从零开始使用OpenDoas:轻量级sudo替代工具的安装与配置指南
2026-04-24 10:28:05作者:丁柯新Fawn
OpenDoas是OpenBSD系统中doas命令的便携分支,作为sudo的轻量级替代品,它以不到sudo代码量十分之一的规模,提供了约95%的核心功能。这款工具专注于精简设计与安全性能,适合追求系统轻量化和安全加固的技术用户,尤其适合资源受限环境或对权限管理有严格要求的场景。
项目核心特性解析
🔑 精简高效的权限管理
采用最小权限原则设计,核心代码仅包含必要功能模块,减少潜在攻击面。相比sudo的复杂配置体系,OpenDoas使用更简洁的配置语法,降低管理门槛。
🔒 多重安全机制
- PAM认证集成:支持可插拔认证模块(Pluggable Authentication Modules),兼容系统现有认证体系
- 影子密码支持:采用安全的密码存储机制,避免明文密码风险
- 细粒度权限控制:可针对用户、组和命令设置精确的权限规则
🚀 跨平台兼容性
通过libopenbsd组件实现系统调用抽象,已适配主流Linux发行版、FreeBSD等类Unix系统,保持一致的用户体验。
环境准备要点
在开始安装前,请确认系统已安装以下依赖组件:
- 编译工具链:GCC或Clang编译器
- 构建工具:GNU make
- 认证库:PAM开发库(通常包名为
libpam-dev或pam-devel) - 密码库:shadow密码开发库(通常包名为
libshadow-dev或shadow-utils-devel)
依赖安装示例(Debian/Ubuntu)
sudo apt update && sudo apt install -y gcc make libpam-dev libshadow-dev
依赖安装示例(RHEL/CentOS)
sudo dnf install -y gcc make pam-devel shadow-utils-devel
分步实施指南
1. 获取源码
git clone https://gitcode.com/gh_mirrors/ope/OpenDoas
cd OpenDoas
2. 配置构建选项
执行配置脚本,可根据需求添加功能参数:
# 基础配置(默认关闭持久化特性)
./configure
# 启用PAM支持
# ./configure --with-pam
# 启用时间戳持久化(记住认证状态)
# ./configure --with-timestamp
配置脚本会自动检测系统环境,生成适配的Makefile。若提示缺少依赖,请根据错误信息安装相应开发包。
3. 编译源代码
make
编译过程会生成两个主要文件:
doas:主程序二进制文件doas.conf.5:man手册文档
4. 安装程序
sudo make install
默认安装路径:
- 可执行文件:
/usr/local/bin/doas - 配置文件:
/usr/local/etc/doas.conf - 手册页:
/usr/local/share/man/man1/doas.1
5. PAM配置文件编写
创建PAM配置文件/etc/pam.d/doas,内容示例:
#%PAM-1.0
auth required pam_unix.so
account required pam_unix.so
session required pam_unix.so
6. 权限配置文件编写
创建/usr/local/etc/doas.conf,基本语法格式:
permit [options] user [as target] [cmd command]
常用配置示例:
# 允许wheel组用户无需密码执行所有命令
permit nopass :wheel
# 允许alice用户以root身份执行指定命令
permit alice as root cmd /usr/bin/apt
permit alice as root cmd /usr/bin/dnf
# 允许bob用户以postgres用户身份执行psql命令
permit bob as postgres cmd /usr/bin/psql
配置文件编写后需设置正确权限:
sudo chmod 0400 /usr/local/etc/doas.conf
sudo chown root:root /usr/local/etc/doas.conf
功能验证方法
基础功能测试
# 验证版本信息
doas -v
# 以root身份执行命令
doas ls -l /root
# 切换到root shell
doas -s
权限控制测试
- 创建测试用户:
sudo useradd -m testuser - 在
doas.conf添加配置:permit testuser as root cmd /bin/echo - 切换用户测试:
su - testuser - 验证权限限制:
# 允许执行的命令 doas echo "权限测试成功" # 应该被拒绝的命令 doas ls /root
故障排查
- 权限被拒绝:检查
doas.conf语法和文件权限 - 认证失败:检查PAM配置和用户密码
- 命令未找到:确认
doas路径已加入PATH环境变量
进阶使用技巧
别名配置
在.bashrc或.zshrc中添加别名简化使用:
alias sudo='doas'
持久化认证
若编译时启用了时间戳功能,可通过以下配置设置认证超时:
permit persist :wheel
日志审计
默认日志会发送至系统日志,可通过配置rsyslog或syslog-ng将doas日志单独存储,便于审计。
OpenDoas通过精简设计实现了高效安全的权限管理,是系统管理员和安全意识较强用户的理想选择。合理配置后,既能满足日常权限管理需求,又能有效降低系统攻击面。随着使用深入,可根据实际需求逐步优化配置策略,构建更安全的系统环境。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0190
cann-learning-hubCANN 学习中心仓,支持在线互动运行、边学边练,提供教程、示例与优化方案,一站式助力昇腾开发者快速上手。Jupyter Notebook0113
Step-3.7-FlashStep-3.7-Flash是一个拥有 1980 亿参数的稀疏混合专家(MoE)视觉语言模型,由 1960 亿参数的语言主干网络和 18 亿参数的视觉编码器组合而成,具备原生图像理解能力。Python00
JoyAI-EchoJoyAI-Echo,这是一个独立的、仅用于推理的版本,旨在实现分钟级多镜头音视频生成。它采用了经过蒸馏的DMD生成器、配对的跨模态记忆以及故事级别的一致性。其性能的核心在于,一个跨模态视听记忆库能够在长达五分钟的视频中保持角色外观和语音音色的一致性。同时,一个训练后处理流程将基于记忆的强化学习与分布匹配蒸馏相结合,实现了7.5倍的速度提升,显著增强了视觉质量和对齐效果。00
omega-aiOmega-AI:基于java打造的深度学习框架,帮助你快速搭建神经网络,实现模型推理与训练,引擎支持自动求导,多线程与GPU运算,GPU支持CUDA,CUDNN。Java04
llm-universe本项目是一个面向小白开发者的大模型应用开发教程,在线阅读地址:https://datawhalechina.github.io/llm-universe/Jupyter Notebook08
热门内容推荐
最新内容推荐
项目优选
收起
deepin linux kernel
C
32
16
暂无描述
Dockerfile
762
4.95 K
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.8 K
190
Fflutter_flutter
暂无简介
Dart
1 K
260
Ascend Extension for PyTorch
Python
717
869
本项目是CANN提供的transformer类大模型算子库,实现网络在NPU上加速计算。
C++
854
1.91 K
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.07 K
1.09 K
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.73 K
1.02 K
本项目是CANN提供的神经网络类计算算子库,实现网络在NPU上加速计算。
C++
676
1.32 K
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
455
438