用Windows账户配置Bitvise SSH服务器
我们建议在以下情况下使用Windows账户访问SSH服务器:
- 你希望为账户提供完整的SSH功能访问权限;包括访问任意文件和执行任意程序;仅受账户Windows安全权限限制。
- 你希望只提供有限的SSH部分访问权限,但利用Active Directory中配置的用户身份和组成员。
如果您的计划不符合这些条件,我们建议您改用虚拟账户。
安全背景
主SSH服务器服务作为本地系统运行。它必须作为本地系统运行,才能登录Windows账户。
但是——当Windows账户登录SSH服务器时:
- 为连接服务的SSH会话线程运行在登录的Windows用户的安全上下文中。
- SSH 会话启动的任何子进程在 Windows 用户的安全上下文中运行。
子进程包括SSH服务器的SFTP子系统;以及用户发起的任何终端壳或执行请求。所有这些程序都在登录账户的安全环境中启动,并受其 Windows 权限限制。
默认设置
如果设置未更改默认设置,SSH服务器将:
- 允许使用任何具有Windows安全权限的本地或域Windows账户登录本地登录。
- 允许这些用户以其Windows权限允许的任何方式访问服务器。
禁用Windows账户
如果你不想使用Windows账户,阻止登录它们是很简单的。使用Easy SSH服务器设置:

截图中,简单设置中的Windows账户标签是空的,且禁用了允许登录任何Windows账户。
如果你有:
- 除了默认的 Everyone 外,没有配置其他 Windows 组;
- 未创建任何Windows账户设置条目(即此标签页中无任何显示);
然后禁用允许登录任何Windows账户会阻止Windows账户在SSH服务器上登录。
在高级设置中禁用Windows账户
要禁用使用高级SSH服务器设置登录Windows账户:
- 确保没有配置任何Windows账户设置的条目。
- 确保只有Windows组设置的条目是默认的,大家。
- 关闭Everyone组的登录功能,如图所示:

允许个人Windows账户
一种常见的使用场景是允许访问少数几个单独的Windows账户,通常是管理员;并用于为其他用户使用虚拟账户。
截图中,我们是:
- 默认情况下,无法登录Windows账户。我们通过在简单设置的Windows账户标签中禁用“允许登录任意Windows账户”设置来实现这一点。
- 为拥有管理员权限的用户添加一个账户设置条目,允许完全访问。
利用Active Directory
可以通过仅配置Windows组设置条目来配置SSH服务器,使其向Active Directory用户提供访问权限;无需为单个Windows账户配置SSH账户设置条目。
以这种方式使用SSH服务器需要对Windows和SSH服务器设置都有高级了解。关于如何以这种方式使用SSH服务器,我们推荐以下SSH服务器用户指南的章节:
以下页面也可能相关:
Windows 配置文件加载
如果你打算大量使用 Bitvise SSH 服务器,无论是在 Windows 还是虚拟账户上,请注意:
- 有几个SSH服务器设置可能导致用户的Windows配置文件作为SSH会话登录的一部分被加载。
- 为Windows域名账户加载配置文件可能需要较长时间,导致SSH登录延迟。
- 大多数Windows版本;包括当前的桌面和服务器版本;包含一个明显的操作系统问题,导致Windows在加载大量配置文件后内核内存耗尽。
- 当Windows内存耗尽时,无法加载新的配置文件,SSH会话也无法正常工作。必须重启Windows才能恢复功能。
- Windows配置文件有时会损坏。然后需要重新创建配置文件以恢复功能。
为避免此问题,请不要启用可能导致Windows配置文件加载的设置。这些设置在我们的SSH服务器使用常见问题Q260中有详细说明。
对于访问终端壳层或执行执行请求的会话,无法禁用Windows配置文件加载。终端壳和执行请求运行第三方软件,可能需要Windows配置文件才能正常工作。
这主要影响那些每天可能加载数百甚至数千个Windows配置文件的安装。每天会话数为两位数且可能加载配置文件的安装通常不会注意到问题。
原创文章,作者:云东方,如若转载,请注明出处:https://www.yundongfang.com/Yun1040.html
