发布于2026-07-05 阅读(0)
扫一扫,手机访问
SFTP用户权限设置,说白了就是两件事:一是只让用户传文件、不让登录系统,二是把用户关在一个单独的目录里,想溜都溜不出去。下面一步步说清楚。

先创建一个专门干SFTP活的用户,比如叫sftpuser,顺手把密码设好:
sudo adduser sftpuser
# 按提示输入密码及用户信息
sudo passwd sftpuser # 确认密码
把用户的默认Shell改成/sbin/nologin或者/bin/false——这样一来,哪怕有人拿着SSH命令硬怼,也只能收到“此路不通”的提示:
sudo usermod -s /sbin/nologin sftpuser
如果你手里不止一个SFTP用户,建个组是个好习惯。比如建个sftpusers组,把刚才的用户加进去:
sudo groupadd sftpusers # 创建组
sudo usermod -aG sftpusers sftpuser # 将用户添加到组
编辑SSH的配置文件/etc/ssh/sshd_config——这一步如果搞错了,前面都白搭:
sudo nano /etc/ssh/sshd_config
在文件末尾添上下面这段(如果原来有Subsystem sftp那行,记得先注释掉):
# 启用内置SFTP子系统(更安全)
Subsystem sftp internal-sftp
# 限制SFTP用户的Chroot目录(%h代表用户家目录)
Match Group sftpusers
ChrootDirectory %h
ForceCommand internal-sftp
AllowTcpForwarding no
X11Forwarding no
解释一下:
Match Group sftpusers:只针对sftpusers组里的用户生效;ChrootDirectory %h:把用户关在自己的家目录里,连上级目录都别想瞥一眼;ForceCommand internal-sftp:强行只让用SFTP,SSH命令一个也别想执行。这一步非常容易踩坑。家目录的所有权和权限必须按规矩来:
root管,权限设为755(用户能读能执行,组和其他人也只能读和执行),绝不能让用户自己改动目录结构:sudo chown root:root /home/sftpuser
sudo chmod 755 /home/sftpuser
uploads,所有权还给用户自己,权限755或775都行:sudo mkdir /home/sftpuser/uploads
sudo chown sftpuser:sftpusers /home/sftpuser/uploads
sudo chmod 755 /home/sftpuser/uploads
一个容易忽略的要点:ChrootDirectory指定的那个目录(这里是/home/sftpuser)必须由root拥有,而且不能有任何写权限,否则用户有可能钻空子逃出牢笼。
sudo systemctl restart sshd
拿SFTP客户端连一下试试,比如用命令行:
sftp sftpuser@your_server_ip
然后重点测三件事:
cd ..,应该弹出Permission denied;uploads目录,执行put localfile.txt,应该成功;ssh sftpuser@your_server_ip,应该提示This service allows sftp connections only.之类。打开SELinux的SFTP家目录开关,再设置一下上传目录的上下文:
sudo setsebool -P sftp_home_dir on
sudo chcon -Rv --reference=/home/sftpuser /home/sftpuser/uploads
走完这几步,SFTP用户的权限也就锁死了:只能传文件,只能待在自己的小天地里。下次再有人问“怎么只让用户传文件、不让人乱跑”,直接拿这套流程给他看就行。
下一篇:如何启用SFTP端口转发
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8