怎么在Linux利用Sshd的Match Group/User块针对不同部门的运维人员执行差异化路由访问控制

阿瑶小哥_4362

阿瑶小哥_4362

2026-06-12

892人浏览

原创

ssh的match指令仅控制ssh连接阶段行为,如认证、端口转发、命令限制等,不能修改内核路由表或指定网络出口;差异化路由需ssh层(forcecommand+proxyjump)与系统层(iptables+策略路由)协同实现。

怎么在linux利用sshd的match group/user块针对不同部门的运维人员执行差异化路由访问控制

SSH 的 Match 指令本身不处理网络层路由(如策略路由、多出口转发),它只控制 SSH 连接建立阶段的行为——比如认证方式、Shell 权限、命令限制、端口转发开关等。所谓“差异化路由访问控制”,实际要分两层实现:SSH 层限制用户能做什么,系统网络层决定流量从哪条路径出去。两者需协同,但不能混为一谈。

明确 Match Group/User 的作用边界

Match Group 和 Match User 只能设置 SSH 协议栈内的参数,例如:

  • AllowTcpForwarding yes/no —— 控制是否允许本地/远程端口转发(即 SSH 隧道)
  • PermitTTY yes/no —— 决定能否分配交互式终端
  • ForceCommand —— 强制执行某命令(如 internal-sftp 或自定义脚本)
  • X11Forwarding、ClientAliveInterval、MaxAuthTries 等

它不能修改内核路由表、不能指定数据包走 eth0 还是 eth1、也不能调用 ip rule 或 iptables。把“路由”理解成“SSH 隧道出口选择”或“用户可发起的端口转发目标范围”,才是它能管的范畴。

用 AllowTcpForwarding + 强制脚本模拟“部门级出口路由”

若目标是让 dev_team 用户只能通过跳板机 A(192.168.10.5)访问测试环境,而 ops_team 必须经跳板机 B(10.10.20.8)访问生产环境,可结合 Match Group 与 ForceCommand 实现:

  • 为每组用户配置专属登录 Shell 脚本,脚本中封装 ssh -o ProxyJump=... 或 nc 连接逻辑
  • 禁用原始 Shell 和端口转发,防止绕过

示例(/etc/ssh/sshd_config 末尾):

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
Match Group dev_team
    PermitTTY no
    AllowTcpForwarding no
    ForceCommand /usr/local/bin/dev-access.sh

Match Group ops_team
    PermitTTY no
    AllowTcpForwarding no
    ForceCommand /usr/local/bin/ops-access.sh

对应脚本 /usr/local/bin/dev-access.sh 内容可为:

#!/bin/bash
exec ssh -o StrictHostKeyChecking=no \
         -o ProxyJump=192.168.10.5 \
         "${1:-dev-env.internal}"

这样用户登录后自动跳转,且无法执行其他命令——本质是把“路由策略”前移到连接入口,由 SSH 层兜底。

真·网络层路由需靠系统策略路由配合用户组

如果确实需要让某用户的全部出站流量(不限于 SSH)走特定网卡或网关,就得在系统层面做策略路由,并用用户 UID/GID 标记流量:

  • 用 iptables 或 nftables 给属于 dev_team 组的进程打标记(如 --uid-owner 或 --gid-owner)
  • 添加 ip rule 匹配 fwmark,查独立路由表
  • 该路由表指向指定出口网关

例如,给 dev_team 组(GID=1001)所有 TCP 流量打标:

iptables -t mangle -A OUTPUT -m owner --gid-owner 1001 -j MARK --set-mark 0x100
ip rule add fwmark 0x100 table dev_route
ip route add default via 192.168.10.1 dev eth0 table dev_route

注意:owner 模块仅对本地生成流量有效(非转发),且要求进程未切换 UID。适合运维人员登录后执行的命令,不适用于守护进程。

关键落地提醒

  • Match 块必须放在 sshd_config 文件末尾,顺序敏感,先匹配者生效
  • 修改配置后务必运行 sudo sshd -t 检查语法,再 sudo systemctl reload sshd
  • Chroot 或 ForceCommand 环境下,确保脚本有执行权限、路径可访问、依赖命令已安装
  • 策略路由配置需持久化(写入 /etc/network/if-up.d/ 或 systemd service),否则重启失效

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

linux 路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
磁盘配额是什么
磁盘配额是什么

磁盘配额是计算机中指定磁盘的储存限制,就是管理员可以为用户所能使用的磁盘空间进行配额限制,每一用户只能使用最大配额范围内的磁盘空间。php中文网为大家提供各种磁盘配额相关的内容,教程,供大家免费下载安装。

2023.06.21

3890

4

如何安装LINUX
如何安装LINUX

本站专题提供如何安装LINUX的相关教程文章,还有相关的下载、课程,大家可以免费体验。

2023.06.29

3333

10

linux find
linux find

find是linux命令,它将档案系统内符合 expression 的档案列出来。可以指要档案的名称、类别、时间、大小、权限等不同资讯的组合,只有完全相符的才会被列出来。find根据下列规则判断 path 和 expression,在命令列上第一个 - ( ) , ! 之前的部分为 path,之后的是 expression。还有指DOS 命令 find,Excel 函数 find等。本站专题提供linux find相关教程文章,还有相关

2023.06.30

2473

5

linux修改文件名
linux修改文件名

本专题为大家提供linux修改文件名相关的文章,这些文章可以帮助用户快速轻松地完成文件名的修改工作,大家可以免费体验。

2023.07.05

5990

7

linux系统安装教程
linux系统安装教程

linux系统是一种可以免费使用,自由传播,多用户、多任务、多线程、多CPU的操作系统。本专题提供linux系统安装教程相关的文章,大家可以免费体验。

2023.07.06

5642

7

linux查看文件夹大小
linux查看文件夹大小

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。linux怎么查看文件夹大小呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.20

3313

8

linux查看ip命令
linux查看ip命令

本专题为大家提供linux查看ip命令相关文章内容,感兴趣的朋友可以免费下载体验试试。

2023.07.20

2805

4

linux查看cpu使用率
linux查看cpu使用率

在linux的系统维护中,可能需要经常查看cpu使用率,分析系统整体的运行情况。本专题为大家带来了linux查看cpu使用率的相关文章,感兴趣的朋友千万不要错过了。

2023.07.25

3039

6

linux查找文件命令
linux查找文件命令

Linux是一种自由和开放源码的类Unix操作系统,存在着许多不同的Linux版本,但它们都使用了Linux内核。Linux可安装在各种计算机硬件设备中,比如手机、平板电脑、路由器、视频游戏控制台、台式计算机、大型机和超级计算机。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.31

277

3

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习