Quyền root là gì là khái niệm bắt buộc phải hiểu khi bạn mới bắt đầu dùng máy chủ ảo. Nếu từng đăng nhập vào VPS, thử cài phần mềm và nhận ngay dòng báo lỗi “Permission denied”, đó là lúc hệ điều hành từ chối truy cập vì tài khoản của bạn không đủ cấp bậc. Root chính là chìa khóa vạn năng mở mọi cửa trong hệ thống Linux. Bài viết này từ ThueVPSGiaRe.vn sẽ giải thích cặn kẽ bản chất của quyền root, cách dùng và cách bảo mật quyền tối cao này.
NỘI DUNG BÀI VIẾT
- 1. Quyền root là gì và tại sao user root linux lại mạnh nhất?
- 2. So sánh root và administrator trên Windows Server
- 3. Lỗi “Permission Denied” khi mới dùng VPS Linux
- 4. Sudo là gì? Phân biệt đăng nhập root và dùng lệnh sudo
- 5. Hướng dẫn lấy quyền root và tạo nhiều user trên vps có quyền sudo
- 6. Phân quyền Linux cơ bản: User, Group và lệnh chmod
- 7. Tại sao nên tắt đăng nhập root qua SSH?
- 8. Những lệnh nguy hiểm tuyệt đối không chạy dưới quyền root
- 9. Checklist bảo mật khi có quyền root VPS
- 10. Câu hỏi thường gặp về quyền root
1. Quyền root là gì và tại sao user root linux lại mạnh nhất?
Quyền root là quyền quản trị cao nhất trong hệ điều hành Linux và các hệ thống giống UNIX. Tài khoản user root linux có khả năng đọc, ghi, sửa đổi và xóa bất kỳ tệp tin hay thư mục nào trên máy chủ, bất kể rào cản phân quyền của các tài khoản thông thường. Nó tương đương với quyền hệ thống tối cao của Windows.

Khi bạn tìm hiểu Linux là gì, sẽ thấy kiến trúc của hệ điều hành này thiết kế theo mô hình phân quyền nghiêm ngặt. Một user bình thường chỉ có thể can thiệp vào thư mục nhà của chính mình (/home/username). Để cài đặt phần mềm toàn hệ thống, thay đổi cổng kết nối, hoặc cấu hình tường lửa, bạn bắt buộc phải có quyền root. Đây là lý do vì sao các nhà cung cấp dịch vụ thường quảng cáo “VPS full root access”, nghĩa là bạn được trao toàn quyền kiểm soát máy chủ từ phần cứng ảo hóa đến hệ điều hành.
Sức mạnh của root là tuyệt đối. Nếu user thường cố tình xóa tệp hệ thống, Linux sẽ báo lỗi không cho phép. Nhưng nếu user root thực thi đúng lệnh xóa đó, hệ thống sẽ thực thi ngay lập tức mà không hỏi lại. Điều này mang lại sự linh hoạt tối đa cho người quản trị, nhưng cũng đòi hỏi sự cẩn trọng cao độ.
2. So sánh root và administrator trên Windows Server
Người dùng mới hay nhầm lẫn giữa root trên Linux và administrator trên Windows. Dù cả hai đều là tài khoản quản trị cấp cao, cơ chế vận hành của chúng có nhiều điểm khác biệt rõ rệt về cách xử lý quyền và bảo mật hệ thống.
| Tiêu chí | User Root (Linux) | Administrator (Windows) |
|---|---|---|
| Hệ điều hành | Linux, UNIX (Ubuntu, CentOS…) | Windows Server, Windows Desktop |
| Thực thi lệnh | Thực thi ngay lập tức, không cần xác nhận GUI | Thường bị UAC (User Account Control) chặn để xin xác nhận |
| Phạm vi truy cập | Tuyệt đối, không giới hạn tệp hệ thống | Tuyệt đối, nhưng một số tệp cốt lõi vẫn ẩn hoặc khóa |
| Thao tác thường ngày | Khuyến nghị dùng user thường + sudo | Có thể đăng nhập trực tiếp bằng Admin để làm việc |
Trong Windows, ngay cả khi bạn là administrator, hệ điều hành vẫn bật UAC để hỏi “Do you want to allow this app to make changes to your device?” trước khi chạy cài đặt. Còn trên Linux, nếu bạn đã đăng nhập root và gõ lệnh xóa, hệ thống sẽ im lặng thực thi.
3. Lỗi “Permission Denied” khi mới dùng VPS Linux
Tình huống điển hình của người mới thuê VPS là đăng nhập vào máy chủ qua SSH, mở file cấu hình bằng lệnh nano hoặc vi, sửa xong nhấn Ctrl+O để lưu thì màn hình hiện lên dòng chữ “Permission denied”. Lỗi này xảy ra do bạn đang đăng nhập bằng tài khoản user thông thường, không có quyền ghi đè lên các tệp tin của hệ thống.
Hệ điều hành Linux thiết lập chế độ phân quyền để bảo vệ các tệp tin quan trọng như file cấu hình web server, database hay tường lửa. Một tài khoản không có quyền root vps chỉ có thể sửa đổi nội dung bên trong thư mục cá nhân của nó. Nếu cố tình tải một file script vào thư mục /etc/ hoặc /var/www/, bạn sẽ nhận ngay thông báo lỗi truy cập.
Để khắc phục, bạn không nhất thiết phải thoát ra và đăng nhập lại bằng tài khoản root. Bạn có thể dùng lệnh sudo đặt trước câu lệnh của mình để mượn tạm quyền quản trị. Vấn đề này thường gặp nếu bạn chưa nắm vững cách sử dụng VPS cơ bản.
4. Sudo là gì? Phân biệt đăng nhập root và dùng lệnh sudo
Sudo (Superuser Do) là chương trình cho phép người dùng thông thường thực thi các lệnh với quyền root mà không cần đăng nhập trực tiếp vào tài khoản root. Bạn chỉ cần thêm từ “sudo” vào trước câu lệnh, hệ thống sẽ yêu cầu nhập mật khẩu của user hiện tại để xác nhận quyền truy cập.
Sự khác biệt lớn nhất giữa đăng nhập root và dùng sudo nằm ở bảo mật và rủi ro vận hành. Nếu bạn đăng nhập trực tiếp bằng tài khoản root, mọi thao tác đều chạy với quyền tối cao. Một dòng lệnh xóa nhầm thư mục sẽ được hệ thống thực thi ngay lập tức, không cần hỏi lại. Còn nếu dùng sudo, bạn vẫn dùng user hàng ngày, chỉ mượn quyền root cho từng lệnh cụ thể, giảm thiểu nguy cơ chạy nhầm script nguy hiểm.
- Đăng nhập root: Phù hợp khi cấu hình server ban đầu, cài đặt hàng loạt phần mềm liên tục. Nhanh gọn nhưng rủi ro cao nếu lỡ tay.
- Dùng lệnh sudo: Khuyến nghị cho mọi tác vụ hàng ngày. Giới hạn phạm vi sai sót, có lưu log theo dõi ai đã chạy lệnh gì trên server.
Mặc định, tài khoản root thường bị khóa mật khẩu trên các bản cài đặt cloud hiện đại (như Ubuntu AWS hoặc DigitalOcean). Bạn chỉ có thể lấy quyền root thông qua lệnh sudo bằng user ban đầu được tạo ra khi thuê VPS.
5. Hướng dẫn lấy quyền root và tạo nhiều user trên vps có quyền sudo
Để vận hành máy chủ an toàn theo đúng tiêu chuẩn kỹ thuật, bạn nên thiết lập cấu trúc phân quyền rõ ràng bằng cách tạo ra các tài khoản người dùng thường tương ứng với từng thành viên quản trị và cấp quyền sudo cho họ. Việc tạo nhiều user trên vps giúp bạn dễ dàng quản lý quyền hạn của từng người. Đây cũng là một kỹ năng cơ bản không thể thiếu trong cẩm nang hướng dẫn cách sử dụng vps hiệu quả cho người mới bắt đầu.

Dưới đây là các lệnh cơ bản giúp bạn tạo mới một người dùng thường và cấp quyền chạy lệnh sudo cho họ trên Ubuntu:
Bước 1: Đăng nhập vào VPS với tư cách quản trị viên và tạo tài khoản mới
Xem thêm hướng dẫn cách đăng nhập VPS bằng Termius tại đây. Sử dụng lệnh adduser để tạo tài khoản mới (ví dụ bạn muốn đặt tên tài khoản là kethuavan):
sudo adduser kethuavan
*Hệ thống sẽ yêu cầu bạn nhập mật khẩu bảo mật mới cho tài khoản này và điền một số thông tin hiển thị cơ bản. Hãy điền đầy đủ và nhấn Enter để xác nhận.

Bước 2: Thêm tài khoản mới vào nhóm quản trị viên sudo
Chạy lệnh usermod để gán tài khoản vừa tạo vào nhóm được phép thực thi lệnh sudo:
sudo usermod -aG sudo kethuavan
Bước 3: Thực hiện lấy quyền root tạm thời hoặc chuyển shell quản trị
Khi đăng nhập bằng tài khoản kethuavan, nếu bạn chỉ muốn chạy một lệnh đơn lẻ với quyền tối cao, bạn chỉ cần gõ thêm tiền tố sudo trước lệnh đó. Nhưng nếu bạn cần thực hiện hàng loạt tác vụ cấu hình hệ thống sâu và muốn lấy quyền root shell liên tục để thao tác nhanh hơn, bạn chạy lệnh chuyển shell:
sudo -i
Nhập mật khẩu tài khoản của bạn để xác nhận. Dấu nhắc dòng lệnh sẽ lập tức chuyển từ ký hiệu $ của tài khoản thường sang ký hiệu # của tài khoản root tối cao, cho phép bạn thao tác cấu hình hệ thống một cách tự do nhất.
6. Phân quyền Linux cơ bản: User, Group và lệnh chmod
Khi đã có quyền root, việc hiểu hệ thống phân quyền Linux cơ bản là bắt buộc để quản lý máy chủ an toàn. Mỗi file và thư mục trong Linux được gán quyền cho 3 đối tượng: Owner (chủ sở hữu), Group (nhóm) và Others (người khác). Quyền truy cập chia làm 3 mức: Read (đọc), Write (ghi) và Execute (thực thi).
6.1. Chmod là gì và cách sử dụng
Chmod (Change Mode) là lệnh dùng để thay đổi quyền truy cập của tệp tin hoặc thư mục. Người dùng thường xuyên sử dụng các con số như 777, 755 hoặc 644 để thiết lập nhanh.
- 4: Quyền đọc (Read).
- 2: Quyền ghi (Write).
- 1: Quyền thực thi (Execute).
Ví dụ: Lệnh chmod 755 ten_file cấp toàn quyền (4+2+1=7) cho chủ sở hữu, nhưng chỉ cấp quyền đọc và thực thi (4+1=5) cho nhóm và người khác. Lệnh chmod 777 nên hạn chế dùng vì nó cho phép bất kỳ ai cũng có thể sửa đổi hoặc xóa file, tạo ra lỗ hổng bảo mật nghiêm trọng.
6.2. Lệnh chown để thay đổi chủ sở hữu
Lệnh chown user:group ten_file cho phép bạn thay đổi người dùng và nhóm sở hữu tệp tin. Đây là lệnh thường dùng sau khi bạn tạo nhiều user trên VPS để đảm bảo user A không có quyền ghi đè lên thư mục của user B.
7. Tại sao nên tắt đăng nhập root qua SSH?
Tắt đăng nhập root là một trong những bước quan trọng nhất trong bảo mật máy chủ. Mặc định, tài khoản root có tên gọi cố định là “root”. Hacker trên toàn thế giới liên tục dùng script tự động dò quét các địa chỉ IP công khai, thử đăng nhập SSH vào cổng 22 bằng username “root” và hàng ngàn mật khẩu phổ biến.
Nếu bạn để PermitRootLogin là yes, máy chủ của bạn sẽ chịu trận trước hàng loạt cuộc tấn công Brute Force liên tục. Dù mật khẩu của bạn có mạnh, hệ thống vẫn bị quá tải tài nguyên xử lý các request đăng nhập bất hợp. Nguy hiểm hơn, nếu mật khẩu bị lộ do lộ file cấu hình hoặc keylog, hacker nắm toàn quyền kiểm soát VPS ngay lập tức.
Các bước tắt đăng nhập root qua SSH thường thực hiện bằng cách sửa file /etc/ssh/sshd_config, tìm dòng PermitRootLogin yes và đổi thành PermitRootLogin no. Sau đó khởi động lại dịch vụ SSH. Bạn cần đảm bảo tài khoản user thường đã được cấp quyền sudo trước khi làm thao tác này để không bị khóa ngoài cửa. Để hiểu rõ hơn các bước chặn truy cập trái phép, hãy tham khảo hướng dẫn chi tiết về cách bảo mật VPS.
8. Những lệnh nguy hiểm tuyệt đối không chạy dưới quyền root
Quyền lực đi kèm rủi ro tột độ. Khi bạn đăng nhập root và copy-paste một lệnh được tìm thấy trên mạng mà không hiểu rõ ý nghĩa, máy chủ của bạn có thể biến thành đống sắt vụn chỉ trong 1 giây. Dưới đây là những lệnh kinh điển không bao giờ được phép chạy nếu không có mục đích rõ ràng.
rm -rf /hoặcrm -rf /*: Lệnh xóa toàn bộ cấu trúc thư mục gốc của Linux. Khi chạy bằng quyền root, nó sẽ xóa sạch mọi file hệ điều hành, khiến VPS không thể khởi động lại được nữa.mkfs.ext4 /dev/sda1: Lệnh định dạng lại ổ cứng. Nó sẽ xóa sạch mọi phân vùng dữ liệu trên thiết bị lưu trữ vật lý được chỉ định.dd if=/dev/zero of=/dev/sda: Ghi đè toàn bộ các khối dữ liệu trên ổ cứng bằng ký tự rỗng, dữ liệu gần như không thể cứu hồi.:(){:|:&};:: Đệ quy vô hạn gọi là Fork Bomb. Nó tạo ra hàng triệu tiến trình con trong vài giây, khiến CPU và RAM cạn kiệt ngay lập tức, làm sập hoàn toàn hệ thống.
Lời khuyên chân thành là luôn đọc và ngẫm nghĩ dòng lệnh trước khi Enter. Đặc biệt cẩn thận với các khoảng trắng dư thừa trong lệnh, ví dụ rm -rf / thay vì rm -rf /var/log/ sẽ xóa sạch cả hệ điều hành.
9. Checklist bảo mật khi có quyền root VPS
Nắm giữ quyền tối cao trên một máy chủ kết nối internet mang theo trách nhiệm bảo vệ dữ liệu của chính bạn. Nếu không có nhân sự chuyên trách, hãy áp dụng checklist cơ bản dưới đây để giảm thiểu rủi ro bị chiếm quyền điều khiển. Nếu quá tải, bạn nên cân nhắc thuê dịch vụ quản trị VPS chuyên nghiệp.
- Tắt đăng nhập SSH bằng mật khẩu: Chuyển sang dùng SSH Key để xác thực, loại bỏ hoàn toàn nguy cơ dò mật khẩu Brute Force.
- Vô hiệu hóa tài khoản root trực tiếp: Chỉ làm việc thông qua tài khoản thường có quyền sudo.
- Đổi cổng SSH mặc định: Đổi port 22 thành một port khác (ví dụ 2222) để né phần lớn script quét tự động rác.
- Cài đặt tường lửa UFW hoặc Firewalld: Chỉ mở các port cần thiết như HTTP (80), HTTPS (443) và port SSH đã đổi.
- Cài đặt Fail2ban: Phần mềm này sẽ tự động block IP của kẻ tấn công nếu họ thử đăng nhập sai quá số lần quy định.
10. Câu hỏi thường gặp về quyền root
1. Lấy quyền root có làm mất dữ liệu cũ không?
Không. Lấy quyền root chỉ là quá trình thay đổi danh tính người dùng sang tài khoản quản trị cao nhất. Nó không xóa hay ghi đè bất kỳ dữ liệu nào trên ổ cứng. Rủi ro mất dữ liệu chỉ xảy ra khi bạn dùng quyền root để chạy lệnh xóa sai mục tiêu.
2. Tại sao gõ lệnh bị báo “Permission denied” dù đã thuê VPS?
Vì bạn đang đăng nhập bằng tài khoản user thông thường, không có quyền can thiệp vào tệp hệ thống. Hãy thêm chữ “sudo” trước câu lệnh để mượn quyền root, hoặc gõ “sudo -i” để chuyển hoàn toàn sang môi trường root.
3. Quên mật khẩu root VPS thì làm sao để khôi phục?
Nếu bạn dùng VPS cloud, hãy vào bảng điều khiển của nhà cung cấp để dùng tính năng Recovery Mode hoặc Reset Root Password. Nếu có quyền sudo, bạn có thể đổi mật khẩu root trực tiếp bằng lệnh “sudo passwd root”.
4. Nên dùng root hay sudo hàng ngày?
Luôn ưu tiên dùng sudo cho các tác vụ hàng ngày. Đăng nhập root chỉ nên dùng khi cần cấu hình hệ thống ban đầu hoặc sửa lỗi nghiêm trọng. Việc dùng sudo giới hạn rủi ro chạy nhầm lệnh nguy hiểm và lưu lại lịch sử thao tác.
5. Full root VPS là gì?
Full root VPS là dịch vụ máy chủ ảo cho phép người thuê nắm giữ toàn quyền quản trị hệ điều hành. Bạn có thể tự do cài đặt phần mềm, thay đổi port, cấu hình tường lửa và phân quyền user mà không bị nhà cung cấp khóa tính năng hay can thiệp.
Lời kết
Nắm vững khái niệm quyền root là gì là bước đệm bắt buộc để bạn chuyển từ người dùng web thông thường sang quản trị hệ thống thực thụ. Quyền root mang lại khả năng kiểm soát tuyệt đối máy chủ, nhưng cũng tiềm ẩn rủi ro sập hệ thống nếu thao tác sai. Ba điều bạn cần nhớ là: luôn ưu tiên dùng sudo thay vì đăng nhập root trực tiếp, tắt SSH root để chống quét mật khẩu, và kiểm tra kỹ dòng lệnh trước khi nhấn Enter. Để thực hành những kiến thức này, bạn cần một môi trường máy chủ an toàn và có chi phí hợp lý.
Cần một VPS giá rẻ để bắt đầu?
Chọn cấu hình vừa đủ nhu cầu, ưu tiên chi phí dễ tiếp cận và khả năng quản trị riêng.
Nội dung kỹ thuật trong bài viết chỉ mang tính tham khảo. Các lệnh cài đặt, cấu hình port và thông số tài nguyên có thể thay đổi tùy thuộc vào hệ điều hành (Linux, Windows Server), phiên bản phần mềm, và môi trường triển khai thực tế. Người đọc nên kiểm thử trên máy chủ dev và sao lưu dữ liệu trước khi áp dụng cho môi trường production.

Để lại một bình luận