Windows服务器上Apache MINA通过SSH限制用户目录的问题
我之前刚好碰到过这个问题,折腾了好一阵才搞明白根源!
问题原因
你配置的VirtualFileSystemFactory确实能限制SFTP/SCP(比如WinSCP使用的协议)的目录访问,但对ProcessShellFactory启动的系统原生cmd.exe完全不起作用——因为这个cmd进程是直接在Windows系统环境下运行的,和Apache SSHD的虚拟文件系统是两个独立的环境,SSHD的文件系统限制根本管不到它,所以用户能自由切换目录。
解决方案
这里有两种靠谱的解决思路,根据你的需求选就行:
方案一:限制系统Shell的启动目录+系统权限约束(适合必须用原生cmd的场景)
如果一定要保留使用cmd.exe,可以先强制它在指定目录启动,再通过Windows系统权限限制用户的访问范围:
// 把cmd的启动工作目录设置为你的虚拟根目录 File restrictedDir = new File("C:/my apps"); ProcessShellFactory shellFactory = new ProcessShellFactory( new String[]{"cmd"}, restrictedDir // 指定进程启动时的工作目录 ); sshd.setShellFactory(shellFactory);
但这只能限制初始目录,用户还是能输入cd ..尝试切换,所以必须给SSH对应的系统账号设置仅能访问C:/my apps目录的权限(在Windows的文件资源管理器里右键目录→属性→安全选项卡配置),这样即使用户执行切换命令,也会因权限不足被阻止。
方案二:使用Apache SSHD内置Shell实现(推荐,完全适配虚拟文件系统)
Apache SSHD本身提供了适配虚拟文件系统的Shell实现,不需要调用系统原生cmd,能直接受VirtualFileSystemFactory的限制。针对Windows系统,你可以用Win32Shell替代原来的ProcessShellFactory:
// 替换掉原来的ProcessShellFactory配置 sshd.setShellFactory(new Win32Shell.Factory());
这样启动的Shell会完全遵循你配置的虚拟文件系统规则,用户根本无法切换到C:/my apps之外的目录,完美符合你的需求。
注意事项
因为你用的是sshd-core-1.7.0版本,Win32Shell这个类是存在的,不需要额外引入依赖,直接用就行。如果是Linux系统的话,对应的是org.apache.sshd.server.shell.UnixShell。
内容的提问来源于stack exchange,提问作者Snickers

