1.5.4. 仅针对特定用户、组或 IP 范围进行 SSH 访问
/etc/ssh/sshd_config 配置文件中的 AllowUsers 和 AllowGroups 指令可让您只允许某些用户、域或组连接到您的 OpenSSH 服务器。
警告
错误配置 AllowUsers 或 AllowGroups 可将您锁定在服务器中。在应用这些指令前,请验证您的用户帐户和源 IP 是否与限制。打开新的 SSH 会话并保持当前会话处于活跃状态时,可以测试配置,以便在新连接失败时恢复更改。
您可以组合 AllowUsers 和 Allow Groups 来更准确地限制访问,例如:
AllowUsers *@192.168.1.* *@10.0.0.* !*@192.168.1.2
AllowGroups example-group
只有在满足以下条件时,此配置只允许连接:
- 连接的源 IP 在 192.168.1.0/24 或 10.0.0.0/24 子网中。
- 源 IP 不是 192.168.1.2。
- 用户是 example-group 组的成员。
OpenSSH 服务器只允许通过 /etc/ssh/sshd_config 中的所有 Allow 和 Deny 指令的连接。例如,如果 AllowUsers 指令列出的用户不是 AllowGroups 指令中列出的组的一部分,则用户无法登录。
使用允许列表(以 Allow开头的指令)比使用 denylists (以 Deny开始的选项)更安全,因为允许列表也会阻止新的未授权的用户或组。