Linux如何配置多用户SSH登录?_Linux安全策略与限制方法

创建独立用户账户、配置sshd_config限制权限、使用密钥认证并限制登录来源。首先,通过useradd创建用户并设置密码与sudo权限;其次,编辑/etc/ssh/sshd_config禁用root登录、启用密钥认证并限制允许登录的用户或组;然后配置用户ssh密钥并严格设置.ssh目录和authorized_keys文件权限;最后重启ssh服务并结合防火墙进一步限制访问来源ip,确保安全性。

Linux如何配置多用户SSH登录?_Linux安全策略与限制方法

Linux系统上配置多用户SSH登录,本质上就是创建和管理系统账户,并利用SSH服务自身的灵活配置能力,来控制这些账户的远程访问权限。这不仅涉及到账户的建立,更深层次地,是如何在开放远程访问的同时,筑牢安全防线,避免不必要的风险暴露。在我看来,这更像是在给你的数字领地划分不同的入口和权限,既要方便合法访客,又要严防不速之客。

Linux如何配置多用户SSH登录?_Linux安全策略与限制方法

解决方案

要让多个用户能通过SSH登录你的Linux服务器,核心步骤包括用户创建、SSH服务配置以及权限管理。我通常会这么操作:

创建系统用户:这是基础中的基础。每个需要SSH登录的人都应该有自己的独立系统账户。

Linux如何配置多用户SSH登录?_Linux安全策略与限制方法

sudo useradd -m -s /bin/bash newuser # -m 创建家目录,-s 指定默认shellsudo passwd newuser # 设置用户密码,密码一定要复杂!

如果需要这个用户有sudo权限,可以将其加入sudo组(在Debian/Ubuntu是sudo组,CentOS/RHEL是wheel组):

sudo usermod -aG sudo newuser # 或者 usermod -aG wheel newuser

配置SSH守护进程 (sshd_config):这是控制SSH行为的关键文件,通常位于/etc/ssh/sshd_config。编辑这个文件时,我总是小心翼翼,毕竟改错了可能就登不进去了。

Linux如何配置多用户SSH登录?_Linux安全策略与限制方法

禁止Root用户直接登录: 这是我个人觉得最重要的一条。Root权限太高,直接登录风险极大。

PermitRootLogin no

这样,即使要用root权限,也得先用普通用户登录,再su -sudo -i切换。

选择认证方式:我强烈推荐使用密钥认证(PubkeyAuthentication yes),然后关闭密码认证(PasswordAuthentication no)。密码认证虽然方便,但容易被暴力破解,而密钥对的安全性高出不止一个量级。

PubkeyAuthentication yesPasswordAuthentication no # 强烈推荐,但如果你必须用密码登录,就保持 yes

如果选择密钥认证,记得确保AuthorizedKeysFile指向正确的位置,默认是%h/.ssh/authorized_keys,通常不用改。

限制可登录用户或组:如果你只想让特定用户或特定组的用户登录,可以使用AllowUsersAllowGroups。我经常用这个来收紧权限,比如只允许开发组的人SSH登录。

AllowUsers user1 user2 # 只允许user1和user2登录# 或者AllowGroups developers # 只允许developers组的用户登录

注意,AllowUsersAllowGroups是互斥的,通常只用其中一个。如果两者都配置了,只有同时满足的用户才能登录。

配置用户SSH密钥(如果使用密钥认证):让用户在本地生成SSH密钥对(ssh-keygen),然后将公钥内容添加到服务器上对应用户的~/.ssh/authorized_keys文件中。

# 在用户自己的电脑上生成密钥ssh-keygen -t ed25519 -C "your_email@example.com"# 将公钥复制到服务器ssh-copy-id newuser@your_server_ip# 或者手动复制:# scp ~/.ssh/id_ed25519.pub newuser@your_server_ip:/tmp/# 然后在服务器上:# mkdir -p /home/newuser/.ssh# cat /tmp/id_ed25519.pub >> /home/newuser/.ssh/authorized_keys# chmod 700 /home/newuser/.ssh# chmod 600 /home/newuser/.ssh/authorized_keys# chown -R newuser:newuser /home/newuser/.ssh

权限设置非常关键,~/.ssh目录权限必须是700,authorized_keys文件权限必须是600。否则SSH会拒绝使用这些密钥。

重启SSH服务:每次修改sshd_config后,都必须重启SSH服务才能生效。

sudo systemctl restart sshd # 或者 service sshd restart

重启前,我习惯开一个备用SSH会话,以防配置出错导致当前会话断开后无法重新连接。

如何确保多用户SSH登录的安全性?

在我看来,多用户SSH登录的安全性,远不止于配置本身,它更像是一个持续的、多层面的防护体系。

首先,密钥认证是基石。我几乎从不让服务器对外开放纯密码登录,除非是内网环境,且有严格的IP限制。密码认证的脆弱性在于其可猜测性,而密钥对的数学特性决定了其难以被暴力破解。为每个用户生成独立的密钥对,并要求他们为私钥设置强密码(passphrase),这是我反复强调的。

其次,限制登录用户和来源IPsshd_config里的AllowUsersAllowGroups能精确控制谁可以登录。在此之上,我还会考虑服务器防火墙(如firewalldufw)的配置,只允许特定IP地址或IP段访问SSH端口(默认为22)。例如,只允许公司办公室的固定IP访问,这能大幅减少来自未知来源的攻击面。

再者,禁用不必要的SSH功能。SSH不仅仅是远程Shell,它还支持端口转发(AllowTcpForwarding)、X11转发(X11Forwarding)、隧道(PermitTunnel)等。如果用户不需要这些功能,我会在sshd_config中明确设置为no。少一个开放的功能,就少一个潜在的攻击向量。比如,如果只是想让用户上传下载文件,可以考虑配置SFTP-only的SSH,禁用Shell访问。

最后,保持系统和SSH服务更新。任何软件都可能存在漏洞,SSH守护进程也不例外。定期更新操作系统和SSH服务,是修补已知安全漏洞、避免被利用的有效手段。同时,部署像Fail2Ban这样的工具,可以自动检测并封禁短时间内多次尝试登录失败的IP地址,有效对抗暴力破解攻击。

琅琅配音 琅琅配音

全能AI配音神器

琅琅配音 208 查看详情 琅琅配音

如何限制特定用户的SSH访问权限或功能?

在多用户环境中,并非所有用户都需要完全的SSH Shell访问权限,或者他们可能只需要执行特定的命令。限制特定用户的SSH访问权限和功能,是我在安全管理中经常遇到的需求,尤其是在给外部合作方提供有限访问时。

一种常见且有效的方法是使用sshd_config中的Match块。这个块允许你为特定的用户、组、主机或地址设置不同的SSH配置。例如,我经常用它来为只进行文件传输的用户提供SFTP访问,而禁止Shell登录:

Match User sftpuser    ForceCommand internal-sftp    ChrootDirectory /home/sftpuser    PermitTunnel no    AllowTcpForwarding no    X11Forwarding no    PermitRootLogin no # 即使在全局开启,这里也可以单独禁用    PasswordAuthentication yes # 如果这个用户只用密码认证    PubkeyAuthentication no # 如果这个用户只用密码认证

这里,ForceCommand internal-sftp强制用户登录后只能使用内置的SFTP服务,无法获得Shell。ChrootDirectory /home/sftpuser则会将该用户的根目录限制在/home/sftpuser,确保他们无法访问系统其他部分。需要注意的是,ChrootDirectory要求该目录及其上层目录都不能被其他用户写入,权限设置要非常严格。

另一种方法是修改用户的默认Shell。如果一个用户只需要通过SSH执行特定脚本或根本不需要交互式Shell,你可以将其默认Shell设置为/sbin/nologin/bin/false

sudo usermod -s /sbin/nologin limiteduser

这样,当limiteduser尝试通过SSH登录时,他们将立即被断开连接,因为没有可用的Shell。这对于那些仅用于后台服务或通过其他方式(如FTP、WebDAV)访问的用户来说非常有用。

对于更精细的命令限制,可以结合authorized_keys文件中的command=选项。在用户的~/.ssh/authorized_keys文件中,在公钥前面加上command="your_script.sh",可以强制该用户在登录时只执行指定的脚本,而忽略用户自己输入的命令。

command="/path/to/your_script.sh",no-port-forwarding,no-X11-forwarding,no-agent-forwarding,no-pty ssh-rsa AAAAB3NzaC... user@host

这里的no-port-forwarding等选项也是为了进一步限制功能。这种方式非常强大,但管理起来相对复杂,尤其是在用户多、命令复杂的情况下。

SSH密钥管理有哪些最佳实践?

SSH密钥管理,在我看来,是SSH安全中最容易被忽视,却也最关键的一环。密钥用得好,安全事半功倍;用不好,就成了最大的安全漏洞。

首先,生成强密钥。我总是推荐使用ed25519算法(如果SSH客户端和服务器都支持)或至少是RSA 4096位。较老的RSA 2048位虽然仍被广泛使用,但从长远看,强度稍显不足。生成密钥时,务必为私钥设置一个强密码(passphrase)。这个密码保护着你的私钥,即使私钥文件泄露,没有密码也无法使用。我个人倾向于使用一个复杂但能记住的短语作为密码。

其次,私钥的妥善保管。私钥是你的数字身份,绝不能泄露。它应该只存在于你的本地机器上,并且权限必须严格设置为只有所有者可读写(chmod 600 ~/.ssh/id_rsaid_ed25519)。永远不要将私钥上传到服务器或任何不信任的云存储服务。如果你的工作环境需要多台机器访问,可以考虑使用SSH Agent转发,而不是在每台机器上都存放私钥。

再者,公钥的正确分发。将公钥添加到服务器的~/.ssh/authorized_keys文件时,我通常会使用ssh-copy-id工具,它不仅复制公钥,还会自动设置正确的文件和目录权限。如果手动复制,务必确保~/.ssh目录权限是700authorized_keys文件权限是600,且所有者正确。权限不对,SSH守护进程会直接忽略这些密钥。

我还会建议定期轮换密钥,尤其是在有人员离职或怀疑密钥可能泄露的情况下。虽然这听起来有点麻烦,但它能有效降低长期密钥被破解或滥用的风险。当一个密钥不再需要时,立即从所有服务器的authorized_keys文件中移除它。

最后,利用SSH Agent。对于日常使用,SSH Agent可以让你在解锁私钥一次后,在当前会话中无需重复输入密码即可使用私钥。这既方便又安全,因为它避免了私钥密码的频繁输入,也防止了私钥在内存中的长时间暴露。

以上就是Linux如何配置多用户SSH登录?_Linux安全策略与限制方法的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/430067.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
win7电脑无法启用无线热点_win7共享网络失败的解决办法
上一篇 2025年11月7日 13:23:59
自己可以学习app开发吗?
下一篇 2025年11月7日 13:24:05

相关推荐

  • Java中如何实现BDD 掌握Cucumber

    Java中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握CucumberJava中如何实现BDD 掌握Cucumber

    bdd在java中通过cucumber实现,其核心是用自然语言描述行为并由代码验证。1. 引入cucumber依赖至pom.xml或build.gradle;2. 编写使用gherkin语法的feature文件,描述业务场景;3. 创建step definitions,将自然语言步骤映射到java代…

    2026年8月26日 用户投稿
    000
  • linux系统下文件的默认权限以及隐藏属性的作用

    文件默认权限 当我们创建一个文件时,这个文件默认就会被设置默认权限。 # touch 1.txt# ls -l 1.txt -rw-r–r– 1 root root 0 Sep 13 14:48 1.txt# mkdir abc# ll -d abcdrwxr-xr-x 2 root root …

    用户投稿 2026年8月26日
    000
  • 戴尔主机BIOS恢复出厂设置及密码重置完整教程

    戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程戴尔主机BIOS恢复出厂设置及密码重置完整教程

    bios恢复出厂设置需进入bios界面禁用secure boot并加载默认设置,密码重置可通过跳线、cmos放电或官方支持完成。具体步骤:1.开机按f2进入bios;2.将secure boot设为disabled;3.选择load bios defaults恢复出厂设置;4.保存并退出。密码重置方…

    2026年8月26日 用户投稿
    100
  • 如何解决Magento2CSP兼容性难题,yireo/magento2-csp-utilities助你构建更安全的网站

    可以通过一下地址学习composer:学习地址 当安全性遇上兼容性:Magento 2 CSP的痛点 作为一名magento开发者,我们都知道网站安全的重要性。内容安全策略(csp)是防御跨站脚本(xss)攻击的强大工具,它通过限制浏览器可以加载的资源来减少攻击面。在magento 2中启用csp是…

    用户投稿 2026年8月26日
    000
  • 惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度

    惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度惠普主机内存升级详细操作教程,提高多任务处理能力和运行速度

    升级惠普主机内存可提升多任务处理能力和运行速度。一、确认支持的最大容量与类型,通过任务管理器查看当前内存和插槽数量,并查主板支持的ddr版本及频率;二、准备兼容内存条、螺丝刀、防静电设备和干净工作台;三、关机断电后拆机箱,找到内存插槽,卸下旧内存或插入新条,垂直压紧至卡扣固定;四、合机箱后开机验证,…

    2026年8月26日 用户投稿
    000
  • 谷歌浏览器弹窗广告怎么拦截_谷歌浏览器弹窗广告如何拦截详细方法

    先开启Chrome内置弹窗拦截并安装广告拦截插件,再关闭网站通知权限。具体操作为:进入设置→隐私和安全→网站设置,确保“弹出式窗口和重定向”处于阻止状态;推荐安装uBlock Origin、AdBlock Plus或AdGuard等扩展程序以深度过滤网页广告;同时在“通知”设置中关闭网站发送通知权限…

    2026年8月26日
    100
  • PHPComposer是什么_PHP包管理工具Composer入门

    Composer 是 PHP 依赖管理工具,可声明并自动安装第三方库、生成自动加载文件。通过 composer.json 定义依赖,composer.lock 锁定版本,vendor 目录存放库文件,使用 composer init 初始化项目,composer require 添加依赖,requi…

    2026年8月26日
    000
  • linux系统下文件的特殊权限

    是不是感觉linux文件权限太复杂了,用户、组、文件权限、默认权限、隐藏属性、acl,现在怎么又来一个特殊权限。心疼头发三秒~。 我们来看一个文件 ls /usr/bin/passwd -l-rwsr-xr-x. 1 root root 27832 Jun 10 2014 /usr/bin/pass…

    用户投稿 2026年8月26日
    200
  • Java中线程池的创建方式及参数配置建议

    Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议Java中线程池的创建方式及参数配置建议

    java线程池的创建方式多样,核心在于根据实际场景选择合适的策略并合理配置参数。1. threadpoolexecutor 是最核心、最灵活的创建方式,允许自定义所有参数,例如核心线程数、最大线程数、空闲线程存活时间、任务队列类型等;2. executors 工厂类提供了一系列静态方法用于创建预定义…

    2026年8月26日 用户投稿
    000
  • 华硕主机CPU散热风扇更换与维护全流程详解

    华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解华硕主机CPU散热风扇更换与维护全流程详解

    更换华硕主机cpu散热风扇需按步骤操作:一、先断电并拆卸旧风扇,注意按对角顺序松开卡扣并清理硅脂;二、安装时确认方向与接口匹配,均匀涂抹硅脂后固定散热器并连接供电线;三、定期清灰润滑以维持散热效率;四、注意兼容性、bios识别及灯效同步问题,确保更换后正常运行。 换散热风扇其实不算太难,但细节多、步…

    2026年8月26日 用户投稿
    000
  • 告别PHP异步回调地狱:如何使用Composer和GuzzlePromises优雅处理并发操作

    在开发高性能的PHP应用时,我们经常会遇到这样的场景:需要从多个不同的数据源获取信息,或者同时向多个服务发送请求。例如,一个电商平台可能需要同时查询商品库存、用户偏好和推荐系统,才能最终渲染页面。如果这些操作都是串行执行的,那么整个页面的加载时间将是所有操作耗时之和,这无疑会给用户带来糟糕的体验。 …

    用户投稿 2026年8月26日
    000
  • Win10玩永劫无间游戏启动失败或其他游戏运行问题怎么解决?

    最近,许多端游玩家都将目光投向了《永劫无间》这款游戏,但与此同时,也有不少用户在游戏中遇到了各种问题,比如游戏启动失败或者运行异常等情况。如果遇到这些问题,该怎么办呢?接下来,让我们一起来看看具体的解决办法吧! 解决步骤: 首先,确保您的电脑配置满足游戏需求。如果配置符合要求,可以尝试更新显卡驱动程…

    2026年8月26日
    000
  • 平安证券APP怎么下载安装_平安证券手机版下载安装步骤

    首先通过应用商店搜索下载,打开手机应用商店搜索“平安证券”,确认开发者为“平安证券股份有限公司”后点击安装;其次可通过官网扫码下载,访问平安证券官网并扫描对应系统二维码完成下载;最后也可通过第三方平台如应用宝下载,注意选择官方正版并开启未知来源安装权限(安卓)。 如果您需要在手机上进行股票、基金等投…

    2026年8月26日
    200
  • 如何分析和优化Laravel应用性能?

    分析和优化laravel应用性能可以通过以下步骤实现:1. 使用laravel自带的调试工具和第三方工具(如new relic和laravel debugbar)监控和分析应用的运行情况。2. 优化数据库查询,使用eager loading减少n+1查询问题。3. 合理使用缓存(如redis和mem…

    2026年8月26日
    400
  • Win7回收站图标没了如何恢复?

    Win7回收站图标没了如何恢复?Win7回收站图标没了如何恢复?Win7回收站图标没了如何恢复?Win7回收站图标没了如何恢复?

    当我们使用电脑时,经常需要删除一些文件,而这些被删除的文件通常会被移动到回收站中。然而,不少用户反映自己系统的回收站图标不见了,那么当遇到windows 7系统中回收站图标消失的情况时,该如何解决呢?其实这个问题并不复杂,下面由我为大家详细介绍几种解决办法。 方法一: 首先,在桌面的空白位置单击鼠标…

    2026年8月26日 用户投稿
    000
  • ao3怎么收藏文章_ao3将喜欢作品加入书签步骤

    首先登录AO3账户,进入喜欢的作品页面后点击“Bookmark this work”按钮,填写标签与备注并设置公开或私密权限后提交;可通过个人主页创建收藏夹分类管理书签,移动端操作流程相同但界面略有差异。 如果您在AO3(Archive of Our Own)上阅读到喜欢的文章,想要将其保存以便日后…

    2026年8月26日
    000
  • 无线路由器怎么设置密码_无线网络加密与密码设置教程

    设置无线路由器密码需登录管理界面,选择WPA2-PSK或WPA3加密方式,设置12位以上含大小写字母、数字和符号的强密码,并保存重启;避免使用WEP、默认密码和开启WPS,定期更换密码,可提升Wi-Fi安全性。 设置无线路由器密码的核心步骤是登录路由器的管理界面,找到无线设置或安全设置选项,然后输入…

    2026年8月26日
    000
  • 华硕主机内存双通道开启及性能对比测试

    华硕主机内存双通道开启及性能对比测试华硕主机内存双通道开启及性能对比测试华硕主机内存双通道开启及性能对比测试华硕主机内存双通道开启及性能对比测试

    华硕主机开启内存双通道确实能提升性能,尤其在内存带宽敏感的应用和集成显卡场景下。1. 首先确认主板支持双通道,通常有2条或4条插槽;2. 安装内存时选择同颜色或间隔空槽的插槽组合,如a2与b2或a1与b1;3. 查阅主板说明书确保安装正确;4. 开机进入bios/uefi,在“ai tweaker”…

    2026年8月26日 用户投稿
    000
  • 告别API错误响应的混乱:如何使用phpro/api-problem构建统一、清晰的接口错误处理机制

    Composer在线学习地址:学习地址 你的 API 错误响应,是不是也一团糟? 在现代 web 开发中,api 接口是前后端协作的核心。一个设计良好、文档清晰的 api,能够极大地提升开发效率。然而,很多时候我们却忽略了一个关键环节:api 的错误响应。 你是否也曾遇到过以下场景,让你在开发过程中…

    用户投稿 2026年8月26日
    000
  • Java中Clip的作用 解析音频片段控制

    Java中Clip的作用 解析音频片段控制Java中Clip的作用 解析音频片段控制Java中Clip的作用 解析音频片段控制Java中Clip的作用 解析音频片段控制

    java中clip用于播放音频片段,适合游戏音效等场景。使用步骤:1.获取音频输入流;2.创建audioinputstream;3.获取clip对象;4.打开clip加载音频;5.控制播放如start、stop、loop、setframeposition;6.关闭clip释放资源。支持wav、aif…

    2026年8月26日 用户投稿
    100

发表回复

登录后才能评论
关注微信