ftp的用户权限配置

文件服务:

应用层:ftp

内核级网络文件系统:nfs

POSIX(可移植操作系统接口 Portable Operating System Interface of UNIX,缩写为 POSIX

API(应用程序编程接口)

跨平台的网络文件系统:cifs samba

 

网络存储:

NASNetwork
Attached Stoage
,文件系统级接口;

SANStorage Area
Network
,块级别接口;iSCSI

 

ftp:应用层协议

file
transfer protocol
21/tcp

C/S:

Client
<–> Server

 

连接:

命令连接;

数据连接:、

 

基于不同的套接字通信;

 

数据传输模式:

文本格式:

二进制格式:

 

数据连接:

主动模式:服务端通过20/tcp连接客户端命令连接端口+1的端口;

问题:

被动模式:客户端使用随机端口连接服务器某随机端口;

客户端发出数据传输请求之后,服务器响应一个报文给客户端;

112,123

 

协议安全:

明文;认证时传输的账号和密码均为明文;

 

安全增强:

ftps:
ftp over ssl
(基于传输层的协议,更多时候通用安全通信框架)

sftp:
ftp over ssh     
(基于应用层的协议,完成用户远程认证登录)

 

C/S:协议的实现:就是开发出来符合协议要求的应用软件

SServ-UIISFileZilla
Server

C

CLIftp, lftp,
curl, wget, lftpget, …

GUIFileZilla,
flashfxp, cute, gftp, …

 

S:开源解决方案;

wuftpdwashington
university

vsftpdvery secure
ftp daemon

pureftp

proftpd

 

程序环境:initservice
vsftpd start
启动服务,监听端口为21

主程序:/usr/sbin/vsftpd

主配置文件:/etc/vsftpd/vsftpd.conf

数据根目录:/var/ftp

Systemd
Unit File
/usr/lib/systemd/system/vsftpd.service

 

配置vsftpd

 

用户类别:

匿名用户:anonymous –>
ftp, /var/ftp

系统用户: 至少禁止系统用户访问ftp服务,/etc/vsftpd/ftpusersPAM 插入式认证模块(/etc/pam.d/vsftpd);

虚拟用户:

 

用户通过vsftpd服务访问到的默认路径,是用户自己的家目录;默认可以自己有权限访问的所有路径间切换;

禁锢用户于其家目录中;

 

配置文件:/etc/vsftpd/vsftpd.conf

directive
value

注意:directive之前不能有多余字符;

 

匿名用户:

anonymous_enable=YES 是否允许匿名账户访问,默认是允许,NO表示禁止

anon_upload_enable=YES        默认处于注释状态,表示是否允许用户上传文件

anon_mkdir_write_enable=YES                是否允许用户创建目录,默认为开启,编辑开启

anon_other_write_enable=YES                是否允许用户删除文件,默认未开启,自己添加

 

系统用户:

使用:lftp -u centos
172.18.253.24
,登录本地用户

local_enable=YES

是否允许系统用户或者本地用户登录,默认允许,且可以上传文件、删除文件、创建目录、删除目录

write_enable=YES

 

辅助配置文件/etc/vsftpd/ftpusers

列在此文件中的用户 均禁止使用ftp服务;

 

chroot_local_user=YES

禁锢所有本地用户 于其家目录;需要事先去除用户对家目录的写权限;

 

chroot_list_enable=YES

chroot_list_file=/etc/vsftpd/chroot_list

禁锢列表中文件存在的用户于其家目录中;需要事先去除用户对家目录的写权限;

 

传输日志:

xferlog_enable=YES

xferlog_file=/var/log/xferlog

xferlog_std_format=YES

 

守护进程的类型:

standalone:独立守护进程;由服务进程自行监听套按字,并接收用户访问请求;

transient:瞬时守护进程;由受托管方代为监听套按字,服务进程没有访问请求时不启动;当托管方收到访问请求时,才启动服务进程;

CentOS 6xinetd独立守护进程,
/etc/xinetd.d/,

CentOS 7:由systemd代为监听;

 

控制可登录vsftpd服务的用户列表:

userlist_enable=YES

启用/etc/vsftpd/user_list文件来控制可登录用户;

userlist_deny=

YES:意味着此为黑名单;

NO:白名单;

 

虚拟用户:

用户账号存储于何处?

文件、MySQLRedis

 

vsftpd:认证功能托管给pam

基于何种存储服务来存储用户信息,以及对存储服务的驱动要靠pam实现;

 

pam_mysql

# yum
install mariadb-devel pam-devel

 

# ./configure
–with-pam=/usr –with-mysql=/usr –with-pam-mods-dir=/usr/lib64/security

# make
&& make install

 

创建数据库、授权用户、创建账号和密码;

 

提供配置文件:/etc/pam.d/vsftpd.vusers

auth
required /usr/lib64/security/pam_mysql.so user=vsftpd passwd=mageedu
host=127.0.0.1 db=vsftpd table=users usercolumn=name passwdcolumn=password
crypt=2

account
required /usr/lib64/security/pam_mysql.so user=vsftpd passwd=mageedu
host=127.0.0.1 db=vsftpd table=users usercolumn=name passwdcolumn=password
crypt=2

 

配置vsftpd,添加或修改以下选项:

pam_service_name=vsftpd.vusers
                
文件名必须和上面创建的文件同名

guest_enable=YES

guest_username=vuser         其中vuser是可以随意创建的

 

虚拟用户的写权限,通过匿名一样的指令进行定义;

还能实现不同的用户有不同的权限;

 

1.vsftp.conf里面加入如下一行

user_config_dir=/etc/vsftpd/vusers_config/

2.其次在/etc/vsftpd/vusers_config,建立以用户名命名的文件并编辑

vim tom

anon_upload_enbale=NO
#
不允许虚拟用户tom上传文件

vim
jerry

anon_upload_enable=YES        #允许虚拟用户jerry上传文件

原创文章,作者:oranix,如若转载,请注明出处:http://www.178linux.com/74592

(1)
oranixoranix
上一篇 2017-05-02 08:56
下一篇 2017-05-02 11:39

相关推荐

  • Linux网络管理之网络配置管理和子网划分

    配置网卡信息 获取网卡的信息 dmesg | grep -i eth 获取网卡芯片信息 lspci | grep -i eth 查询IP信息 ifconfig显示IP信息    -a:显示包括未激活状态的网卡信息 重启网卡服务(每次配置完ip需要手动重启此服务) CentOS6: servcie network restart CentO…

    Linux干货 2016-09-07
  • 文件查找locate 和 find

    大纲 一、前言 二、locate 三、find 一、前言 在windows下,我们查找文件,可以在搜索里面,输入文件名或通配符就可以进行搜索。在Linux下,要查找文件可以找locate 或 find命令进行查找,而且这些命令还有其他特别的功能。 二、locate 特点:此命令是非实时查找命令,依赖于索引,因此搜索速度快。但是索引的构建是当系统空闲时由系统自…

    Linux干货 2015-05-11
  • 推荐-CentOS 6的系统启动流程

    一、POST加电自检     按下电源后ROM芯片中的CMOS程序执行并检测CPU、内存等设备是否存在并正常运行,CMOS中的程序叫BIOS,可以设置硬盘接口,网卡声卡开关之类的简单设置。一般PC机主板上有一个纽扣电池,这个电池就是给ROM供电的,可以保证主板断电后BIOS的一些基本设置不会重置。  &nb…

    Linux干货 2016-04-10
  • 计算机(服务器)的基础知识

    计算机(服务器)基础知识  计算机系统由硬件系统与软件系统两大部分组成 一、计算机(Computer)):又称电脑,是一种能自动接收和存储信息,并按照存储在其内部的程序对海量数据进行自动、高速地处理,然后把处理结果输出的现代化智能电子设备。 发展历史:       第一代计算机(1946-1957)…

    Linux干货 2017-02-15
  • 用PHP编写Hadoop的MapReduce程序

    Hadoop流 虽然Hadoop是用java写的,但是Hadoop提供了Hadoop流,Hadoop流提供一个API, 允许用户使用任何语言编写map函数和reduce函数.Hadoop流动关键是,它使用UNIX标准流作为程序与Hadoop之间的接口。因此,任何程序只要可以从标准输入流中读取数据,并且可以把数据写入标准输出流中,那么就可以通过Hadoop流使…

    Linux干货 2015-04-13
  • CentOS6基础网络配置

    虽然也可以用命令进行临时修改(ifconfig来设置IP,用route来配置网关,用hostname来配置主机名等等),但是重启后会丢失。所以本文主要通过修改相关配置文件来实现: 配置dns、网关、ip地址 修改网卡名字 单网卡多IP配置 多网卡单IP配置 本次系统运行环境:  配置dns、网关、ip地址 首先,我们对网卡配置相关的主要的几个文件简…

    Linux干货 2016-09-06