最简稳妥方式是修改 /etc/pam.d/su 启用 pam_wheel.so use_uid 并将管理员加入 wheel 组,使普通用户执行 su - 直接报 authentication failure 且不提示输密码;彻底阻断还需 sudo passwd -l root 锁定 root 密码,并在 /etc/sudoers 中禁止 sudo su 等绕过路径。

直接禁用su对所有普通用户生效的最简方式
最稳妥、影响最小的做法是修改 /etc/pam.d/su,让 su 仅对 wheel 组成员开放,而非“禁止”——因为彻底禁用 su 可能导致管理员误锁自己,且无法覆盖所有调用路径(比如 sudo su 仍可能绕过)。
操作只需两步:
• 编辑 /etc/pam.d/su,在文件开头插入一行:auth required pam_wheel.so use_uid
• 确保目标管理员已加入 wheel 组:usermod -aG wheel username
普通用户未在 wheel 中时,执行 su - 会直接报错:su: Authentication failure,不提示输密码,也不记录失败次数到 /var/log/auth.log(PAM 拒绝发生在认证前)。
为什么不用注释掉 /etc/pam.d/su 的所有 auth 行
有人尝试把 /etc/pam.d/su 里所有 auth 行都注释掉来“彻底禁用”,这会导致:
• su 命令返回 Permission denied,但 root 用户也无法使用(除非你同时保留 pam_rootok.so)
• 若配置失误(如漏掉 sufficient 规则),可能让整个系统无法 su,且无 fallback 机制
• sudo su 仍可成功(因为 sudo 走的是 /etc/pam.d/sudo,与 su 配置无关)
• 这种粗暴方式违反最小权限原则,也失去审计线索——你无法区分是“被策略拒绝”还是“密码错误”
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
想完全阻断 su 到 root?必须锁定 root 密码
即使配置了 pam_wheel.so,只要 root 密码有效,物理控制台或单用户模式下仍可能被暴力破解或人工提权。真正切断路径要加一层:
• 执行 sudo passwd -l root,它会在 /etc/shadow 中 root 行第二字段前加 !
• 验证:运行 sudo grep '^root:' /etc/shadow,输出应类似 root:!:19234:0:99999:7:::
• 此后,任何 su -(包括 wheel 成员)都会立即失败,不再校验密码
• 注意:这不影响 sudo,也不影响 SSH 密钥登录 root(如果启用的话)
别忽略 sudo su 的绕过风险
很多管理员只管 su,却忘了 sudo su 或 sudo -i 本质是用 sudo 权限启动一个 root shell,完全绕过 /etc/pam.d/su。
若需真正限制,得在 /etc/sudoers 中显式禁止:
• 用 sudo visudo 添加:Cmnd_Alias SU_CMD = /usr/bin/su, /usr/bin/sudo -i, /usr/bin/sudo -s
• 再添加规则,例如:%wheel ALL=(ALL) ALL, !SU_CMD
• 这样 wheel 用户能用 sudo systemctl,但不能 sudo su
• 测试时务必用非 root 用户实操,避免配置错误导致自身失权
pam_wheel.so + passwd -l root 是基线要求;sudoers 级细粒度控制是进阶动作。三者缺一不可,否则总有一条路没堵死。










