百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

CentOS7 - 限制用户或组的SSH访问

bigegpt 2024-08-29 11:29 6 浏览

限制用户或组的SSH访问

根据系统的角色以及在其上配置的用户帐户,您可能不希望其所有注册用户都通过SSH进行访问。 此配方向您展示如何通过显式授予或拒绝用户访问来配置SSH服务器以限制远程用户访问。

做好准备

此配方需要运行OpenSSH服务器的CentOS系统。 通过使用root帐户登录或使用sudo,还需要管理权限。

如何去做

请按照以下步骤限制用户的SSH访问:

  • 使用文本编辑器打开SSH服务器的配置文件:
vi /etc/ssh/sshd_config
  • 找到PermitEmptyPasswords选项。 取消注释并将其值设置为no以禁止具有空密码的帐户:
PermitEmptyPasswords no
  • 要禁止使用root帐户进行远程访问,请找到并取消注释PermitRootLogin选项并将其值设置为no:
PermitRootLogin no
  • 通过为DenyUsers添加条目来拒绝特定用户帐户的远程访问。 选项的值应该是您要拒绝的以空格分隔的用户名列表:
DenyUsers bbarrera jbhuse mbutterfield
  • 通过为DenyGroups添加条目来拒绝作为特定组成员的用户的远程访问:
DenyGroups users noremote
  • 添加AllowUsers条目以拒绝除允许用户列表中的所有人之外的所有人的访问权限:
AllowUsers abell tboronczyk
  • 添加AllowGroups条目以拒绝除允许组列表中的所有人之外的所有人的访问权限:
AllowGroups itadmin remote
  • 保存更改并关闭文件。
  • 重启SSH服务器,使更改生效:
systemctl restart sshd.service

工作原理

首先,我们取消注释PermitEmptyPasswords并将其值设置为no。 这可以防止使用没有密码的用户帐户通过SSH登录:

PermitEmptyPasswords no

密码是使用受损用户帐户保护自己免受恶意攻击的第一级防御。 没有强密码,任何人都可以通过知道用户名登录。 这是一个可怕的想法,因为用户名很容易被猜到,有时甚至可以以电子邮件地址等形式公开发布。

接下来,我们取消注释PermitRootLogin选项并将其值设置为no。 这可以防止root直接建立SSH会话:

PermitRootLogin no

当使用Telnet等协议时,这些限制至关重要,因为用户名和密码通常以纯文本形式通过网络发送 - 攻击者可以轻松监控网络流量并捕获密码。 然而,即使SSH通过加密其流量使这种担忧没有实际意义,密码仍然容易受到强力破解攻击。 出于这个原因,明智的做法是要求用户首先使用他们的非特权帐户进行身份验证,然后在必要时使用su或sudo来提升他们的权限(请参阅第3章,用户和权限管理)。

然后,配方将DenyUsers,DenyGroups,AllowUsers和AllowGroupsoptions作为限制大规模SSH访问的一种方式。

DenyUsers选项禁止特定用户登录。虽然其他用户帐户将能够远程访问系统,但DenyUsers下列出的用户将看到消息Permission Denied。 配方的示例拒绝访问用户bbarrera,jbhuse和mbutterfield:

DenyUsers bbarrera jbhuse mbutterfield

DenyGroups选项的工作方式类似,但会根据用户的组成员资格拒绝用户; 以下示例拒绝访问属于users组或noremote组成员的任何人:

DenyGroups users noremote

拒绝选项对于将少数用户列入黑名单非常有用。 要阻止除少数几个用户以外的所有用户,我们使用allow选项。 AllowUsers拒绝访问除指定者之外的所有人。 AllowGroups是其对应项,仅允许属于指定组成员的用户:

AllowUsers abell tboronczyk
AllowGroups itadmin remote

选项还可以包含使用*和?的值。 作为通配符。 *匹配零个或多个字符和? 匹配单个字符。 例如,以下内容拒绝所有用户:

DenyUsers *

注意

AllowUsers和AllowGroups拒绝除列出的用户/组之外的所有用户/组。 如果依靠SSH来管理服务器,请小心,因为使用这些服务器很容易阻止自己。 在退出当前SSH会话之前,请检查您是否可以使用第二个终端成功登录。 如果出现问题,您仍将使用第一个会话登录并能够解决问题。

See also

Refer to the following for more information on restricting remote SSH access:

  • The sshd_config manual page (man 5 sshd_config)
  • RHEL 7 System Administrator's Guide: OpenSSH (https://access.redhat.com/documentation/en-US/Red_Hat_Enterprise_Linux/7/html/System_Administrators_Guide/ch-OpenSSH.html)
  • SSH how to deny all users except for one? (http://www.linuxquestions.org/questions/linux-security-4/howto-sshd-deny-all-users-except-for-one-368752/)

相关推荐

Docker篇(二):Docker实战,命令解析

大家好,我是杰哥上周我们通过几个问题,让大家对于Docker有了一个全局的认识。然而,说跟练往往是两个概念。从学习的角度来说,理论知识的学习,往往只是第一步,只有经过实战,才能真正掌握一门技术所以,本...

docker学习笔记——安装和基本操作

今天学习了docker的基本知识,记录一下docker的安装步骤和基本命令(以CentOS7.x为例)一、安装docker的步骤:1.yuminstall-yyum-utils2.yum-con...

不可错过的Docker完整笔记(dockerhib)

简介一、Docker简介Docker是一个开源的应用容器引擎,基于Go语言并遵从Apache2.0协议开源。Docker可以让开发者打包他们的应用以及依赖包到一个轻量级、可移植的容器中,...

扔掉运营商的 IPTV 机顶盒,全屋全设备畅看 IPTV!

其实现在看电视节目的需求确实大大降低了,折腾也只是为了单纯的让它实现,享受这个过程带来的快乐而已,哈哈!预期构想家里所有设备直接接入网络随时接收并播放IPTV直播(电信点播的节目不是太多,但好在非常稳...

第五节 Docker 入门实践:从 Hello World 到容器操作

一、Docker容器基础运行(一)单次命令执行通过dockerrun命令可以直接在容器中执行指定命令,这是体验Docker最快捷的方式:#在ubuntu:15.10容器中执行ech...

替代Docker build的Buildah简单介绍

Buildah是用于通过较低级别的coreutils接口构建OCI兼容镜像的工具。与Podman相似,Buildah不依赖于Docker或CRI-O之类的守护程序,并且不需要root特权。Builda...

Docker 命令大全(docker命令大全记录表)

容器生命周期管理run-创建并启动一个新的容器。start/stop/restart-这些命令主要用于启动、停止和重启容器。kill-立即终止一个或多个正在运行的容器rm-于删除一个或...

docker常用指令及安装rabbitMQ(docker安装rabbitmq配置环境)

一、docker常用指令启动docker:systemctlstartdocker停止docker:systemctlstopdocker重启docker:systemctlrestart...

使用Docker快速部署Storm环境(docker部署confluence)

Storm的部署虽然不是特别麻烦,但是在生产环境中,为了提高部署效率,方便管理维护,使用Docker来统一管理部署是一个不错的选择。下面是我开源的一个新的项目,一个配置好了storm与mono环境的D...

Docker Desktop安装使用指南:零基础教程

在之前的文章中,我多次提到使用Docker来安装各类软件,尤其是开源软件应用。鉴于不少读者对此有需求,我决定专门制作一期关于Docker安装与使用的详细教程。我主要以Macbook(Mac平台)为例进...

Linux如何成功地离线安装docker(linux离线安装httpd)

系统环境:Redhat7.2和Centos7.4实测成功近期因项目需要用docker,所以记录一些相关知识,由于生产环境是不能直接连接互联网,尝试在linux中离线安装docker。步骤1.下载...

Docker 类面试题(常见问题)(docker面试题目)

Docker常见问题汇总镜像相关1、如何批量清理临时镜像文件?可以使用sudodockerrmi$(sudodockerimages-q-fdanging=true)命令2、如何查看...

面试官:你知道Dubbo怎么优雅上下线的吗?你:优雅上下线是啥?

最近无论是校招还是社招,都进行的如火如荼,我也承担了很多的面试工作,在一次面试过程中,和候选人聊了一些关于Dubbo的知识。Dubbo是一个比较著名的RPC框架,很多人对于他的一些网络通信、通信协议、...

【Docker 新手入门指南】第五章:Hello Word

适合人群:完全零基础新手|学习目标:30分钟掌握Docker核心操作一、准备工作:先确认是否安装成功打开终端(Windows用户用PowerShell或GitBash),输入:docker--...

松勤软件测试:详解Docker,如何用portainer管理Docker容器

镜像管理搜索镜像dockersearch镜像名称拉取镜像dockerpullname[:tag]列出镜像dockerimages删除镜像dockerrmiimage名称或id删除...