd_config

在文件末尾添上下面这段(如果原来有Subsystem sftp那行,记得先注释掉):

# 启用内置SFTP子系统(更安全)
Subsystem sftp internal-sftp

# 限制SFTP用户的Chroot目录(%h代表用户家目录)
Match Group sftpusers
    ChrootDirectory %h
    ForceCommand internal-sftp
    AllowTcpForwarding no
    X11Forwarding no

解释一下:

  • Match Group sftpusers:只针对sftpusers组里的用户生效;
  • ChrootDirectory %h:把用户关在自己的家目录里,连上级目录都别想瞥一眼;
  • ForceCommand internal-sftp:强行只让用SFTP,SSH命令一个也别想执行。

5. 目录权限:安全锁别拧错了

这一步非常容易踩坑。家目录的所有权和权限必须按规矩来:

  • 家目录:必须归root管,权限设为755(用户能读能执行,组和其他人也只能读和执行),绝不能让用户自己改动目录结构:
sudo chown root:root /home/sftpuser
sudo chmod 755 /home/sftpuser
  • 上传目录:在家目录里单独建一个可写的子目录,比如uploads,所有权还给用户自己,权限755775都行:
sudo mkdir /home/sftpuser/uploads
sudo chown sftpuser:sftpusers /home/sftpuser/uploads
sudo chmod 755 /home/sftpuser/uploads

一个容易忽略的要点:ChrootDirectory指定的那个目录(这里是/home/sftpuser)必须由root拥有,而且不能有任何写权限,否则用户有可能钻空子逃出牢笼。

6. 重启SSH服务,让配置生效

sudo systemctl restart sshd

7. 验货:测试一下到底管不管用

拿SFTP客户端连一下试试,比如用命令行:

sftp sftpuser@your_server_ip

然后重点测三件事:

  • 能不能跳出目录:执行cd ..,应该弹出Permission denied
  • 能不能上传文件:进uploads目录,执行put localfile.txt,应该成功;
  • 能不能SSH登录:执行ssh sftpuser@your_server_ip,应该提示This service allows sftp connections only.之类。

8. 如果系统启用了SELinux,还得多走一步

打开SELinux的SFTP家目录开关,再设置一下上传目录的上下文:

sudo setsebool -P sftp_home_dir on
sudo chcon -Rv --reference=/home/sftpuser /home/sftpuser/uploads

走完这几步,SFTP用户的权限也就锁死了:只能传文件,只能待在自己的小天地里。下次再有人问“怎么只让用户传文件、不让人乱跑”,直接拿这套流程给他看就行。

本文转载于:https://www.yisu.com/ask/90271258.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注