尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

Linux用户权限管理与安全配置实战指南

Linux用户权限管理与安全配置实战指南 1. Linux用户与权限管理概述在Linux系统中用户和权限管理是系统安全的核心机制。作为多用户操作系统Linux通过严格的权限控制确保不同用户只能访问被授权的资源。我管理过上百台Linux服务器深刻体会到合理的权限配置能避免80%以上的安全问题。每个Linux用户都拥有唯一的用户IDUID和所属组IDGID。系统通过/etc/passwd文件记录用户基本信息/etc/shadow存储加密密码/etc/group定义用户组关系。新建用户时系统会自动创建这些关联记录。关键经验生产环境中永远不要直接使用root账户操作应该通过sudo临时提权。我见过太多因滥用root权限导致的系统崩溃案例。2. 用户账户管理实战2.1 用户创建与配置创建用户的完整命令如下sudo useradd -m -s /bin/bash -G developers,testers newuser-m自动创建家目录-s指定登录shell-G附加到多个用户组设置密码时建议使用sudo passwd newuser密码策略要点长度至少12位包含大小写、数字和特殊字符。我曾用John the Ripper破解过简单密码8位纯数字密码只需几分钟就能破解。2.2 用户组管理技巧查看用户所属组groups username修改用户主组影响新创建文件的默认组sudo usermod -g primary_group username添加用户到附加组不影响已有文件sudo usermod -aG supplementary_group username3. 文件权限深度解析3.1 权限表示法Linux权限分为三种所有者权限u所属组权限g其他用户权限o每个权限又包含读r4写w2执行x1查看权限的详细方法ls -l drwxr-xr-x 2 root root 4096 Jun 10 10:00 dir -rw-r--r-- 1 user group 1024 Jun 10 10:00 file3.2 chmod命令高级用法数字模式修改权限chmod 755 file # rwxr-xr-x符号模式精细控制chmod ux,g-w,or file递归修改目录权限chmod -R 750 directory/常见错误给配置文件如/etc/shadow错误设置777权限会导致严重安全问题。我遇到过因此被入侵的案例。4. 特殊权限与高级控制4.1 SUID/SGID/sticky bitSUID4执行时以文件所有者身份运行chmod us /usr/bin/passwdSGID2目录中新文件继承组IDchmod gs /shared_dirSticky bit1只有所有者能删除文件chmod t /tmp4.2 ACL访问控制列表查看ACLgetfacl file设置ACLsetfacl -m u:user:rwx,g:group:r-x file删除ACL条目setfacl -x u:user file5. 生产环境最佳实践5.1 权限管理原则最小权限原则只给必要的最少权限定期审计每月检查关键文件权限权限继承合理使用SGID保持一致性备份配置保存重要ACL设置5.2 常见问题排查问题Permission denied但权限看似正确 解决检查SELinux状态sestatus问题无法删除目录 解决检查父目录权限和sticky bit问题sudo报错user not in sudoers 解决将用户加入sudo组usermod -aG sudo username6. 安全加固建议禁用root远程登录# /etc/ssh/sshd_config PermitRootLogin no设置密码过期策略# /etc/login.defs PASS_MAX_DAYS 90 PASS_MIN_DAYS 7监控敏感文件变更sudo apt install auditd sudo auditctl -w /etc/passwd -p wa -k passwd_changes经过多年运维实践我发现90%的权限问题都源于配置不规范。建议建立完整的权限管理文档记录每个目录的权限设计意图和维护责任人。对于关键系统可以开发自动化审计工具定期检查权限变更。
返回列表