0

0

Linux 运维中权限最小化原则

舞夢輝影

舞夢輝影

发布时间:2026-01-25 19:51:43

|

507人浏览过

|

来源于php中文网

原创

权限最小化要求每个主体仅拥有必要权限,需创建专用低权限账户、精确sudo命令白名单、服务进程全程降权、自动化审计与监控。

linux 运维中权限最小化原则

权限最小化不是“少给点权限”,而是确保每个用户、服务或进程只能碰它真正需要的那几样东西——多一丁点都不行,少一点就跑不起来。这直接决定系统被攻破后的爆炸半径。

怎么创建一个真·低权限运维账户

别用 adduser 默认一路回车,那会给你一个带家目录、可登录、能执行任意命令的“准root”。要的是“只干一件事”的专用账户:

  • adduser --shell /usr/sbin/nologin --home /opt/backupuser backupuser 创建无交互 Shell 的账户
  • 立刻禁用密码登录:passwd -l backupuser,只允许密钥认证(ssh-copy-id 后检查 ~/.ssh/authorized_keys 权限是否为 600)
  • 如果它只负责 rsync 备份,就在 /etc/sudoers.d/backupuser 里写死命令白名单:backupuser ALL=(root) NOPASSWD: /usr/bin/rsync /var/www/* /backup/, /bin/tar -cf /backup/*.tar /var/log/nginx/
  • 验证是否生效:sudo -lU backupuser —— 输出必须只显示你明确授权的那两行,多一行都算配置失败

为什么 sudo 配置里不能写 ALL=(ALL) ALL

这是最常被抄进生产环境的“快捷键”,后果是:只要拿到这个账号的密码或密钥,等于直接拿到 root shell。攻击者不需要提权,已经站在顶点了。

Mulan AI
Mulan AI

画布式AI视频创作平台,轻松制作爆款视频

下载
  • 真实风险案例:某次 Web 漏洞导致 PHP 进程被注入,攻击者通过 system("sudo cat /etc/shadow") 直接拖库
  • 正确做法是按动词(command)而非按角色(role)授权,比如运维查日志只需 /bin/journalctl -u nginx,而不是给整个 journalctl
  • 务必启用 Defaults env_reset(默认已开),否则攻击者可通过 SHELL=/bin/bash sudo -E bash 绕过限制
  • 敏感操作必须留痕:Defaults logfile=/var/log/sudo.log,且该文件权限设为 600,属主为 root:root

服务进程还在以 root 跑?立刻降权

nginxredismysql 这些服务默认可能用 root 启动再降权,但启动瞬间的 root 权限仍可能被利用(如 /proc/self/exe 替换)。真正的最小化是全程不碰 root。

  • 查当前状态:ps aux | grep -E "(nginx|redis|mysql)" | grep -v grep,看 USER 列是不是 root
  • Nginx:在 nginx.conf 顶部加 user www-data;,并确保 /var/log/nginx//var/www/ 所有权归 www-data
  • Systemd 服务:编辑 /etc/systemd/system/mysqld.service,在 [Service] 下加 User=mysqlGroup=mysql,然后 systemctl daemon-reload & systemctl restart mysqld
  • 验证降权效果:sudo -u mysql ls /root 应返回 Permission denied,而不是静默成功

定期审计不是“看看就行”,得自动化抓异常

人工 ls -l /etcgetent group sudo 很容易漏掉新添的账号或悄悄变宽的权限。真正的最小化依赖持续校验。

  • 每周自动扫描其他用户可写的系统配置:find /etc -type f -perm -o+w 2>/dev/null,结果非空就必须处理
  • 用 OpenSCAP 做基线比对:oscap xccdf eval --profile xccdf_org.ssgproject.content_profile_stig --report report.html /usr/share/xml/scap/ssg/content/ssg-rhel8-ds.xml
  • 关键文件变更监控不能只靠 auditd,还得配告警:auditctl -w /etc/passwd -p wa -k usermod,再配合 ausearch -m USER_CHAUTHTOK -ts today 抽查
  • 最容易被忽略的一点:临时脚本或运维工具(如放在 /opt/bin/ 下的自定义备份脚本)往往权限设成 755,且属主是 root —— 它们一旦被篡改,就是完美的提权跳板

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2882

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1706

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1561

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

1078

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1525

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1277

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1649

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1309

2023.11.13

c++ 根号
c++ 根号

本专题整合了c++根号相关教程,阅读专题下面的文章了解更多详细内容。

45

2026.01.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
MySQL 教程
MySQL 教程

共48课时 | 1.9万人学习

MySQL 初学入门(mosh老师)
MySQL 初学入门(mosh老师)

共3课时 | 0.3万人学习

简单聊聊mysql8与网络通信
简单聊聊mysql8与网络通信

共1课时 | 810人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号