商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 系统应用 > 如何在Linux中配置具体的用户SSH权限

如何在Linux中配置具体的用户SSH权限

  发布于2026-08-21 阅读(0)

扫一扫,手机访问

应使用AllowUsers指令配置白名单,如AllowUsers alice bob,仅列出用户可登录;修改后需sudo systemctl reload sshd生效,且DenyUsers在此情况下失效。

如何在Linux中配置具体的用户SSH权限

只允许特定用户通过SSH登录

SSH服务默认允许所有本地用户登录,这在生产环境中是必须限制的。怎么做呢?关键是修改 /etc/ssh/sshd_config 里的 AllowUsersAllowGroups 指令,可别依赖系统级账户禁用(比如 usermod -s /usr/sbin/nologin),因为这种方式无法阻止密钥认证成功后建立会话。

  • AllowUsers 接受空格分隔的用户名列表,例如:AllowUsers alice bob —— 只有这两个用户能登录,无论是否密码或密钥认证
  • 支持用户名@IP格式实现更细粒度控制,例如:AllowUsers alice@192.168.1.*,但注意通配符仅支持简单模式,不支持正则
  • 若同时设置了 DenyUsers,它优先级低于 AllowUsers;一旦启用 AllowUsers,未列出的用户将被无条件拒绝,DenyUsers 实际失效
  • 修改后必须运行 sudo systemctl reload sshd(或 sudo service ssh reload),restart 会中断现有连接,reload 更安全

禁止某用户使用密码登录,仅允许密钥

这是提升安全性的常见做法,但容易误配导致用户完全无法登录。核心是针对单个用户设置 ForceCommand 或利用 Match User 块,而非全局关闭密码认证。

  • /etc/ssh/sshd_config 末尾添加 Match User alice 块,然后在其下写 PasswordAuthentication no
  • 必须确保该用户已正确部署公钥到 /home/alice/.ssh/authorized_keys,且权限为 600,目录为 700,否则密钥认证直接失败
  • PubkeyAuthentication yes 必须在全局段启用(默认通常已是),否则 Match 块里的 PasswordAuthentication no 会让用户彻底失联
  • 测试时建议保留另一个 root 或管理员会话,避免锁死;可先用 ssh -o PasswordAuthentication=no alice@host 模拟验证

限制用户只能执行指定命令(如只允许rsync)

当用户只需完成单一任务(如备份推送),不应赋予交互式 shell 权限。OpenSSH 提供 ForceCommand 配合 internal-sftp 或自定义脚本实现,比用 rssh 更轻量、无需额外安装。

  • 对用户 backup,在 sshd_config 中添加:
    Match User backup
    ForceCommand rsync --server --sender .
    ,这样用户执行 ssh backup@host 会直接进入 rsync 协议,无法获得 shell
  • 若需支持多种命令(如 rsync + scp),可写一个 wrapper 脚本(如 /usr/local/bin/limited-shell),用 case $1 分发,再在 ForceCommand 中调用它
  • ForceCommand 会绕过用户 shell(即忽略 /etc/passwd 中的 shell 字段),因此即使设为 /bin/bash 也无效;务必确认脚本本身有执行权限且路径正确
  • 注意:scpsftp 在底层都依赖 shell 启动,若禁用 shell 又未适配 ForceCommand,将报错 Received signal 15Write failed: Broken pipe

为什么改完配置 SSH 还连不上?常见排查点

权限问题和日志缺失是调试最大障碍。不要只看客户端报错“Connection refused”或“Permission denied”,要查服务端真实原因。

  • 运行 sudo sshd -T 验证配置语法正确性,它会输出合并后的生效配置,确认 AllowUsersPasswordAuthentication 等值是否符合预期
  • 查看实时日志:sudo journalctl -u ssh -f(systemd)或 sudo tail -f /var/log/auth.log(syslog),登录失败时通常明确写出被拒绝原因(如 “user alice not allowed” 或 “no authentication methods enabled”)
  • SELinux 启用时,~/.ssh/authorized_keys 的上下文可能被重置,执行 restorecon -Rv ~/.ssh 修复
  • 用户主目录或 .ssh 目录权限过宽(如 group/o 可写)会导致 OpenSSH 拒绝读取密钥,错误日志中会出现 “Authentication refused: bad ownership or modes”
实际配置中最容易被忽略的是 Match 块的生效顺序和 ForceCommand 对协议兼容性的影响——它们不像普通参数那样“设置即生效”,而是依赖上下文匹配与子进程接管,稍有偏差就静默失败。动手前,先用 sshd -T 和日志交叉验证,比反复试错快得多。
本文转载于:https://www.php.cn/faq/3024685.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注