家用住宅主机Linux用户权限分级隔离安全管控
为什么家庭Linux主机需要权限分级与隔离
很多家庭用户把Linux主机充当NAS、下载机或网页服务器,却习惯一直用root或管理员账号操作。
一旦误执行恶意脚本或误删系统文件,恢复成本极高。用户权限分级隔离的核心思想是:只给每个程序或用户最小必要权限,即使某个账号被攻破,也无法影响整个系统。
本文从零开始,帮你在自己的家用Linux主机上落地这套安全方案。
准备工作:检查当前用户与组结构
在动手之前,先搞清楚系统上已经有哪些用户和组。
打开终端(若使用桌面版,按 Ctrl+Alt+T),执行以下命令:
cat /etc/passwd
你看到每一行的格式是 用户名:x:UID:GID:描述:家目录:shell。
重点关注 UID 小于 1000 的是系统用户(通常不该动);
UID 大于等于 1000 的是普通用户。
下一步再查看已有的用户组:
cat /etc/group
记录下你当前的用户名(通常是你安装系统时创建的那个)。
后面的操作将以这个主账号为基础,创建多个不同权限的次要账号用于日常任务。
核心步骤:创建分级用户与组,分配可控权限
1. 创建功能组与用户
假设你希望为文件下载和媒体播放分别建立隔离账号。
先建立对应的组:
sudo groupadd downloader
sudo groupadd media
然后创建用户并指定其主组和附加组:
sudo useradd -m -g downloader -G media -s /bin/bash dl_user
sudo useradd -m -g media -s /bin/bash media_user
-m 创建家目录,-g 指定主组,-G 指定附加组(可选),-s 指定登录 shell。
2. 设置强密码并限制登录方式
为每个用户设置密码:
sudo passwd dl_user
如果不需要远程SSH登录,可以勾掉 /etc/ssh/sshd_config 中对应的 AllowUsers,或直接使用 usermod -L 锁定账户(仅本地可用)。
更安全的做法:只允许主管理员账户通过 SSH key 登录,其他账户仅本地切换。
3. 通过 sudo 控制提权
家用环境有时需要临时用普通用户执行管理任务,这时用 sudo 精细管控。
编辑 sudo 配置:
sudo visudo
在文件末尾添加以下规则(按需修改):
# 允许 dl_user 执行所有命令,但需要密码
%downloader ALL=(ALL) ALL
# 允许 media_user 只能执行特定命令,且不需要密码
%media ALL=(ALL) NOPASSWD: /usr/bin/reboot, /usr/bin/systemctl restart mediaserver
保存退出。
注意:不要直接改 /etc/sudoers 文件权限,始终用 visudo 来编辑。
4. 设置文件与目录权限
确保每个账号只能访问自己需要的目录。
以媒体库为例:
sudo mkdir -p /srv/media
sudo chown -R media_user:media /srv/media
sudo chmod 750 /srv/media # 所有者读写执行,组读执行,其他人无权限
如果希望 dl_user 也能读取媒体目录,可以把 dl_user 加入 media 组:
sudo usermod -aG media dl_user
避坑指南:sudo 规则与文件权限常见错误
错误1:误将 sudoers 文件权限改为 666
会导致 sudo 完全失效。修复方法:使用 pkexec chmod 440 /etc/sudoers(如果 pkexec 可用),或通过 Live CD 挂载修复。
错误2:忘记设定 umask
普通用户创建的文件默认权限是 644,如果希望组内其他用户也能编辑,需要修改 umask。在用户家目录的 ~/.bashrc 里添加 umask 002,然后 source ~/.bashrc 生效。
错误3:家用主机暴露 SSHD 且允许 root 登录
务必在 /etc/ssh/sshd_config 中设置 PermitRootLogin no,然后重启 SSH 服务:
sudo systemctl restart sshd
效果验证:模拟不同用户操作检查隔离效果
切换为普通用户并尝试越权操作:
su - dl_user
# 尝试读取 /root 目录
ls /root # 应该报 Permission denied
# 尝试修改 /etc/shadow
sudo cat /etc/shadow # 需要密码,普通用户不应该知道管理员密码
# 再切换到 media_user,尝试删除媒体目录里的文件
su - media_user
touch /srv/media/test # 应该成功
rm /srv/media/test # 应该成功,但删除其他用户文件可能被限制
最后用主管理员账号检查各用户家目录归属:
ls -la /home/
每个用户的家目录应只属于其自己的用户名和组,权限应为 750 或 700。
常见问题解答(高频问题)
Q:如何安全删除一个用户及其家目录?
A:先确认该用户没有正在运行的进程,然后执行 sudo userdel -r 用户名。-r 会同时删除家目录和邮件池。
Q:为什么执行 sudo 时一直提示不在 sudoers 文件中?
A:因为你使用的用户没有被添加到 sudo 组,或 visudo 中没有写对语法。检查用户是否属于 sudo 组:groups 用户名,如不在,用 sudo usermod -aG sudo 用户名 加入。
Q:普通用户想临时获得 root shell 怎么办?
A:管理员可以给该用户 sudo -i 权限,但极不推荐。建议用 sudo -s 释放临时 shell,且配合 timestamp_timeout 控制超时。
按照本文步骤完整操作,你的家用 Linux 主机就能实现基本的用户权限分级与隔离。
日常使用各自账号完成任务,意外风险大幅降低。
如果需要更深入的服务隔离,可尝试 Docker 或 systemd 用户的沙箱模式,后续文章会继续讲解。
_如果你在执行过程中遇到任何报错,欢迎在评论区留言描述你的版本和具体命令,我会协助排查。
_