家用住宅主机Linux用户权限分级隔离安全管控

为什么家庭Linux主机需要权限分级与隔离

很多家庭用户把Linux主机充当NAS、下载机或网页服务器,却习惯一直用root或管理员账号操作。
一旦误执行恶意脚本或误删系统文件,恢复成本极高。用户权限分级隔离的核心思想是:只给每个程序或用户最小必要权限,即使某个账号被攻破,也无法影响整个系统。
本文从零开始,帮你在自己的家用Linux主机上落地这套安全方案。

准备工作:检查当前用户与组结构

在动手之前,先搞清楚系统上已经有哪些用户和组。
打开终端(若使用桌面版,按 Ctrl+Alt+T),执行以下命令:

cat /etc/passwd

你看到每一行的格式是 用户名:x:UID:GID:描述:家目录:shell
重点关注 UID 小于 1000 的是系统用户(通常不该动);
UID 大于等于 1000 的是普通用户。
下一步再查看已有的用户组:

cat /etc/group

记录下你当前的用户名(通常是你安装系统时创建的那个)。
后面的操作将以这个主账号为基础,创建多个不同权限的次要账号用于日常任务。

核心步骤:创建分级用户与组,分配可控权限

1. 创建功能组与用户

假设你希望为文件下载和媒体播放分别建立隔离账号。
先建立对应的组:

sudo groupadd downloader
sudo groupadd media

然后创建用户并指定其主组和附加组:

sudo useradd -m -g downloader -G media -s /bin/bash dl_user
sudo useradd -m -g media -s /bin/bash media_user

-m 创建家目录,-g 指定主组,-G 指定附加组(可选),-s 指定登录 shell。

2. 设置强密码并限制登录方式

为每个用户设置密码:

sudo passwd dl_user

如果不需要远程SSH登录,可以勾掉 /etc/ssh/sshd_config 中对应的 AllowUsers,或直接使用 usermod -L 锁定账户(仅本地可用)。
更安全的做法:只允许主管理员账户通过 SSH key 登录,其他账户仅本地切换。

3. 通过 sudo 控制提权

家用环境有时需要临时用普通用户执行管理任务,这时用 sudo 精细管控。
编辑 sudo 配置:

sudo visudo

在文件末尾添加以下规则(按需修改):

# 允许 dl_user 执行所有命令,但需要密码
%downloader ALL=(ALL) ALL

# 允许 media_user 只能执行特定命令,且不需要密码
%media ALL=(ALL) NOPASSWD: /usr/bin/reboot, /usr/bin/systemctl restart mediaserver

保存退出。
注意:不要直接改 /etc/sudoers 文件权限,始终用 visudo 来编辑。

4. 设置文件与目录权限

确保每个账号只能访问自己需要的目录。
以媒体库为例:

sudo mkdir -p /srv/media
sudo chown -R media_user:media /srv/media
sudo chmod 750 /srv/media   # 所有者读写执行,组读执行,其他人无权限

如果希望 dl_user 也能读取媒体目录,可以把 dl_user 加入 media 组:

sudo usermod -aG media dl_user

避坑指南:sudo 规则与文件权限常见错误

错误1:误将 sudoers 文件权限改为 666
会导致 sudo 完全失效。修复方法:使用 pkexec chmod 440 /etc/sudoers(如果 pkexec 可用),或通过 Live CD 挂载修复。

错误2:忘记设定 umask
普通用户创建的文件默认权限是 644,如果希望组内其他用户也能编辑,需要修改 umask。在用户家目录的 ~/.bashrc 里添加 umask 002,然后 source ~/.bashrc 生效。

错误3:家用主机暴露 SSHD 且允许 root 登录
务必在 /etc/ssh/sshd_config 中设置 PermitRootLogin no,然后重启 SSH 服务:

sudo systemctl restart sshd

效果验证:模拟不同用户操作检查隔离效果

切换为普通用户并尝试越权操作:

su - dl_user
# 尝试读取 /root 目录
ls /root               # 应该报 Permission denied
# 尝试修改 /etc/shadow
sudo cat /etc/shadow   # 需要密码,普通用户不应该知道管理员密码
# 再切换到 media_user,尝试删除媒体目录里的文件
su - media_user
touch /srv/media/test  # 应该成功
rm /srv/media/test     # 应该成功,但删除其他用户文件可能被限制

最后用主管理员账号检查各用户家目录归属:

ls -la /home/

每个用户的家目录应只属于其自己的用户名和组,权限应为 750 或 700。

常见问题解答(高频问题)

Q:如何安全删除一个用户及其家目录?
A:先确认该用户没有正在运行的进程,然后执行 sudo userdel -r 用户名-r 会同时删除家目录和邮件池。

Q:为什么执行 sudo 时一直提示不在 sudoers 文件中?
A:因为你使用的用户没有被添加到 sudo 组,或 visudo 中没有写对语法。检查用户是否属于 sudo 组:groups 用户名,如不在,用 sudo usermod -aG sudo 用户名 加入。

Q:普通用户想临时获得 root shell 怎么办?
A:管理员可以给该用户 sudo -i 权限,但极不推荐。建议用 sudo -s 释放临时 shell,且配合 timestamp_timeout 控制超时。

按照本文步骤完整操作,你的家用 Linux 主机就能实现基本的用户权限分级与隔离。
日常使用各自账号完成任务,意外风险大幅降低。
如果需要更深入的服务隔离,可尝试 Docker 或 systemd 用户的沙箱模式,后续文章会继续讲解。

_如果你在执行过程中遇到任何报错,欢迎在评论区留言描述你的版本和具体命令,我会协助排查。
_

分享到:
上一篇
外贸站宝塔面板网站移动端适配优化加载速度
下一篇
跨境独立站服务器端口扫描漏洞防护配置实战指南
1
系统公告

机房迁移升级通知

尊敬的用户: IP 段 103.23.148.x、156.224.29.x 原香港一区线路波动、攻击频繁,平台定于 7 月 5 日凌晨分批迁移至香港 GIA 机房,硬件升级 AMD 铂金机型。 迁移均在凌晨操作,最大程度降低业务影响,迁移期间服务器临时关机; 升级后配置不降低、费用不涨价,数据默认同步迁移; 迁移后 IP 全部更换,请及时修改域名解析、防火墙白名单; 建议提前备份重要数据,有问题可联系在线客服。 感谢理解与支持! 泽御云科技 2026.06.30
服务中心
客服
在线客服
24小时为您服务
咨询
联系我们
联系我们,为您的业务提供专属服务。
24/7 技术支持
如果您遇到寻求进一步的帮助,请过工单与我们进行联系。
24/7 即时支持
泽御云
售前客服
泽御云
泽御云
售后客服
泽御云
技术支持
评价
您对当前页面的整体感受是否满意?
😞
非常不满意
😕
不满意
😐
一般
🙂
满意
😊
非常满意