Sftp服务器搭建知识.pdfVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
一 用途及应用场景 提供 sftp 服务, scp 服务,可以精确控制权限。 不提供给用户 shell,chroot 用户在主目录 用于和外部之间的文件交换,防止安全事件。同时也可以结合 sshterm,来实现 对文件的操作记录。 目前广泛应用在运营上传下载文件,和银行物流公司等外部实体进行对账文件 交换等 二 chroot 的方法: Sftp 有个缺点,默认用户可以四处转悠,同时可以下载权限为 022 的文件,比 较不安全。 实现 chroot 的方法很多。 方法 1: Openssh 在 4.8 之前,是不提供 chroot 的功能的,有通过给代码打补 丁的做法,使 sftp-server 支持 chroot,不过不是很方便。 方法 2:4.8 之后,代码加入了 chroot 支持,可以通过在配置文件里定义规则: Match group sftponly ChrootDirectory /home/%u X11Forwarding no AllowTcpForwarding no ForceCommand internal-sftp 但是升级和配置起来有点繁琐,同时, openssh 新版本也可能面临一些安全问 题。 方法 3 :第三方工具 rssh 等 三 通过 rssh 工具来实现限制: Rssh 的功能:限制 shell 登录,对 scp 和 sftp 实现帐号规则控制。 已知的绕过 rssh 限制执行系统命令的安全问题,在 2.3.2 的版本中已经得到修 复 1 下载 wget /sourceforge/rssh/rssh-2.3.2.tar.gz 2 安装 ./configure --prefix=/usr --sysconfdir=/etc 缺省的几个比较重要的文件应该是安装在 /usr/bin/rssh /etc/rssh.conf /etc/shells 文件里面也应该包含有 /usr/bin/rssh 3 修改用户的 shell 为 /usr/bin/rssh , 这样这个用户就不能 ssh 登录了 usermod -s /usr/bin/rssh test 创建用户 sftp 的 chroot 目录 sh mkchroot.sh /home/test/local test 0755 最后修改 /etc/rssh.conf: 首先确认 allowsftp 被设置 再添加一行配置: user=test:077:00010:/home/rssh_chroot/test 077 是给 sftp 上来的用户分配缺省 umask 00010 是 access bits, 倒数第二个 1 表示给该用户 sftp 权限 mkchroot.sh 这个脚本的作用,主要是通过 ldd 命令,精确定位 sftp 所需要的系 统依赖文件 复制到用户的主目录下,构建一个独立封闭的运行环境,将该用户完全和系统 分离开来。 RHEL 3 的环境下,这个脚本是运行正常的。 RHEL4 和 5 的换将下,会有一个基本依赖的 lib 没有复制过去。 这时,手工执行一下复制即可: cp /lib/ld-linux.so.2 / 用户目录 /lib/ 四 debug 在非 red hat 的 linux 版本上,上述的脚本工作可能会有点问题。 这时,按照下面的做法,手工排查一下依赖关系即可 There are too many possibilities to cause connection closed. Some files you need to check: (Some of them m

文档评论(0)

ll17770603473 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档