直接收紧/etc/sysconfig/network-scripts/目录权限需设为750、文件640,属主root、属组netadmin,兼顾安全与服务兼容性,并配套禁用命令、审计访问及防覆盖措施。

直接收紧 /etc/sysconfig/network-scripts/ 目录权限是有效手段,但必须兼顾系统服务可读性和运维可持续性——单纯设为 700 会阻断 network 服务、NetworkManager 甚至某些内核模块加载,导致网络启动失败。
核心原则:最小权限 + 明确属主
该目录下配置文件(如 ifcfg-eth0、route-eth1)本质是系统级网络策略声明,不是普通用户需要访问的资源。关键不是“完全禁止读”,而是“仅授权必要主体”:
- 属主应为
root,属组设为专用管理组(如netadmin),而非通用组(如root或wheel) - 目录权限设为
750(rwxr-x---),即 root 可读写执行,netadmin 组只读执行,其他用户无任何权限 - 单个配置文件统一设为
640(rw-r-----),禁止组外用户读取 IP、网关、路由等敏感字段
操作步骤(需 root 执行)
先创建专用组并加入可信管理员:
groupadd netadmin-
usermod -aG netadmin alice bob(替换为实际运维账号)
再收紧目录与文件权限:
chown -R root:netadmin /etc/sysconfig/network-scripts/chmod 750 /etc/sysconfig/network-scripts/find /etc/sysconfig/network-scripts/ -type f -name "ifcfg-*" -o -name "route-*" -o -name "rule-*" | xargs chmod 640
最后验证服务兼容性:
- 重启网络服务:
systemctl restart network(CentOS/RHEL)或systemctl restart networking(Debian/Ubuntu) - 确认所有网卡正常 up:
ip a和ip r输出应完整无误 - 检查日志:
journalctl -u network -n 20 --no-pager,排除因权限拒绝导致的加载失败
配套加固建议
权限收紧只是基础层,还需配合以下措施防绕过:
- 禁用普通用户执行
ip、nmcli、ifconfig等网络命令:通过chmod 750修改其二进制文件权限,或用sudoers严格限制使用范围 - 审计关键文件访问:
auditctl -w /etc/sysconfig/network-scripts/ -p rw -k netconf_access,记录所有读写尝试 - 防止配置被覆盖:对
ifcfg-*文件启用不可修改位:chattr +i /etc/sysconfig/network-scripts/ifcfg-eth0(仅在静态配置稳定后启用,更新前需chattr -i)
不复杂但容易忽略的是:NetworkManager 默认会绕过该目录直接读取 D-Bus 接口,若启用 NM,则需额外禁用其对 ifcfg 文件的扫描(nmcli general permissions 查看权限模型,并在 /etc/NetworkManager/NetworkManager.conf 中设 monitor-connection-files=false)。











