最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

Linux下為不使用SSH的用戶提供SFTP服務(wù)環(huán)境

卓小呆的博客   發(fā)布時間:2016-01-14 15:48:12   作者:卓小呆   我要評論
這篇文章主要介紹了Linux下為不使用SSH的用戶提供SFTP服務(wù)環(huán)境的方法,一般來說SFTP協(xié)議的使用大多在提供SSH的軟件內(nèi)進行,而本文則介紹在非SSH環(huán)境下的方法,需要的朋友可以參考下

SFTP
sftp是Secure File Transfer Protocol的縮寫,安全文件傳送協(xié)議??梢詾閭鬏斘募峁┮环N安全的加密方法。sftp 與 ftp 有著幾乎一樣的語法和功能。SFTP 為 SSH的一部分,是一種傳輸檔案至 Blogger 伺服器的安全方式。其實在SSH軟件包中,已經(jīng)包含了一個叫作SFTP(Secure File Transfer Protocol)的安全文件傳輸子系統(tǒng),SFTP本身沒有單獨的守護進程,它必須使用sshd守護進程(端口號默認是22)來完成相應(yīng)的連接操作,所以從某種意義上來說,SFTP并不像一個服務(wù)器程序,而更像是一個客戶端程序。SFTP同樣是使用加密傳輸認證信息和傳輸?shù)臄?shù)據(jù),所以,使用SFTP是非常安全的。但是,由于這種傳輸方式使用了加密/解密技術(shù),所以傳輸效率比普通的FTP要低得多,如果您對網(wǎng)絡(luò)安全性要求更高時,可以使用SFTP代替FTP。

PS:FTP與SFTP的區(qū)別
FTP是文件傳輸協(xié)議。在網(wǎng)站上,如果你想把文件和人共享,最便捷的方式莫過于把文件上傳到FTP服務(wù)器上,其他人通過FTP客戶端程序來下載所需要的文件。
FTP進行文件傳輸需要通過端口進行。一般所需端口為:
1.控制鏈路—TCP端口21??刂破鞫恕S糜诎l(fā)送指令給服務(wù)器以及等待服務(wù)器響應(yīng)。
2.數(shù)據(jù)鏈路---TCP端口20。數(shù)據(jù)傳輸端口。用來建立數(shù)據(jù)傳輸通道的。主要用來從客戶向服務(wù)器發(fā)送一個文件、從服務(wù)器向客戶發(fā)送一個文件、從服務(wù)器向客戶發(fā)送文件或目錄列表。
 
FTP為了適應(yīng)不同的網(wǎng)絡(luò)環(huán)境,支持主動連接和被動連接兩種模式。這兩種模式都主要針對數(shù)據(jù)鏈路進行的,跟控制鏈路無關(guān)。
 
FTP的安全隱患:
一、FTP服務(wù)器軟件漏洞。
二、明文口令。
三、FTP旗標。
四、通過FTP服務(wù)器進行端口掃描。
五、數(shù)據(jù)劫持。
 
FTP的安全策略:
一、使用較比安全的系統(tǒng)和FTP服務(wù)軟件。
二、使用密文傳輸用戶名和口令。
三、更改服務(wù)軟件的旗標。
四、加強協(xié)議安全性。
 
為非SSH用戶配置SFTP環(huán)境
SFTP是Secure File Transfer Protocol的縮寫,是安全文件傳送協(xié)議。可以為傳輸文件提供一種安全的加密方法。跟ftp幾乎語法功能一樣。

步驟:1 創(chuàng)建組

復(fù)制代碼
代碼如下:

[root@localhost ~]# groupadd sftp_users

步驟:2 分配附屬組(sftp_users)給用戶

如果用戶在系統(tǒng)上不存在,使用以下命令創(chuàng)建( LCTT 譯注:這里給用戶指定了一個不能登錄的 shell,以防止通過 ssh 登錄):

復(fù)制代碼
代碼如下:

[root@localhost ~]# useradd -G sftp_users -s /sbin/nologin jack
[root@localhost ~]# passwd jack

對于已經(jīng)存在的用戶,使用以下usermod命令進行修改:

復(fù)制代碼
代碼如下:

[root@localhost ~]# usermod –G sftp_users -s /sbin/nologin jack

注意:如果你想要修改用戶的默認家目錄,那么可以在useradd和usermod命令中使用‘-d’選項,并設(shè)置合適的權(quán)限。

步驟:3 現(xiàn)在編輯配置文件 “/etc/ssh/sshd_config”

復(fù)制代碼
代碼如下:

# vi /etc/ssh/sshd_config
#comment out the below line and add a line like below
#Subsystem sftp /usr/libexec/openssh/sftp-server
Subsystem sftp internal-sftp
# add Below lines at the end of file
Match Group sftp_users
X11Forwarding no
AllowTcpForwarding no
ChrootDirectory %h
ForceCommand internal-sftp

此處:

Match Group sftp_users – 該參數(shù)指定以下的行將僅僅匹配sftp_users組中的用戶
ChrootDirectory %h – 該參數(shù)指定用戶驗證后用于chroot環(huán)境的路徑(默認的用戶家目錄)。對于用戶 Jack,該路徑就是/home/jack。
ForceCommand internal-sftp – 該參數(shù)強制執(zhí)行內(nèi)部sftp,并忽略任何~/.ssh/rc文件中的命令。
重啟ssh服務(wù)

復(fù)制代碼
代碼如下:

# service sshd restart

步驟:4 設(shè)置權(quán)限:

復(fù)制代碼
代碼如下:

[root@localhost ~]# chmod 755 /home/jack
[root@localhost ~]# chown root /home/jack
[root@localhost ~]# chgrp -R sftp_users /home/jack

如果你想要允許jack用戶上傳文件,那么創(chuàng)建一個上傳文件夾,設(shè)置權(quán)限如下:

復(fù)制代碼
代碼如下:

[root@localhost jack]# mkdir /home/jack/upload
[root@localhost jack]# chown jack. /home/jack upload/

步驟:5 現(xiàn)在嘗試訪問系統(tǒng)并進行測試

嘗試通過ssh訪問系統(tǒng)
20151211120252349.png (462×129)

正如下圖所示,用戶jack通過SFTP登錄,而且因為chroot環(huán)境不能切換目錄。
20151211120312379.png (519×159)

現(xiàn)在進行上傳和下載測試,如下圖:
20151211120329443.png (713×186)

正如上圖所示,jack用戶的上傳下載功能都工作得很好。

相關(guān)文章

最新評論

锡林郭勒盟| 朝阳区| 泊头市| 吉安县| 西盟| 油尖旺区| 建湖县| 门头沟区| 西盟| 融水| 柳江县| 通江县| 银川市| 垦利县| 铁岭市| 丹东市| 青田县| 雅江县| 陵水| 鄢陵县| 灵宝市| 广东省| 南陵县| 台南市| 平潭县| 涟水县| 峨眉山市| 慈利县| 德令哈市| 新丰县| 甘泉县| 枣阳市| 堆龙德庆县| 宕昌县| 五莲县| 三原县| 河曲县| 中方县| 兰州市| 红桥区| 望都县|