SFTP配置

创建用户 sftpuser,并禁止ssh登录,不创建家目录

useradd -s /sbin/nologin -M sftpuser   创建用户

passwd sftpuser    设置密码

如果是已经创建好的用户,需要

usermod -m -d  /  sftpuser

把用户sftpuser的家目录变成/

创建根目录,所有sftp用户都将在该目录下活动。

mkdir /app/iwshome/ftp

设置目录权限,目录的权限设定有两个要点:

目录开始一直往上到系统根目录为止的目录拥有者都只能是root

目录开始一直往上到系统根目录为止都不可以具有群组写入权限,建议755,设置成777会报错

chown root:root  /app/iwshome/ftp

chmod 755 /app/iwshome/ftp

在创建好的更目录下创建新的目录

设置用户sftpuser,如果设置拥有者为root,表示该目录sftpuser没有权限读写

若需要对该目录拥有读写权限,设置权限:chown sftpuser:sftpuser /app/iwshome/ftp

配置sshd_config 

注释掉

#Subsystem sftp /usr/libexec/openssh/sftp-server

添加

Subsystem sftp internal-sftp  

指定使用sftp服务使用系统自带的internal-sftp,如果不添加,用户无法通过sftp登录。

配置完这条就结束,那么sftp用户既可以ssh登录也可以sftp登录

配置下面的就会禁止ssh登录

添加在配置文件末尾

Match User sftpuser            #匹配用户,如果要匹配多个组,多个组之间用逗号分割

ChrootDirectory   /app/iwshome/ftp                 #用chroot将指定用户的根目录,可以使用%u设账号名如/app/iwshome/ftp/%u,也可以使用%h代表用户家目录如直接%h

ForceCommand internal-sftp                           #指定sftp命令

X11Forwarding no

AllowTcpForwarding no

##这两行,如果不希望该用户能使用端口转发的话就加上,否则删掉

重启sftp服务 

service sshd restart 

注意事项 

如果用户原本有家目录如

sftpuser用户在/etc/passwd有家目录/home/sftpuser

使用ChrootDirectory   /app/iwshome/ftp  这个参数是指定一个新的根目录

最后进入的路径为/app/iwshome/ftp/home/sftpuser

此路径不存在,所以会出现问题,最好把家目录删除或者设置为/或者使用%h


版权声明:本文为DellsWeiner原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接和本声明。