正在用织梦CMS搭站、或者已经上线却总提心吊胆的站长,尤其是那些后台密码还是admin、根本没改过默认目录、装完插件就不管的老铁们,别觉得麻烦,跟着下面的步骤一步步做,整完你心里就踏实了,别整没用的,直接开干。

织梦CMS安全加固实战,手把手教你给网站穿上防弹衣
第一步,备份备份备份!重要的事说三遍,去服务器上把整个网站根目录打包下载下来,再去后台“系统-数据库备份”把数据库导出来存好,这一步是保命符,后面你手一抖改错东西,还能爬回来,不备份?等着哭吧。
第二步,升级程序到最新版,把官方安全补丁打全,去织梦官网下载对应版本的升级包,先停站,再覆盖文件,最后删掉旧脚本,网上很多野路子说不用升级,别信,漏洞补丁必须打,不然黑客专挑老版本撒野。
第三步,删掉招灾的目录,在根目录里找到install、demo、plus/uploads里的示例文件(具体看版本),通通删掉,尤其那个install目录,你不删,别人访问/install就能重装你的站,直接夺舍,删之前确认网站运行正常,不然你想重装还得先哭半天。
第四步,改后台入口,把根目录下的“dede”文件夹重命名成一个谁都猜不到的名,admin_a1b2c3”,改完以后,你的后台地址就是/新名字/login.php,去前台模板里找后台入口链接,要是还指向旧地址,记得改成新的,改完清理浏览器缓存,再用新地址登录,防止旧缓存跳错。
第五步,换管理员账号密码,进后台,把默认的admin用户名改成复杂的一串字母+数字,密码弄成至少12位,带大小写和符号,别怕记不住,用记事本记下来放保险箱。
第六步,收紧数据库权限,如果你用的是云数据库或主机控制面板,把数据库账号从root换成专号专用,密码也换掉,访问host写localhost,数据库前缀如果实在不会改就别硬改,但密码一定得改,改完测试全站能开,再删掉旧的连接配置缓存。
第七步,设置目录权限,这是重点:Linux服务器上,普通目录设755,文件设644;需要写文件的地方,data、uploads、cache等设766或给运行用户写权限,其他目录,比如inlude、member、template,统统只读,在data目录里放一个.htaccess,内容写“Deny from all”,禁止外部访问,Nginx服务器就在server配置里加一句阻止访问/data。
第八步,堵住危险功能,打开服务器php.ini,禁用system、exec、shell_exec、proc_open这些执行命令的函数,如果你的站不需要会员注册、留言板,直接去后台关闭相关功能,再删掉对应的member和book模块文件。
第九步,开防火墙或WAF,宝塔就开启免费WAF,阿里云就用云盾,啥都没有就装个网站防火墙插件,这一步是拦常规攻击,能省不少心。
第十步,开启后台登录失败锁定,织梦后台有“系统-系统安全参数”,把登录失败次数调到3次,锁定时间拉长,同时打开系统日志,每周瞄一眼,看有没有可疑IP。
配置要点:每个步骤做完,都要先跑一下前台页面,再进后台转一圈,改权限时别图省事一把梭,目录用途不同,权限不一样,data目录虽然需要写,但绝不能允许网页直接访问,后台入口改名后,记得把收藏夹里的老链接丢掉。
常见踩坑提醒:
- 坑1:删了install目录,后面想重装网站,发现装不回去了,没法子只能还原备份,所以删之前一定确认网站已稳定。
- 坑2:改后台目录名后,后台登录页样式全乱,那是因为缓存没更新,强制刷新Ctrl+F5一般能好。
- 坑3:权限设得太死,uploads目录不能写,导致图片传不上去,报500错误,只要把需要写入的目录放开就行,其他目录别乱改。
- 坑4:网上那些“一招加固织梦”的第三方补丁,很多本身就是后门,越加固越黑,别乱装。
- 坑5:改数据库前缀是个技术活,新手往往改完直接白屏,真想改,先备份,然后按网上教程一步一步来,中间一步错全站凉。
最后说句实在话:安全没有终点,做了这套加固能挡住大部分脚本小子,但还得靠你养成好习惯——定期备份、不装来路不明的模板、不点奇怪链接,行了,别光收藏,赶紧动手去整!
发表评论