在Linux系统中,/var目录全称是variable data,用来存放运行过程中会不断变化的数据,例如系统日志、软件缓存、邮件队列和打印假脱机文件。所谓linux下var权限,就是指这个目录及其子目录、文件在文件系统上配置的访问控制权,决定哪个用户或进程能读取、写入或执行其中的内容。

一、/var目录的定位与常见子目录
/var在设计上和/usr区分开,/usr放静态程序,/var放动态数据。这样即便根分区只读挂载,/var也可以单独挂载为可读写分区,保证系统运行期能产生新数据。常见的子目录有/var/log记录日志,/var/cache存应用缓存,/var/spool管任务队列,/var/lib保存程序运行状态库。
不同子目录默认权限并不一样。例如/var/log通常属主为root、属组为syslog或adm,权限多为755或750,普通用户不能随便改日志。/var/spool/cron则只允许crontab所属用户访问。理解这些默认安排,是看懂var权限含义的第一步。
二、Linux权限模型基础
Linux每个文件都有属主 user、属组 group 和其他人 other 三类身份,每类有读 r、写 w、执行 x 三种权限。对目录来说,读表示能列出内容,写表示能在目录里增删文件,执行表示能进入该目录。用ls -ld /var能看到类似drwxr-xr-x的字符串,这就是权限位。
数字表示法里,r=4、w=2、x=1。比如755代表属主可读写执行,组和其他只读执行。在/var场景下,若某服务以www-data用户跑,却要写/var/log/app,而该目录仅root可写,就会报权限拒绝。此时不能简单把/var/log改成777,而该建专属子目录并改属主。
# 查看/var及子目录权限 ls -ld /var ls -ld /var/log # 建立应用专用日志目录并授权 sudo mkdir /var/log/myapp sudo chown myuser:mygroup /var/log/myapp sudo chmod 755 /var/log/myapp
三、/var权限配置不当的典型问题
很多排障场景源于权限过严或过松。过严时,服务启动失败,日志里满是“Permission denied”,例如Nginx无法写/var/log/nginx。过松时,比如把/var/spool设成777,任意用户可篡改邮件队列,造成信息泄露或提权。安全基线通常要求/var下敏感子目录禁止others写。
另一个误区是用chmod -R 777 /var暴力解决,这会破坏系统自带的安全边界,还可能让本来受保护的/var/lib/mysql被任意读取。正确做法是针对具体路径做最小授权,并结合ACL细化控制。
# 错误示范:危险操作,不要执行 chmod -R 777 /var # 正确示范:用setfacl给特定用户加写权限 setfacl -m u:deploy:rwx /var/log/myapp getfacl /var/log/myapp
四、利用属组与UMASK协同管理
多进程写同一目录时,仅靠属主不够,可把相关用户加入同一属组,再设目录权限为2775,其中2是setgid位,保证新建文件继承目录属组。这样运维和应用的账号都能写日志,又不必开放others权限。
同时要注意进程的umask,它决定新建文件默认拿掉的权限。若umask为022,目录建出来是755,文件是644;若服务需要组内共享写,可把umask调成002。下面示例展示建目录并验证继承效果。
# 建带setgid的共享日志目录 sudo mkdir /var/log/team sudo chgrp team /var/log/team sudo chmod 2775 /var/log/team # 以team组成员建文件,观察属组继承 touch /var/log/team/test.log ls -l /var/log/team/test.log
五、排查var权限问题的实用命令
当怀疑权限异常,先用namei -l /var/log/app/error.log逐层检查每级目录的权限链,定位哪一层挡住了访问。再用sudo -u 服务用户 touch /var/log/app/test模拟服务身份验证写权限。
如果开启了SELinux,还要看安全上下文是否匹配,用ls -Z查看,必要时用semanage fcontext规则修正。综合文件权限、属主属组和MAC机制,才能完整解释linux下var权限是什么意思并有效运维。
# 逐层检查路径权限 namei -l /var/log/app/error.log # 模拟服务用户写文件 sudo -u www-data touch /var/log/app/test && echo "write ok" # 查看SELinux上下文 ls -Z /var/log/app
linuxvar_directoryfile_permission修改时间:2026-08-03 16:45:17