如何通过Debian SSH精确限制特定用户访问权限,以最大化提升账户安全性?
- 内容介绍
- 文章标签
- 相关推荐
Debian服务器一旦SSH暴露到公网,最怕的就是账号被暴力、权限过大导致误删程序文件、SFTP使用者越权窥探根目录。很多运维踩过的坑是:所有使用者都能登录任何IP都能尝试密码SFTP账号能cd到/一次泄露等于整台主机沦陷。下面用sshd_config做精细化管控,把“谁能连、从哪连、用啥方式连”全部锁死。
1. 先明确痛点:SSH失控会带来什么风险
痛点1:暴力无休止。老实说,默认端口22+密码登录。每天auth.log被刷爆,CPU和带宽被拖垮。
痛点2:使用者权限泛滥。实习账号也能ssh进生产机,随手rm -rf把业务删掉。
痛点3:SFTP越权访问。SFTP上传使用者本应只能传文件,却能看到/etc和/var敏感数据。
痛点4:IP来源不可控。VPS被扫后境外IP随意尝试登录,日志里全是陌生地址。
2. 安装与基础加固
安装SSH服务
PAM精细认证控制
Edit /etc/security/access.conf 定义访问控制规则,并在PAM中启用 pam_access.so。
Fai l2Ban防御暴力
Fai l2Ban可限制暴力攻击,并可配置为限制特定使用者的访问。
Debian服务器一旦SSH暴露到公网,最怕的就是账号被暴力、权限过大导致误删程序文件、SFTP使用者越权窥探根目录。很多运维踩过的坑是:所有使用者都能登录任何IP都能尝试密码SFTP账号能cd到/一次泄露等于整台主机沦陷。下面用sshd_config做精细化管控,把“谁能连、从哪连、用啥方式连”全部锁死。
1. 先明确痛点:SSH失控会带来什么风险
痛点1:暴力无休止。老实说,默认端口22+密码登录。每天auth.log被刷爆,CPU和带宽被拖垮。
痛点2:使用者权限泛滥。实习账号也能ssh进生产机,随手rm -rf把业务删掉。
痛点3:SFTP越权访问。SFTP上传使用者本应只能传文件,却能看到/etc和/var敏感数据。
痛点4:IP来源不可控。VPS被扫后境外IP随意尝试登录,日志里全是陌生地址。
2. 安装与基础加固
安装SSH服务
PAM精细认证控制
Edit /etc/security/access.conf 定义访问控制规则,并在PAM中启用 pam_access.so。
Fai l2Ban防御暴力
Fai l2Ban可限制暴力攻击,并可配置为限制特定使用者的访问。

