Linux存储设备读写权限控制核心在于分层管理:先通过设备文件权限与disk组隔离控制块设备节点(如/dev/sda)访问,再用udev规则按设备特征持久化权限,最后结合挂载选项(uid/gid/umask)或ACL控制文件系统级访问。

Linux 存储设备的读写权限控制,核心在于区分设备类型(块设备如 /dev/sdX、/dev/nvme0n1,或挂载后的文件系统路径),并结合内核层、udev 规则、文件系统挂载选项与用户组权限协同管理。单一 chmod 或 chown 通常无效,必须按层级定位生效点。
确认设备节点归属与默认权限
块设备节点(如 /dev/sdb)由内核动态创建,默认属 root:disk,权限常为 brw-rw----(即仅 root 和 disk 组可读写)。普通用户若不在 disk 组,将无法直接 open() 设备文件。
- 运行 ls -l /dev/sdb 查看当前属主、属组和权限位
- 用 groups $USER 检查当前用户是否在 disk(或 plugdev、storage 等常见设备组)中
- 如需临时授权:将用户加入 disk 组 —— sudo usermod -aG disk $USER,然后重新登录生效
通过 udev 规则持久化设备权限
设备重插后权限可能重置,udev 是唯一可靠方式实现“按设备特征(如厂商、型号、序列号)自动设权”。
- 先获取设备属性:udevadm info --name=/dev/sdb --query=all | grep -E "(ID_VENDOR|ID_MODEL|ID_SERIAL)"
- 新建规则文件,例如 /etc/udev/rules.d/99-usb-disk-perms.rules:
- SUBSYSTEM=="block", ATTRS{idVendor}=="0781", ATTRS{idProduct}=="5581", GROUP="plugdev", MODE="0660"
- 重载规则:sudo udevadm control --reload-rules && sudo udevadm trigger
挂载时控制文件系统级读写行为
对已格式化设备,真正影响用户操作的是挂载后的目录权限,而非底层设备节点。
- 使用 uid/gid/mode 挂载选项强制设定所有者与权限,适用于 vfat/exfat(无 POSIX 权限)或需统一访问控制的场景:
- mount -t vfat /dev/sdb1 /mnt/usb -o uid=1000,gid=1000,umask=022
- 对 ext4/xfs 等支持 POSIX 的文件系统,更推荐保留原文件权限,改用 default_permissions + ACL 或 setfacl 精细授权
- 永久配置写入 /etc/fstab,例如:
/dev/sdb1 /mnt/data ext4 defaults,uid=1000,gid=1000 0 2
避免常见陷阱
权限配置失效往往源于混淆作用层级或忽略安全机制。
- 不要 chmod /dev/sdX:重启或重插后失效;且部分发行版(如 RHEL/CentOS)默认禁用非 root 对块设备的直接写入
- systemd-udevd 默认不执行脚本类规则:若需运行命令(如 chmod),须启用 OPTIONS+="watch" 并确保规则中使用 RUN+= 且脚本有执行权限
- SELinux/AppArmor 可能覆盖 udev 设置:检查 ausearch -m avc -ts recent 或 aa-logprof 是否拦截访问
- USB 存储设备若被内核识别为 scsi 类型(而非 usb-storage),其 udev 属性前缀为 ATTRS{model} 而非 ATTRS{idModel},需实测确认


















