Linux 权限控制实战:如何限制特定用户只能访问指定目录

夜强酱_1645

夜强酱_1645

2026-09-08

239人浏览

原创

限制特定用户只能访问指定目录的关键是“只开一扇门、且这扇门只通向一个地方”,核心策略分两类:一是acl精准控制单个用户文件系统权限(如setfacl -m u:alice:--- /data/project),二是sftp chroot协议级隔离(需internal-sftp、chrootdirectory、/sbin/nologin及严格目录权限755并属主root)。

linux 权限控制实战:如何限制特定用户只能访问指定目录

限制特定用户只能访问指定目录,关键不是“堵住所有门”,而是“只开一扇门、且这扇门只通向一个地方”。核心策略分两类:一类是普通文件系统级的读写控制(适合本地登录或共享目录场景),另一类是协议级隔离(如 SFTP chroot,专为远程文件传输设计)。两者逻辑不同,不能混用。

用 ACL 精准控制单个用户的目录权限

当用户已存在、需在现有目录结构中限制其访问范围时,setfacl 是最直接有效的工具。它不改动属主/属组,也不影响其他用户,只对目标用户生效。

  • 先确认文件系统支持 ACL:mount | grep "$(df . | awk 'NR==2 {print $1}')" | grep acl,输出含 acl 才可用
  • 禁止用户 alice 访问 /data/project:sudo setfacl -m u:alice:--- /data/project
  • 若要递归禁止(含子目录和文件):sudo setfacl -Rm u:alice:--- /data/project
  • 验证是否生效:getfacl /data/project,应看到 user:alice:--- 条目
  • 注意:ACL 优先于传统权限;--- 表示彻底剥夺 r/w/x,包括进入目录和列出内容

用 Chroot 实现 SFTP 用户的完全路径隔离

如果目标是让某用户仅能通过 SFTP 上传下载、且绝不能看到系统其他部分,必须配置 OpenSSH 的 chroot 环境。这不是改权限就能解决的,而是构造一个“虚拟根目录”。

Browser Setup (No-Root Linux)
Browser Setup (No-Root Linux)

在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...

下载
  • 目录结构必须合规:chroot 路径(如 /sftp/bob)及其所有上级目录(/sftp、/)属主必须是 root:root,权限不能有 group/other 写位(即 755 或 750,不可是 775)
  • 用户真实可写区要放在 chroot 内部:比如 /sftp/bob/upload,再 sudo chown bob:bob /sftp/bob/upload 并设 755
  • sshd_config 配置要点:取消旧 sftp-server 行;启用 Subsystem sftp internal-sftp;在文件末尾添加 Match User bob 块,并包含 ChrootDirectory /sftp/%u、ForceCommand internal-sftp、X11Forwarding no、AllowTcpForwarding no
  • 用户 shell 必须设为 /sbin/nologin,但仅靠这个不够——ForceCommand 才是真正拦截 SSH 登录的关键

用专用属组 + 标准权限做基础隔离

这是最轻量、最易维护的第一道防线,适合团队内多人共享一个项目目录但需互相隔离的场景。

  • 创建专用组:sudo groupadd project-team
  • 把允许访问的用户加入该组:sudo usermod -aG project-team alice、sudo usermod -aG project-team bob
  • 设置目录属组与权限:sudo chown root:project-team /srv/project,再 sudo chmod 770 /srv/project
  • 这样,只有 root 和 project-team 成员能进,其他用户(包括未加组的新用户)默认无任何权限
  • 若后续要禁某个组内成员,再叠加 ACL 即可,互不干扰

避免常见踩坑点

很多失败不是因为命令写错,而是忽略了底层约束。

  • 别在系统目录(如 /etc、/var/log)上乱设 ACL 或 chroot,可能破坏服务启动
  • 不要用 setfacl -b 清空所有 ACL,除非你清楚当前有哪些规则;误删可能让协作中断
  • 修改 sshd_config 后务必先运行 sudo sshd -t 校验语法,再 sudo systemctl restart sshd
  • 测试时一定要用目标用户身份切换验证:sudo su - bob -s /bin/bash 或用 FileZilla 连 SFTP,不能只看命令返回成功
  • SELinux 启用时(如 RHEL/CentOS),SFTP chroot 可能报 500 OOPS,需执行 sudo setsebool -P ftpd_disable_trans 1

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2672

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

896

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

414

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2416

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4452

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

727

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习