×
登录
我已经注册了,直接登录
注册
我还没有注册用户,现在注册
  • 请输入手机号码

  • 请输入密码

  • 点击刷新验证码

如何设置服务器访问权限

2026-08-12 00:01:13 来源:紫云

设置服务器访问权限,核心目标是最小权限原则 + 可审计 + 可回滚。下面按通用流程 + 常见场景给你一个可落地的方案,适用于 Linux 服务器(Windows 可类比)。

一、总体思路(先记住这 5 点)

  1. 禁用 root 直接登录
  2. 只用密钥登录 SSH
  3. 按角色分配账号
  4. 用 sudo 控制权限
  5. 记录所有操作日志

二、基础安全设置(必须先做)

1️⃣ 禁用 root 远程登录

sudo vim /etc/ssh/sshd_config

修改:

PermitRootLogin no

2️⃣ 只允许密钥登录

PasswordAuthentication no
PubkeyAuthentication yes

重启 SSH:

sudo systemctl restart sshd

三、用户与权限管理

1️⃣ 创建用户(按人 / 按角色)

sudo adduser dev1
sudo adduser ops1

2️⃣ 给用户 sudo 权限(谨慎)

sudo usermod -aG sudo dev1

⚠️ 建议:

  • 普通开发:不给 sudo
  • 运维:限制 sudo 命令

四、精细化权限控制(推荐)

方式一:sudoers 限制命令

sudo visudo

示例:

dev1 ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart nginx

方式二:按目录控制权限

# 只允许访问项目目录
sudo chown -R appuser:appuser /data/app
sudo chmod 750 /data/app

五、SSH 访问权限控制

1️⃣ 限制用户登录

AllowUsers dev1 ops1

2️⃣ 限制 IP 访问(白名单)

ListenAddress 192.168.1.100

或配合防火墙:

ufw allow from 1.2.3.4 to any port 22

六、防火墙 & 端口控制

UFW(简单)

sudo ufw enable
sudo ufw allow 22
sudo ufw allow 80
sudo ufw allow 443

iptables(更细)

iptables -A INPUT -p tcp --dport 22 -s 1.2.3.4 -j ACCEPT

七、生产环境推荐方案(进阶)

✅ 跳板机(堡垒机)

  • 所有 SSH 先到 跳板机
  • 禁止直连生产服务器

✅ 使用 LDAP / AD

  • 统一账号
  • 离职即失效

✅ 审计方案

  • auditd
  • 命令记录
  • 日志上报到 ELK / SIEM

八、常见访问权限模型

角色权限
开发只读代码、重启服务
运维sudo、部署
测试只读
第三方临时账号 + 到期删除

九、临时账号示例

sudo adduser tmp_user
sudo chage -E 2026-02-01 tmp_user

十、检查清单 ✅

  • [ ] root 禁止远程登录
  • [ ] 禁用密码登录
  • [ ] 使用密钥
  • [ ] 用户按角色创建
  • [ ] sudo 最小化
  • [ ] 防火墙开启
  • [ ] 日志可审计

如果你愿意,可以告诉我:

  • ✅ 服务器系统(Ubuntu / CentOS / Windows)
  • ✅ 使用场景(Web / 数据库 / 内网 / 云服务器)
  • ✅ 是否需要堡垒机或自动化

我可以直接给你一份可复制执行的配置方案

开始使用我们的产品

销售客服
售后技术支持