You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SSH是否存在From子句用于记录登录来源?sshd_config语法咨询

SSH的"From子句":用途、语法与审计说明

Hey there! 你提到的SSH的"From子句"确实是OpenSSH里的实用功能,它主要用来管控用户的登录来源,同时能很好地配合主机的SSH连接审计工作。

核心用途

  • 安全管控登录范围:可以指定特定用户只能从指定IP、网段或主机名登录服务器,避免敏感账号从任意地址访问
  • 辅助审计排查:结合SSH日志,能快速验证用户的登录来源是否符合配置规则,定位异常登录行为

在sshd_config中的使用语法

From子句一般和AllowUsers、AllowGroups或者Match块搭配使用,具体语法如下:

基础用法(直接在全局配置中)

AllowUsers 用户名@来源规则

比如只允许admin用户从公司内网192.168.2.0/24网段登录:

AllowUsers admin@192.168.2.0/24

更灵活的匹配(使用Match块)

如果需要针对多个用户或复杂场景配置,推荐用Match块:

Match User dev,test
    AllowUsers dev@*.example.com test@10.0.0.5

这里的「来源规则」支持多种格式:

  • 单个IP地址:比如10.0.0.10
  • CIDR网段:比如192.168.1.0/24
  • 具体主机名:比如office-server.example.com
  • 通配符主机名:比如*.example.com(匹配该域名下所有主机)
  • 通配符*:允许从任意来源登录(不建议给高权限账号使用)

审计时的实际应用

配置好From子句后,所有SSH登录行为都会被记录到系统日志中(通常是/var/log/auth.log或/var/log/secure):

  • 当用户从非允许的来源尝试登录时,日志会记录拒绝信息,你能快速发现违规访问
  • 合法登录的记录会明确显示来源IP/主机名,结合你的From配置,就能验证登录是否合规

比如要排查admin用户的所有登录记录,可以用这条命令:

grep "admin" /var/log/auth.log | grep "Accepted"

内容的提问来源于stack exchange,提问作者kchaitanya

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 09:28:51