不能直接编辑 /etc/sudoers,因为 vim/nano 会跳过语法校验,写错即导致 sudo 失效且无法修复;必须用 visudo,它保存前自动检查语法并提示错误位置。

为什么不能直接编辑 /etc/sudoers 文件
直接用 vim /etc/sudoers 或 nano 修改会跳过语法校验,一旦写错一个逗号、少个括号或拼错 NOPASSWD,保存后 sudo 就可能彻底失效——连修复都进不去。这不是警告,是真实发生过的高频事故。
必须用 visudo:它在保存前自动调用 sudoers 语法检查器,出错时直接拒绝写入,并提示哪一行、什么错误(比如 sudoers: syntax error near line 25)。即使你对语法很熟,也别绕开它。
visudo 中添加免密切换 root 的正确写法
目标是让普通用户执行 sudo su - 或 sudo -i 时不输密码。关键不是给用户“所有命令”免密,而是精准匹配 shell 切换行为。
- 推荐写法(安全且明确):
username ALL=(ALL) NOPASSWD: /bin/su -, /usr/bin/sudo -i - 更宽松但常见(需确认路径):
username ALL=(ALL) NOPASSWD: /bin/bash, /bin/sh, /bin/su - 绝对避免:
username ALL=(ALL) NOPASSWD: ALL—— 这等于交出系统控制权,且容易被误用于提权漏洞利用
注意路径必须绝对准确:su 在 CentOS/RHEL 通常是 /bin/su,Ubuntu/Debian 可能是 /usr/bin/su,用 which su 确认后再填。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
用户属于 sudo 或 wheel 组时的配置差异
如果你已把用户加进系统组(如 usermod -aG sudo username),就不要重复写单用户规则,改组级配置更易维护:
- Ubuntu/Debian 默认用
sudo组:%sudo ALL=(ALL) NOPASSWD: /bin/su -, /usr/bin/sudo -i - RHEL/CentOS/Fedora 默认用
wheel组:%wheel ALL=(ALL) NOPASSWD: /bin/su -, /usr/bin/sudo -i
组规则必须放在单用户规则之后(visudo 文件顺序影响优先级),否则会被前面的 ALL 规则覆盖。另外,确保该组本身在文件中已有基础授权行(如 %sudo ALL=(ALL:ALL) ALL),否则 NOPASSWD 不生效。
验证和调试免密是否真正起作用
改完保存后,别急着 sudo su - 测试——先用标准方式确认规则加载成功:
- 运行
sudo -n -l -U username(-n表示不提示输密码),输出里应明确列出你配置的命令,并带(NOPASSWD)标记 - 如果报错
no tty present,说明终端未分配伪 TTY,可在sudoers顶部加一行:Defaults username !requiretty(仅限旧版系统,新发行版通常默认关闭) - 若仍失败,检查 SELinux 是否拦截:
ausearch -m avc -ts recent | grep sudo;或临时设为 permissive 模式验证是否为其所限
最常被忽略的一点:修改后当前 shell 的 sudo 缓存还在,执行 sudo -k 清掉凭证再试,否则你以为没生效,其实只是缓存没过期。










