1.5.4. 仅针对特定用户、组或 IP 范围进行 SSH 访问


/etc/ssh/sshd_config 配置文件中的 AllowUsersAllowGroups 指令可让您只允许某些用户、域或组连接到您的 OpenSSH 服务器。

警告

错误配置 AllowUsersAllowGroups 可将您锁定在服务器中。在应用这些指令前,请验证您的用户帐户和源 IP 是否与限制。打开新的 SSH 会话并保持当前会话处于活跃状态时,可以测试配置,以便在新连接失败时恢复更改。

您可以组合 AllowUsersAllow Groups 来更准确地限制访问,例如:

AllowUsers *@192.168.1.* *@10.0.0.* !*@192.168.1.2
AllowGroups example-group

只有在满足以下条件时,此配置只允许连接:

  • 连接的源 IP 在 192.168.1.0/24 或 10.0.0.0/24 子网中。
  • 源 IP 不是 192.168.1.2。
  • 用户是 example-group 组的成员。

OpenSSH 服务器只允许通过 /etc/ssh/sshd_config 中的所有 AllowDeny 指令的连接。例如,如果 AllowUsers 指令列出的用户不是 AllowGroups 指令中列出的组的一部分,则用户无法登录。

使用允许列表(以 Allow开头的指令)比使用 denylists (以 Deny开始的选项)更安全,因为允许列表也会阻止新的未授权的用户或组。

Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

关于红帽文档

Legal Notice

Theme

© 2026 Red Hat
返回顶部