要直接禁止普通用户使用su命令切换到root用户,只需进行以下两步操作:首先,修改/etc/pam.d/su文件,启用pam_wheel.so校验;其次,在/etc/login.defs文件中设置SU_WHEEL_ONLY为yes。这两个步骤缺一不可,设置完成后,只有wheel组的成员才可以使用su命令,而root用户不受此限制。

Linux怎么禁止普通用户切换root

直接禁止普通用户用 su 切换到 root,靠改两个文件就行:/etc/pam.d/su/etc/login.defs。不改 SSH、不删 root 密码、也不依赖 sudo 配置——这是最干净、最底层的控制方式。

修改 /etc/pam.d/su 启用 wheel 组校验

这个文件决定 su 命令的身份验证逻辑。默认它放行所有用户,必须显式启用 pam_wheel.so 限制。

设置 SU_WHEEL_ONLY yes 防止 bypass

/etc/login.defs 里的 SU_WHEEL_ONLY 是个兜底开关。只开 PAM 不够,有些发行版(如 RHEL/CentOS)会忽略 PAM 的 required 而优先读这个标志。

验证和常见失败现象

改完立刻生效,不用重启服务,但容易卡在几个细节上:

需格外留意的是:wheel组自身并无实际的权限含义,它仅仅是一个“准入名单”。将用户添加到wheel组(usermod -aG wheel alice)后,该用户便能够执行 su 操作。然而,此时必须同步妥善管理好这个组的成员——一旦出现漏加或误加的情况,安全边界就会崩塌。

本文转载于:https://www.php.cn/faq/3030446.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。