正在用或准备用 Z-Blog 搭建个人博客、企业官网的站长;不懂服务器命令、没接触过安全防护、怕网站被挂马篡改的新手;以及那些觉得“网站小没人黑”但已经被黑过一次的老实人,这篇文章不绕弯子,直接告诉你每一步怎么点、每个文件怎么改,照着做就行。
安装前的安全底子(别跳过)
很多新手一上来就装 Z-Blog,结果装完才发现目录权限乱成一团。安全不是装完才想的,是第一步就做对的。

Z-Blog安全设置实战,从安装到加固,新手照着做就能防住90%的恶意攻击
- 在服务器上新建网站目录,
/www/wwwroot/你的域名,给这个目录的权限设置为755,所有者是网站运行用户(一般是www)。千万不要用777,否则任何人都能写文件,相当于你家大门钥匙挂在门口。 - 打开 Z-Blog 官方下载最新版,解压后,把
zb_users目录单独设置成755,zb_users/data和zb_users/cache留到安装后再改成755,安装完再改成644和755(后面说)。 - 数据库账号不要用 root,单独创建一个数据库用户,密码用 16 位以上大小写+数字+符号组合。
安装过程中的关键设置
安装 Z-Blog 时,有两个地方最容易踩坑:
- 管理员用户名千万别用 admin。 用
admin等于告诉黑客“来试我的密码吧”,建议用my_blog_admin这种带下划线的组合,而且不要用拼音全名。 - 数据库表前缀一定要改。 默认的
zb_太有名了,黑客注入时专门猜zb_开头的表,改成m8x_或abc9_这种不规则前缀,能挡住大量自动化攻击脚本。 - 安装完成后,后台会自动生成一个随机登录路径,
zb_system/login.php,先别急着改,等后面用插件隐藏起来。
后台安全设置:五处必须改
登录你的 Z-Blog 后台,进入“网站设置”->“阅读设置”和“评论设置”,按下面做:
- 开启登录验证码。 在“用户设置”里勾选“启用登录验证码”,图形验证码选难一点的,如果你用的是新版 Z-Blog,还可以开启“二次验证”或“两步验证”,强烈建议开。
- 关闭错误信息提示。 找到
zb_users/c_option.php(如果没有就新建),在里面加一行:'ZC_DEBUG_MODE' => false, 'ZC_DEBUG_LEVEL' => 0,
这样即使页面报错,也不会把服务器路径、表名等细节暴露给访问者。
- 修改后台登录路径。 不要用默认的
/zb_system/login.php,安装一款“后台路径修改”插件,或者手动在c_option.php里设置自定义登录入口,改完后,旧入口直接返回 404。 - 限制后台 IP 访问。 如果你有固定 IP,直接通过服务器防火墙或
.htaccess限制/zb_system/目录只允许你的 IP 访问,没有固定 IP 的,至少要开启登录失败次数限制(插件里有)。 - 关闭 XML-RPC 和 Trackback。 这两个功能多数人用不上,却是暴力破解和 DDoS 放大攻击的常用入口,在“应用中心”搜索“安全防护”或“禁 Ping”插件,一键关闭。
配置文件加固:手把手改
打开网站根目录下的 zb_users/c_option.php,检查或添加以下配置:
// 关闭后台自动更新提醒,防止伪造更新包 'ZC_UPDATE_CHECK' => false, // 禁用在后台插件管理里直接编辑主题/插件文件 'ZC_THEME_EDIT_ENABLE' => false, 'ZC_PLUGIN_EDIT_ENABLE' => false, // 上传文件类型白名单 'ZC_UPLOAD_FILETYPE' => 'jpg,jpeg,gif,png,webp,ico,zip,pdf,docx,mp4,mp3',
然后找到根目录的 .htaccess(Nginx 用户是 nginx.conf),在文件里加入:
# 防止直接访问备份文件
<FilesMatch "\.(bak|sql|tar|gz|zip|txt|log)$">
Require all denied
</FilesMatch>
# 禁止执行 uploads 目录中的 PHP 文件
RewriteRule ^zb_users/upload/(.*?)\.php$ - [F,L]
第一段能防止别人下载你的数据库备份或日志文件,第二段尤其重要:很多黑客通过上传图片马(一张包含恶意代码的图片)到相册,然后直接访问图片路径执行攻击,禁止 zb_users/upload 下的 PHP 执行,能直接堵死这条路。
必须装的安全插件
打开后台“应用中心”,搜索并安装以下三个:
- Z-Blog 安全防火墙(或类似“简单防火墙”插件):自动拦截常见 SQL 注入、XSS 攻击请求,安装后不要不管,去“插件设置”里把“开启前端防护”和“开启后台防护”都勾上。
- 登录防护小助手:限制登录失败次数、强制强密码、可选短信或邮箱二次验证。
- 备份小助手:定时备份数据库和文件到远程存储(比如本地服务器加阿里云 OSS),每天一次,备份文件加密保存,防止被下载。
常见踩坑提醒(新手必看)
- 坑一:为了省事,把整个网站目录设成 777。 这是最大的作死行为,设了 777,无需任何漏洞,任何人只要能上传一个文件,你的站就是他的了,正确做法是:文件 644,目录 755,只有缓存和上传目录临时写时开放 755,并且关闭 PHP 执行权限。
- 坑二:装完就忘了改后台地址。 默认
/zb_system/login.php天天被扫描器爆破,后台地址越隐蔽,攻击成本越高。 - 坑三:修改模板时直接改官方主题源文件。 这样每次升级主题都会覆盖你的修改,而且容易留下权限漏洞,正确做法是:复制主题并改名子主题,在子主题里改。
- 坑四:觉得“没被人黑过就不用备份”。 等你被黑,后悔都来不及,备份不是防黑,是防你“被黑后救不回来”。
- 坑五:删掉
zb_users下的index.php。 很多人觉得这个文件没用,删了!结果整个zb_users目录变成可列目录,别人能直接看到你所有日志、备份文件、插件源码,这个文件虽然只有几行,但它是目录保护门神,千万别删。 - 坑六:用弱密码还怪验证码麻烦。 验证码是防暴力的第一道锁,你嫌烦,黑客不嫌烦,他能挂机试一晚。
最后做一次“自检”
做完以上所有步骤,用无痕浏览器访问你的网站,依次测试:
- 访问
域名/zb_system/login.php,是否显示 404 或需要额外验证? - 访问
域名/zb_users/upload/,是否显示“目录禁止访问”? - 用弱密码试登录 5 次,是否被锁定?
- 查看网站源代码,是否能看到 PHP 报错路径?
把这几步全过了,你的 Z-Blog 安全性已经超过 90% 的同类型网站,别嫌复杂,安全这东西,一次做扎实,后面天天省心,毕竟,网站被挂满博彩链接的时候,哭都来不及。
发表评论