linux下ssh/sftp配置和許可權設置

来源:https://www.cnblogs.com/erdi/archive/2018/11/20/9988136.html
-Advertisement-
Play Games

基於 ssh 的 sftp 服務相比 ftp 有更好的安全性(非明文帳號密碼傳輸)和方便的許可權管理(限制用戶的活動目錄)。 1、開通 sftp 帳號,使用戶只能 sftp 操作文件, 而不能 ssh 到伺服器 2、限定用戶的活動目錄,使用戶只能在指定的目錄下活動,使用 sftp 的 ChrootDi ...


基於 ssh 的 sftp 服務相比 ftp 有更好的安全性(非明文帳號密碼傳輸)和方便的許可權管理(限制用戶的活動目錄)。

1、開通 sftp 帳號,使用戶只能 sftp 操作文件, 而不能 ssh 到伺服器

2、限定用戶的活動目錄,使用戶只能在指定的目錄下活動,使用 sftp 的 ChrootDirectory 配置

確定版本

#確保 ssh 的版本高於 4.8p1 否則升級一下 一般都高於這個版本
ssh -V

新建用戶和用戶組

#添加用戶組 sftp 
groupadd sftp
#添加用戶 指定家目錄 指定用戶組 不允許shell登錄
useradd -d /home/sftp -m -g sftp -s /bin/false sftp
#設置用戶密碼
passwd sftp

活動目錄

#設定你想要限定的活動目錄
mkdir -p /var/www/sftp
#配置許可權 註意此目錄如果用於後續的 chroot 的活動目錄 目錄所有者必須是 root 必須是!!!
chown root.sftp /var/www/sftp

基本的 ssh 配置

# ssh 服務的配置文件
vi /etc/ssh/sshd_config

#基本的ssh遠程登錄配置
#開啟驗證
PasswordAuthentication yes
#禁止空密碼登錄
PermitEmptyPasswords no
#開啟遠程登錄
PermitRootLogin yes

至此你就可以使用 ssh 遠程登錄伺服器了

配置 sftp

#這裡我們使用系統自帶的 internal-sftp 服務即可滿足需求
#Subsystem      sftp    /usr/libexec/openssh/sftp-server
Subsystem      sftp    internal-sftp

Subsystem

Subsystem 是說 ssh 的子模塊 這裡啟用的即為 sftp 模塊,我們使用系統自帶的 internal-sftp 來提供此服務,其實配置到這你即可以使用帳號 ssh 登錄,也可以使用 ftp 客戶端 sftp 登錄。

如果你希望用戶只能 sftp 而不能 ssh 登錄到伺服器,而且要限定用戶的活動目錄,繼續看下麵的配置

#對登錄用戶的限定
Match Group sftp
    ChrootDirectory /var/www/sftp # 還可以用 %h代表用戶家目錄 %u代表用戶名
    ForceCommand    internal-sftp # 強制使用系統自帶的 internal-sftp 服務 這樣用戶只能使用ftp模式登錄
    AllowTcpForwarding no
    X11Forwarding no

Match [User|Group] userName|groupName

Match [User|Group] sftp    這裡是對登錄用戶的許可權限定配置 Match 會對匹配到的用戶或用戶組起作用 且高於 ssh 的通項配置

ChrootDirectory    用戶的可活動目錄 可以用 %h 標識用戶家目錄 %u 代表用戶名 當 Match 匹配的用戶登錄後 會話的根目錄會切換至此目錄 這裡要尤其註意兩個問題

1、 chroot 路徑上的所有目錄,所有者必須是 root,許可權最大為 0755,這一點必須要註意而且符合 所以如果以非 root 用戶登錄時,我們需要在 chroot 下新建一個登錄用戶有許可權操作的目錄

2、chroot 一旦設定 則相應的用戶登錄時會話的根目錄 "/" 切換為此目錄,如果你此時使用 ssh 而非 sftp 協議登錄,則很有可能會被提示:

/bin/bash: No such file or directory

這則提示非常的正確,對於此時登錄的用戶,會話中的根目錄 "/" 已經切換為你所設置的 chroot 目錄,除非你的 chroot 就是系統的 "/" 目錄,否則此時的 chroot/bin 下是不會有 bash 命令的,這就類似添加用戶時設定的 -s /bin/false 參數,shell 的初始命令式 /bin/false 自然就無法遠程 ssh 登錄了

ForceCommand    強制用戶登錄會話時使用的初始命令 如果如上配置了此項 則 Match 到的用戶只能使用 sftp 協議登錄,而無法使用 ssh 登錄 會被提示

This service allows sftp connections only.

配置完成 重啟 sshd 服務

service sshd restart

註意:

1、chroot 可能帶來的問題,因為 chroot 會將會話的根目錄切換至此,所以 ssh 登錄很可能會提示 /bin/bash: No such file or directory 的錯誤,因為此會話的路徑會為 chroot/bin/bash

2、ForceCommand 為會話開始時的初始命令 如果指定了比如 internal-sftp,則會提示 This service allows sftp connections only. 這就如同 usermod -s /bin/false 命令一樣,用戶登錄會話時無法調用 /bin/bash 命令,自然無法 ssh 登錄伺服器

 

 

原文鏈接:https://my.oschina.net/sallency/blog/784022


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 一、命令介紹 useradd 用於創建新的用戶 usermod 用於修改用戶屬性 userdel 用於刪除用戶 二、實例 useradd 參數 作用 -d 指定用戶的家目錄 -e 賬戶到期時間 格式:YYYY-MM-DD -u 指定用戶預設UID -g 指定用戶初始用戶組(必須已經存在) -G 指定 ...
  • fedora 28 倉庫中,資源比較多。使用 wine 運行windows 程式,可以一定程度上解決軟體跨平臺問題。 搜索: 安裝: wine 運行 程式: 為了更好得使用wine, 可以使用 社區開發的wine gui 來進行管理wine 環境。開發團隊,使用 Qt 來進行開發的wine GUI ...
  • 一、使用U盤刻錄鏡像 1.安裝之後我們打開軟體,點擊文件打開,找到我們剛纔進行下載的Ubuntu的ISO文件,然後點擊打開,完成ISO文件的載入。接著我們插入U盤,點擊UltraISO啟動選項,然後找到寫入硬碟映像選項,點擊它進入到將要進行操作的界面: 2.此時如果你插入了U盤就可以看到,如果你插入 ...
  • 主要有兩種方式: 使用:resvport選項, mount 掛載命令時. 使用:insecure選項, exportfs 文件配置時. 這些, 網上又很多比較好的例子: https://blog.csdn.net/nicai888/article/details/69367294 https://b ...
  • 由於公司線上伺服器數量太少,又要用於生產,領導讓上zabbix,但熟知zabbix搭建需要LAMP或者LNMP,如果和生產伺服器混搭的話,不方便管理,也怕出問題,所以就先使用docker方式搭建管理。 zabbix組件:web、zabbix-server、zabbix-agent、如果伺服器過多還需 ...
  • 一、Linux 的五個重啟命令 1、shutdown 2、poweroff 3、init 4、reboot 5、halt 二、五個重啟命令的具體說明 shutdown reboot 在linux下一些常用的關機/重啟命令有shutdown、halt、reboot、及init,它們都可以達到重啟系統的 ...
  • 迫於Windows 系統最近的各種故障,今天脫坑換了openSUSE Linux ,在上網途中播放視頻時偶爾會出現電流音,雖然影響不大,但是還是進行了一些排查。 通過觀察電流音出現時的系統負載的波段,發現電流音可能由於CPU變頻導致的,於是進行下一步排查,最後懷疑是 Intel 節能技術(Enhan ...
  • 在內核中代碼調用過程難以跟蹤,上下文關係複雜,確實讓人頭痛 調用dump_stack()就會列印當前cpu的堆棧的調用函數了。 如此,一目瞭然的就能看到當前上下文環境,調用關係了 假設: 遇到uvc_probe_video這麼一個函數,不知道它最終是被誰調用到的,根據linux設備模型,初步推測,p ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...