禁止特定用户访问目录需叠加高优先级拒绝规则:用 setfacl -m u:username:--- 设置显式拒绝,覆盖传统权限;递归添加用 -r,持久化新建项需 -d 设默认acl;须确保文件系统启用acl、mask足够宽、无其他组权限绕过。

禁止某个特定用户访问已被赋权的目录,核心不是“撤销已有权限”,而是“叠加一条更高优先级的拒绝规则”。setfacl 的 ACL 权限模型中,显式设置的用户条目(user:username:---)会覆盖传统权限和组权限,且 --- 表示彻底剥夺读、写、执行三项能力,包括进入目录、列出内容、访问子项等所有操作。
确认前提:文件系统支持 ACL 且目标路径可写
ACL 不是默认全开的功能。执行前先验证:
- 运行 mount | grep "$(df . | awk 'NR==2 {print $1}')" | grep acl,输出含 acl 才表示已启用
- 若无输出,需检查 /etc/fstab 中对应挂载项是否带 acl 选项(如 defaults,acl),再执行 sudo mount -o remount /mount/point
- 确保你对目标目录有写权限(通常需 root 或属主身份)
执行禁止:用 setfacl 添加拒绝规则
假设要禁止用户 bob 访问目录 /srv/shared(该目录此前可能已对 bob 所在组开放了 r-x):
- 基础禁止(仅当前目录):sudo setfacl -m u:bob:--- /srv/shared
- 递归禁止(含所有现有子目录与文件):sudo setfacl -Rm u:bob:--- /srv/shared
- 验证是否生效:getfacl /srv/shared,应看到明确一行 user:bob:---
注意:即使 bob 属于该目录的属组且组权限是 r-x,ACL 中的 user:bob:--- 仍会生效——因为 ACL 规则优先于传统权限。
防止绕过:设置默认 ACL 控制新建内容
仅设当前权限无法阻止用户未来在该目录下创建的子项被访问。若需长期管控,必须添加默认 ACL:
- 运行 sudo setfacl -d -m u:bob:--- /srv/shared
- 此后在此目录中新建的任何文件或子目录,都会自动继承 user:bob:--- 规则
- 默认 ACL 不影响已有内容,如需同步更新历史项,仍需配合 -R 参数补设
排查常见失效原因
若禁止后 bob 仍能访问,重点检查以下三点:
- mask 掩码限制:运行 getfacl /srv/shared,查看是否有 mask::rwx;若 mask 权限过窄(如 mask::r--),即使写了 u:bob:---,也可能被截断。修复命令:sudo setfacl --mask -m mask::rwx /srv/shared
- 存在更宽松的组权限:确认 bob 是否通过其他组(如 wheel 或 sudo)间接获得访问路径,必要时一并限制该组权限或移出用户
- shell 登录未受限:ACL 只控文件系统访问,不阻止用户通过 ssh 登录后执行命令。如需完全隔离,应配合 /sbin/nologin 或 SFTP chroot











