0

0

vsftpd writable root chroot 的 allow_writeable_chroot 与 chroot_local_user

冰川箭仙

冰川箭仙

发布时间:2026-01-31 18:40:02

|

479人浏览过

|

来源于php中文网

原创

vsftpd报错500 OOPS: refusing to run with writable root inside chroot()是因2.3.5+版本禁止chroot到可写根目录,需设allow_writeable_chroot=YES豁免或改用根目录不可写、子目录可写的更安全方案。

vsftpd writable root chroot 的 allow_writeable_chroot 与 chroot_local_user

vsftpd 报错 500 OOPS: vsftpd: refusing to run with writable root inside chroot()

这是 vsftpd 在启用 chroot_local_user=YES 后最典型的报错,本质是安全策略升级:从 vsftpd 2.3.5 开始,默认禁止用户 chroot 到可写的根目录(比如 /home/username 权限为 755 或 777),防止潜在的 symlink race 攻击。

常见诱因包括:

  • 用户主目录权限为 drwxr-xr-x(即 755)且属主是该用户
  • chroot_local_user=YES 已开启,但没配 allow_writeable_chroot
  • 误以为只要 chmod 755 就安全 —— 实际上 vsftpd 认为“root 目录可写”即风险,哪怕只对 owner 可写

allow_writeable_chroot=YES 是唯一绕过检查的配置项

它不改变权限逻辑,只是告诉 vsftpd:“我知道风险,强制允许 writable root chroot”。这不是修复,而是显式豁免。

实操要点:

  • 必须与 chroot_local_user=YES(或 chroot_list_enable=YES 配合白名单)同时生效
  • 值只能是 YESNONO 是默认值,设了也等于没设
  • 修改后需重启服务:sudo systemctl restart vsftpd
  • 不推荐在生产环境长期开启,尤其当用户可上传任意文件时

chroot_local_user=YES 的行为细节与陷阱

该选项决定是否对所有本地用户启用 chroot,但它和 allow_writeable_chroot 是解耦的两个开关 —— 前者控制“是否 jail”,后者控制“jail 里 root 能不能可写”。

关键事实:

万兴喵影
万兴喵影

国产剪辑神器

下载
  • chroot_local_user=YES 但未设 allow_writeable_chroot=YES,且用户主目录可写,则登录直接失败(500 错误)
  • 若想只对部分用户 chroot,应关闭 chroot_local_user,改用 chroot_list_enable=YES + /etc/vsftpd/chroot_list 白名单
  • chroot_local_userallow_writeable_chroot 都不支持 per-user 配置,是全局开关

更安全的替代方案:让 root 不可写,子目录可写

比开 allow_writeable_chroot 更稳妥的做法是:保持用户主目录不可写(如 chmod 755 本身没问题),但把上传点设为子目录,并确保其可写。

例如:

sudo chmod 755 /home/ftpuser
sudo mkdir /home/ftpuser/uploads
sudo chmod 775 /home/ftpuser/uploads
sudo chown ftpuser:ftpuser /home/ftpuser/uploads

这样 /home/ftpuser 对 user 来说不可写(owner 有 r-x,无 w),满足 vsftpd 默认安全要求,无需开启 allow_writeable_chroot。FTP 客户端连上后 cd 到 uploads 即可正常上传。

真正容易被忽略的是:很多人改了 allow_writeable_chroot=YES 就以为万事大吉,却没意识到这会让整个 chroot 根目录暴露在潜在符号链接攻击面下 —— 尤其当用户能执行 shell 或上传脚本时,风险陡增。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
go语言 注释编码
go语言 注释编码

本专题整合了go语言注释、注释规范等等内容,阅读专题下面的文章了解更多详细内容。

2

2026.01.31

go语言 math包
go语言 math包

本专题整合了go语言math包相关内容,阅读专题下面的文章了解更多详细内容。

1

2026.01.31

go语言输入函数
go语言输入函数

本专题整合了go语言输入相关教程内容,阅读专题下面的文章了解更多详细内容。

1

2026.01.31

golang 循环遍历
golang 循环遍历

本专题整合了golang循环遍历相关教程,阅读专题下面的文章了解更多详细内容。

0

2026.01.31

Golang人工智能合集
Golang人工智能合集

本专题整合了Golang人工智能相关内容,阅读专题下面的文章了解更多详细内容。

1

2026.01.31

2026赚钱平台入口大全
2026赚钱平台入口大全

2026年最新赚钱平台入口汇总,涵盖任务众包、内容创作、电商运营、技能变现等多类正规渠道,助你轻松开启副业增收之路。阅读专题下面的文章了解更多详细内容。

76

2026.01.31

高干文在线阅读网站大全
高干文在线阅读网站大全

汇集热门1v1高干文免费阅读资源,涵盖都市言情、京味大院、军旅高干等经典题材,情节紧凑、人物鲜明。阅读专题下面的文章了解更多详细内容。

73

2026.01.31

无需付费的漫画app大全
无需付费的漫画app大全

想找真正免费又无套路的漫画App?本合集精选多款永久免费、资源丰富、无广告干扰的优质漫画应用,涵盖国漫、日漫、韩漫及经典老番,满足各类阅读需求。阅读专题下面的文章了解更多详细内容。

67

2026.01.31

漫画免费在线观看地址大全
漫画免费在线观看地址大全

想找免费又资源丰富的漫画网站?本合集精选2025-2026年热门平台,涵盖国漫、日漫、韩漫等多类型作品,支持高清流畅阅读与离线缓存。阅读专题下面的文章了解更多详细内容。

19

2026.01.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
10分钟--Midjourney创作自己的漫画
10分钟--Midjourney创作自己的漫画

共1课时 | 0.1万人学习

Midjourney 关键词系列整合
Midjourney 关键词系列整合

共13课时 | 0.9万人学习

AI绘画教程
AI绘画教程

共2课时 | 0.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号