大家好,我是喻勇。今天分享主流 Linux 系统 Root 用户设置。

简介

Root 用户是 Linux 系统中的超级管理员(UID=0),拥有对系统的完全控制权。但不同 Linux 发行版对 root 账户的"态度"差异很大——有的锁定 root、强制你用 sudo,有的让你自己设密码,有的甚至默认就能直接 root 登录。

Root 本身永远存在,但能否直接登录、密码是否设置、SSH 是否放行、管理员组叫什么名——每个发行版各有各的规矩。 运维人员在不同发行版之间切换,常常被这些差异绊一跤。本文覆盖 12 个主流 Linux 发行版(含国产系统),一次性讲透。


一、核心概念速览

在深入各发行版之前,先理清三个关键概念:

概念

含义

查看命令

Root 账户锁定

密码字段设为 ! 或 *,无法通过密码登录,但可通过 sudo 或 su(从已有会话)切换

passwd -S root
Sudo 权限

普通用户通过 sudo 临时提权,不需要知道 root 密码

sudo -l
Root SSH 登录

是否允许通过 SSH 直接以 root 身份远程登录

sudo sshd -T | grep permitrootlogin

小贴士passwd -S root 输出中,L 表示锁定(Locked),P 表示有密码可用(Password set),NP 表示无密码。


二、国际主流发行版

1. Ubuntu / Linux Mint(Debian 系 - 激进派)

策略:完全锁定 root,一切靠 sudo。

这是对新手最友好的策略,也是 Ubuntu 的一大设计哲学:

  • • 安装时:不询问 root 密码,只让你创建一个普通用户

  • • Root 状态:默认锁定passwd -S root 显示 L

  • • 提权方式:安装时创建的用户自动加入 sudo 组,通过 sudo 提权

  • • Root SSH:默认禁止(PermitRootLogin prohibit-password

# 查看 root 状态
$ sudo passwd -S root
root L 01/01/2025 0 99999 7 -1

# 查看当前用户是否在 sudo 组
$ groups
warrior adm cdrom sudo dip plugdev ...

# 如果需要启用 root 账户(不推荐)
$ sudo passwd root

# 切换到 root shell(推荐方式)
$ sudo -i

常见坑:刚装完 Ubuntu 忘记普通用户密码?进 recovery mode(grub 选 Advanced → recovery → root),直接用 passwd 改——recovery shell 就是 root,不需要密码。


2. Debian(Debian 系 - 灵活派)

策略:安装时让你自己选。

Debian 的安装程序给了用户选择权:

  • • 安装时:有两个选项

    • ◦ 设置 root 密码 → 普通用户自动获得 sudo 权限

    • ◦ 不设置 root 密码 → root 锁定,第一个普通用户自动获得 sudo 权限(类似 Ubuntu)

  • • Root SSH:如果设置了 root 密码,PermitRootLogin 默认为 prohibit-password(只能用密钥)

# Debian 中手动给用户添加 sudo 权限
$ su -                    # 切到 root(需要 root 密码)
# usermod -aG sudo warrior
# exit
$ newgrp sudo# 刷新组权限,或直接重新登录

安装时的选择

Root 账户

普通用户 Sudo

适用场景

设置 root 密码

可用,有密码

需手动添加

传统运维,习惯 su -

不设置 root 密码

锁定

自动获得

个人桌面,类 Ubuntu 体验


3. RHEL / CentOS / Rocky Linux / AlmaLinux(RHEL 系 - 传统派)

策略:传统的 root + 普通用户双轨制。

红帽系发行版沿用了最传统的 Unix 做法:

  • • 安装时:强制设置 root 密码 + 创建至少一个普通用户

  • • Root 状态:可用,有密码

  • • 提权方式:普通用户需手动加入 wheel 组才能使用 sudo

  • • Root SSH:RHEL 8/9 的 /etc/ssh/sshd_config 文件中含注释行 #PermitRootLogin prohibit-password,OpenSSH 二进制编译时默认值也为 prohibit-password。但云厂商镜像和 Anaconda 安装器常显式取消注释并设为 yes,导致实际放行 root 登录。务必以 sshd -T | grep permitrootlogin 输出为准,不可假设——生产环境建议显式设为 no

# 给普通用户添加 sudo 权限(RHEL 系用 wheel 组)
$ su -
# usermod -aG wheel warrior
# exit
$ newgrp wheel            # 或重新登录

# 验证
$ groups warrior
warrior : warrior wheel

# 生产环境建议:关闭 root SSH 登录(#\? 同时覆盖被注释的默认值)
$ sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
$ sudo systemctl restart sshd

重要差异:RHEL 系用 wheel 组,Debian 系用 sudo 组。千万别搞混。CentOS 7 已停更,建议迁移到 Rocky Linux 9 或 AlmaLinux 9。


4. Fedora(RHEL 系 - 现代派)

策略:和 Ubuntu 一样锁定 root,但用 wheel 组。

Fedora 虽然是红帽系,但策略上更像 Ubuntu:

  • • 安装时:不询问 root 密码,创建普通用户即可

  • • Root 状态:默认锁定

  • • 提权方式:安装时创建的用户自动加入 wheel 组

  • • Root SSH:默认禁止密码登录(PermitRootLogin prohibit-password

# Fedora 的 sudoers 配置
$ sudo grep -vE '^#|^$' /etc/sudoers
root    ALL=(ALL)   ALL
%wheel  ALL=(ALL)   ALL

# 和 Ubuntu 的对应关系
# Ubuntu: %sudo   ALL=(ALL:ALL) ALL
# Fedora: %wheel  ALL=(ALL)     ALL

5. Arch Linux(独立派 - 极简)

策略:你自己决定一切。

Arch 没有任何预设策略——安装过程是你手动敲命令完成的:

  • • 安装时passwd 设置 root 密码是基础安装步骤之一(arch-chroot 后的最后几步)

  • • Root 状态:你设了密码就能用,没设就是无密码空账户(⚠️ 这很危险!)

  • • Sudo 配置pacstrap 后需手动安装 sudo 包并编辑 /etc/sudoers

  • • Root SSH:如果你装了 openssh,默认 PermitRootLogin prohibit-password

# Arch 安装时典型流程(chroot 之后)
arch-chroot /mnt
passwd                          # 步骤1:设置 root 密码(必做!)
useradd -m -G wheel warrior     # 步骤2:创建用户并加入 wheel 组
passwd warrior                  # 步骤3:设置用户密码
pacman -S sudo# 步骤4:安装 sudo
EDITOR=nano visudo              # 步骤5:取消 %wheel ALL=(ALL:ALL) ALL 的注释
exit

Arch 警示:安装时忘设 root 密码?root 账户密码字段为空,任何能接触到系统的人都能直接 su 进去。装完第一时间用 passwd -S root 确认状态。


6. openSUSE(全能派)

策略:传统 root + 自定义 sudo 配置。

openSUSE 的 root 策略走传统路线(安装时强制设置 root 密码),但 sudo 配置方式与其他主流发行版不同:

  • • 安装时:强制设置 root 密码 + 创建普通用户

  • • Root 状态:可用,有密码

  • • 提权方式:不预设管理员组。需通过 YaST 图形工具配置,或手动 visudo 添加用户。现代 openSUSE 默认 /etc/sudoers 中不启用 %wheel 行

  • • Root SSH:现代 openSUSE(Leap 15.x / Tumbleweed)跟随上游 OpenSSH,默认为 prohibit-password以 sshd -T | grep permitrootlogin 输出为准

# openSUSE 中配置 sudo(推荐用 visudo 直接添加用户,不依赖组)
$ su -
# visudo
# 在文件中添加一行:
# warrior  ALL=(ALL) ALL
# 保存退出
# exit

# 也可以通过 YaST 图形界面配置
$ sudo yast2 sudo

关键差异:openSUSE 的 /etc/sudoers 中虽 ships 着被注释的 %wheel 行,但默认不启用。实践中 sudo 权限通过 visudo 直接添加用户或 YaST 模块管理,不可将其归入 wheel 组阵营。


7. Alpine Linux(容器派)

策略:极简到只给 root。

Alpine 以精简著称,常用于 Docker 容器:

  • • 安装时:只创建 root 账户,不创建普通用户

  • • Root 状态:可用,有密码

  • • Sudo:未预装,需手动 apk add sudo

  • • Root SSH:Alpine 基础镜像不含 sshd。若手动安装 opensshPermitRootLogin 默认为 prohibit-password(与上游 OpenSSH 一致)。容器场景中常因未装 sshd 而误判为无 SSH 策略

  • • 容器中的 Alpine:Docker 镜像默认以 root 运行(⚠️ 安全隐患)

# Alpine 中创建普通用户并配置 sudo
$ adduser -D warrior
$ passwd warrior
$ apk add sudo
$ addgroup wheel                # Alpine 默认无 wheel 组,需先创建
$ adduser warrior wheel

# 或直接用 doas 替代 sudo(更轻量,推荐 Alpine 场景)
$ apk add doas
$ addgroup wheel && adduser warrior wheel
$ echo'permit persist :wheel' > /etc/doas.d/doas.conf

生产建议:容器中使用 Alpine 时,务必在 Dockerfile 中创建非 root 用户并 USER 切换。

FROM alpine:latest
RUN adduser -D -g '' appuser
USER appuser
WORKDIR /home/appuser
COPY --chown=appuser:appuser . .
CMD ["./app"]

三、国产操作系统

国产 Linux 发行版大多基于国际主流发行版深度定制,root 策略既继承了上游发行版的基因,又有自己的"本地化"特点。

8. 统信 UOS(Deepin 系 - 安全优先)

策略:Ubuntu/Debian 基因 + 更严格的安全控制。

UOS 基于 Deepin 深度开发,而 Deepin 又基于 Debian,所以它的 root 机制和 Debian/Ubuntu 一脉相承,但更严格:

  • • 上游血统:Deepin 20+ → Debian 10/11

  • • 安装时:只创建普通用户,不询问 root 密码

  • • Root 状态:默认锁定

  • • 提权方式:第一个用户自动加入 sudo 组

  • • 特有机制开发者模式——部分系统操作需要在「控制中心」中手动开启开发者模式才能获得完整权限

  • • Root SSH:默认禁止

# UOS 查看 root 状态(和 Ubuntu 完全一致)
$ passwd -S root
root L ...

# 需要临时提权(推荐)
$ sudo -i

# 如果需要永久启用 root(需先开启开发者模式)
$ sudo passwd root

# UOS 独有的开发者模式检查
$ cat /var/lib/deepin/developer-mode/enabled    # 1=已开启

UOS 特别注意:即使你在 sudo 组里,没有开启开发者模式时,部分系统级操作(如安装未签名驱动、修改系统底层配置)依然会被拦截。这是 UOS 在 Debian 基础上额外加的一层安全锁。


9. 麒麟操作系统家族——先分清三个"麒麟"

⚠️ 关键前置知识:麒麟旗下存在多个产品,名称相似但技术路线截然不同。

在讨论 root 策略之前,必须先区分以下三个产品:

产品

技术路线

定位

优麒麟(Ubuntu Kylin)

Ubuntu 官方衍生版,直接基于 Ubuntu LTS

社区版,面向个人用户

银河麒麟桌面版 V10(KylinOS Desktop)

自研内核,社区分析认为其底层融合了 Debian/Ubuntu 软件包管理与 openEuler 安全组件,官方未明确定义上游来源

信创主力桌面系统

银河麒麟高级服务器版 V10(KylinOS Server)

基于 openEuler 20.03/22.03 LTS

信创主力服务器系统

常见误解:银河麒麟桌面版 V10 仍使用 .deb 包和 apt 管理器,这让人误以为它等同于某个 Ubuntu 版本。实际上 V10 已不再直接对应任何一个 Ubuntu LTS。运维时应以 /etc/os-release 和官方文档为准,不可预设其为任何特定发行版的衍生品。历史上 V4 及之前版本确实基于 Ubuntu(如 Kylin 4.0 → Ubuntu 16.04),但 V10 已切换技术栈。

如何准确判断你的系统?

# 查看发行版信息(确认你面对的是哪个产品)
cat /etc/os-release
# 优麒麟:ID=ubuntu, ID_LIKE=ubuntu
# 银河麒麟桌面版:ID=kylin, VERSION_ID=V10
# 银河麒麟服务器版:ID=kylin,且 which dnf 有结果(用 dnf 包管理)

# 查看内核版本
uname -r
# 优麒麟:5.4.x / 5.15.x(Ubuntu 标准内核)
# 银河麒麟桌面版:4.19.x / 5.4.x(自研内核,版本取决于 SP 子版本)
# 银河麒麟服务器版:4.19.x / 5.10.x(openEuler 内核)

# 查看详细构建来源
lsb_release -a

9.1 优麒麟(Ubuntu Kylin)V10

策略:就是 Ubuntu,一切和对应的 Ubuntu LTS 一致。

优麒麟是 Ubuntu 官方承认的衍生版(Canonical 官方 flavor),root 策略和 Ubuntu 完全相同:

  • • 上游血统:优麒麟 V10 早期版本基于 Ubuntu 20.04 LTS,后续版本随 Ubuntu LTS 同步升级(如优麒麟 22.04 → Ubuntu 22.04)。具体对应关系通过 lsb_release -a 确认

  • • Root 状态:默认锁定

  • • 管理员组sudo 组

  • • 操作:和对应版本的标准 Ubuntu 零差异,所有 Ubuntu 教程直接适用

# 优麒麟 V10 —— 就是 Ubuntu
$ cat /etc/os-release | grep ID
ID=ubuntu
UBUNTU_CODENAME=focal    # 20.04 = focal

$ groups
warrior adm cdrom sudo ...
$ sudo -i    # 一切照旧

9.2 银河麒麟桌面版 V10(KylinOS Desktop)

策略:社区分析认为融合 Debian/Ubuntu 混合定制 + openEuler 安全组件(官方未明确定义上游来源),root 锁定。

这是信创场景最常见的麒麟桌面系统。虽然用 apt 和 .deb,但不是 Ubuntu:

  • • 上游血统:自研内核,社区分析认为其底层融合了 Debian/Ubuntu 软件包管理与 openEuler 安全组件。官方未明确定义上游来源,运维时应以 /etc/os-release 和官方文档为准

  • • Root 状态:默认锁定

  • • 管理员组sudo 组(继承 Debian 血统)

  • • 桌面环境:UKUI(基于 QT)

  • • 特别注意:systemd 服务名、PAM 模块路径、SSH 默认策略等方面与 Ubuntu 存在差异——不可盲目套用 Ubuntu 配置

# 银河麒麟桌面版 V10
$ cat /etc/os-release | grep -E '^(ID|VERSION)'
ID=kylin
VERSION_ID="V10"

$ groups
warrior adm cdrom sudo ...

$ sudo -i    # 提权到 root

# 启用以 root 登录图形界面(不推荐日常使用)
$ sudo passwd root
$ sudo sed -i 's/#greeter-show-manual-login=false/greeter-show-manual-login=true/' /etc/lightdm/lightdm.conf

9.3 银河麒麟高级服务器版 V10(KylinOS Server)

策略:openEuler 换皮,传统 root + wheel 组。

服务器版 SP1/SP2/SP3 全线基于 openEuler:

  • • 上游血统:openEuler 20.03 LTS / 22.03 LTS

  • • Root 状态:可用,安装时强制设置 root 密码

  • • 管理员组wheel 组(openEuler 血统)

  • • 包管理dnf(而非 apt

  • • 操作习惯:和 CentOS / openEuler 几乎一致

# 银河麒麟高级服务器版 V10 —— 和 openEuler/CentOS 操作一致
$ su -
# usermod -aG wheel warrior
# exit
$ newgrp wheel

# 安全加固
$ sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
$ sudo systemctl restart sshd

运维提示:面对一台麒麟 V10 机器,先跑 cat /etc/os-release + which dnf apt。桌面板用 apt + sudo 组,服务器版用 dnf + wheel 组——同一个"麒麟 V10"品牌下,操作方式完全分裂,这是最容易踩的坑。


10. openEuler(华为 - 独立自主派)

策略:传统 RHEL 风格,完全自主可控。

openEuler 最初 fork 自 CentOS,但现在已经是完全独立的发行版(内核、编译器、包管理都有自研成分):

  • • 上游血统:早期基于 CentOS 7/8,现已完全自主(openEuler Kernel)

  • • 安装时:强制设置 root 密码 + 创建管理员用户

  • • Root 状态:可用,有密码

  • • 提权方式:使用 wheel 组(和 RHEL 一致)

  • • Root SSH:默认 PermitRootLogin yes以 sshd -T | grep permitrootlogin 输出为准,生产环境建议显式设为 no

  • • 包管理dnf(和 Fedora/RHEL 8+ 一致)

# openEuler 基本操作 —— 和 CentOS/Rocky Linux 完全一致
$ cat /etc/openEuler-release
openEuler release 24.03 LTS

# 查看 root 状态
$ sudo passwd -S root    # 或 su - 后 passwd -S root
root P 01/01/2024 0 99999 7 -1

# 给普通用户添加 sudo 权限
$ su -
# usermod -aG wheel warrior
# exit
$ newgrp wheel

# 安全加固:关闭 root SSH(生产必做,#\? 覆盖注释态默认值)
$ sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config
$ sudo systemctl restart sshd

openEuler 定位:主要用于服务器和数据中心场景,桌面版市场份额不大。如果你从 CentOS 迁移过来,操作习惯几乎零成本——同样的 dnfwheel 组、systemd,无缝切换。


四、国产系统特殊机制对比

国产操作系统在标准 Linux 权限模型之外,额外加入了一些"中国特色"的安全机制:

机制

UOS

麒麟桌面版 V10

openEuler

开发者模式

✅ 必须开启才能做底层修改

❌ 无

❌ 无

应用商店签名

强制签名验证

强制签名验证

N/A(服务器版)

三权分立

部分版本支持

✅ secPaver 框架

等保合规

预置等保二级配置

预置等保二级/三级

预置等保合规基线

可信计算

TCM/TPCM 支持

TCM 支持

TCM/TPM 双支持

三权分立是什么?

openEuler 和一些高安全版本的麒麟支持"三权分立"安全模型:

图片

openEuler三权分立安全模型

传统的 root 被拆成三个角色,互相制衡,防止单一管理员权限过大。这是等保三级以上系统的硬性要求。

# openEuler 中启用三权分立(需安装 secPaver)
$ sudo dnf install secpaver
$ sudo secpaver init
# 之后 root 的部分权限会被 sysadm/secadm/auditadm 分走

五、全部发行版对照总表(12 个系统)

发行版

Root 默认

管理员组

安装时设 Root 密码

Root SSH 默认

sudo 预装

备注

Ubuntu

锁定

sudo

❌ 否

禁止密码

最流行桌面

Debian

可选

sudo

🔧 可选

禁止密码

服务器首选

RHEL/Rocky

可用

wheel

✅ 是

允许

 ⚠️

企业标准

Fedora

锁定

wheel

❌ 否

禁止密码

技术前沿

Arch

用户决定

wheel

🔧 手动

禁止密码

极客专属

openSUSE

可用

无默认组(visudo 直配)

✅ 是

禁止密码(Leap 15+)

欧洲流行

Alpine

可用

wheel

✅ 是

禁止密码(若安装 sshd)

容器之王

UOS

锁定

sudo

❌ 否

禁止

Deepin → Debian

优麒麟

锁定

sudo

❌ 否

禁止

=Ubuntu(官方flavor)

银河麒麟桌面 V10

锁定

sudo

❌ 否

禁止

自研+Debian混合,非Ubuntu

银河麒麟高服 V10

可用

wheel

✅ 是

允许

 ⚠️

openEuler 20.03/22.03 LTS

openEuler

可用

wheel

✅ 是

允许

 ⚠️

华为自研 + dnf 生态

⚠️ 标注"允许"的发行版,生产环境请务必关闭 root SSH 登录


六、家族血缘关系速查

理解各发行版之间的"血缘关系",能帮你更快预判 root 策略:

图片

Linux发行版家族血缘关系图

简单记忆法

  • • 看到 sudo 组 → Debian/Ubuntu 血统(含 UOS、优麒麟、银河麒麟桌面版)

  • • 看到 wheel 组 → RHEL 血统(含 Rocky、Fedora、openEuler、银河麒麟高服版)

  • • 什么都没预设 → Arch/Alpine,自己动手

  • • ⚠️ openSUSE 是例外:不启用 wheel 组,sudo 权限通过 visudo 直接添加用户或 YaST 管理

  • • ⚠️ 银河麒麟桌面版 V10 ≠ Ubuntu:虽然用 apt + sudo 组,但官方未定义上游来源,不可盲目套用 Ubuntu 配置


七、实战工具箱

⚠️ 风险提示:以下操作涉及系统核心安全配置(sshd_config、sudoers 等)。执行前请确保:

  1. 1. 已在测试环境验证

  2. 2. 有控制台/TTY 访问权限作为兜底(防止 SSH 被锁后无法恢复)

  3. 3. 操作 sudoers 时务必使用 visudo 而非直接编辑文件

7.1 快速判断当前系统的 root 策略(一条龙命令)

# 适用于所有发行版的探查脚本
echo"=== 系统信息 ==="
cat /etc/os-release 2>/dev/null | head -3

echo""
echo"=== Root 账户状态 ==="
passwd -S root 2>/dev/null || sudo passwd -S root 2>/dev/null

echo""
echo"=== 当前用户组 ==="
groups

echo""
echo"=== Sudo 管理员组配置 ==="
sudo grep -E '^[%#]*(sudo|wheel)' /etc/sudoers 2>/dev/null

echo""
echo"=== Root SSH 策略 ==="
sudo grep '^PermitRootLogin' /etc/ssh/sshd_config 2>/dev/null || echo"SSH 未安装或无权限"

echo""
echo"=== 开发者模式(UOS 专用)==="
cat /var/lib/deepin/developer-mode/enabled 2>/dev/null || echo"非 UOS 系统,跳过"

7.2 安全加固:统一关闭 Root SSH 登录

无论哪个发行版,生产环境都建议执行以下加固:

# 1. 禁止 root SSH 登录
sudo sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config

# 2. 禁止空密码登录
sudo sed -i 's/^#\?PermitEmptyPasswords.*/PermitEmptyPasswords no/' /etc/ssh/sshd_config

# 3. 重启 SSH 服务(注意不同发行版服务名不同)
sudo systemctl restart sshd 2>/dev/null || sudo systemctl restart ssh 2>/dev/null

# 4. 验证
sudo sshd -T | grep -E '(permitrootlogin|permitemptypasswords)'

7.3 Docker 中国产系统镜像注意事项

# UOS 容器(基于 Deepin)
FROM linuxdeepin/beige:latest
RUN useradd -m -G sudo appuser
USER appuser

# openEuler 容器
FROM openeuler/openeuler:24.03
RUN useradd -m -G wheel appuser
USER appuser

# ⚠️ 以下 NOPASSWD 配置仅限本地开发调试环境!
# 生产容器请使用更安全的模式:
#   方案A:多阶段构建——builder 阶段用 root,最终镜像用非 root
#   方案B:不安装 sudo,运行时用 docker run --user 指定 UID
FROM alpine:latest
RUN addgroup -S wheel && \
    adduser -D -G wheel appuser && \
    apk add --no-cache sudo
# ❌ 高危:生产禁止以下行
# RUN echo 'appuser ALL=(ALL) NOPASSWD:ALL' > /etc/sudoers.d/appuser
USER appuser

八、常见坑与排错

症状

解决

Ubuntu/UOS 中 su 失败

su: Authentication failure

root 被锁定,用 sudo su - 或 sudo -i

CentOS/openEuler 中 sudo 不可用

user is not in the sudoers file

用户不在 wheel 组,su - 后 usermod -aG wheel 用户名

UOS 开发者模式未开

操作被拒绝

控制中心 → 通用 → 开发者模式 → 开启

银河麒麟桌面版 ≠ Ubuntu

套用 Ubuntu 配置导致 PAM/systemd 异常

查麒麟官方文档,不可盲目照搬 Ubuntu 配置

优麒麟 vs 银河麒麟分不清

用错配置路径

cat /etc/os-release

ID=ubuntu=优麒麟,ID=kylin=银河麒麟

麒麟中 sudo 和 wheel 混淆

加了组但 sudo 不生效

桌面版用 sudo 组,高服版用 wheel 组

Docker 中以 root 运行

文件权限混乱

在 Dockerfile 中 USER 切换

/etc/sudoers

 改坏了

无法 sudo

pkexec visudo

 修复,或进 recovery/rescue 模式

RHEL 系 root SSH 裸奔

安全扫描告警

sed -i 's/^#\?PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config

openEuler 三权分立误操作

root 权限被限制

确认是否启用了 secPaver,检查 /etc/secpaver/


九、总结

核心记住三句话:

  1. 1. Debian 系用 sudo 组,RHEL 系用 wheel 组——最容易搞混,国产系统也不例外(UOS/优麒麟/银河麒麟桌面版=Debian 族=sudo,openEuler/银河麒麟高服版=RHEL 族=wheel

  2. 2. Ubuntu/UOS/Fedora/麒麟桌面版锁定 root,RHEL/Rocky/CentOS/openEuler/openSUSE/麒麟高服版不锁定——换系统时先 passwd -S root 看一眼

  3. 3. 生产环境不管什么发行版,务必关闭 root SSH 登录——这个没有例外

  4. 4. 银河麒麟桌面版 V10 ≠ Ubuntu——apt + sudo 组是表象,底层是混合架构,做安全加固/软件适配时必须查官方文档

快速排查四板斧:

passwd -S root                                      # root 账户状态
groups# 你当前的组
sudo -l                                             # 你的 sudo 权限范围
grep PermitRoot /etc/ssh/sshd_config                # SSH root 登录策略

国产系统特别小结

系统

一句话记住

统信 UOS

Debian 的底子 + 开发者模式锁,sudo 组

优麒麟

就是 Ubuntu 官方 flavor,ID=ubuntu,操作零差异

银河麒麟桌面 V10

⚠️ 非 Ubuntu!自研内核+Debian/Ubuntu 混合,sudo 组但不可套用 Ubuntu 配置

银河麒麟高服 V10

openEuler 换皮,wheel 组 + dnf,操作和 CentOS 一样

openEuler

华为自研 CentOS 替代,wheel 组 + 三权分立

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐