a day ago
- SFTP可用于在公共网络上点对点共享大文件(如300 MB),无需托管费用。
- 通过SSH的默认SFTP暴露了过多的系统访问权限,包括对大多数文件的读取权限和用户拥有文件的写入权限。
- 可以通过编辑/etc/ssh/sshd_config来设置只读SFTP服务器,使用带有-R标志的internal-sftp、ChrootDirectory和ForceCommand。
- ChrootDirectory将用户限制在其主目录中,并要求路径的根所有权以防止chroot逃逸安全风险。
- 在此只读SFTP配置中,mkdir、chmod等命令及其他写入操作被拒绝。
- 禁用转发和设置无登录密码(通过useradd)进一步保护服务器,防止被用作跳板机或通过密码猜测滥用。
- 配置应在特定用户的Match块下应用-R标志,以避免禁用所有用户的写入权限。