織夢CMS在安裝完成后,新人往往會直接開始開發(fā)使用,忽視了一些安全優(yōu)化的操作,這樣會導致后期整個系統(tǒng)安全系數(shù)降低,被黑或者被注入的概率極高,畢竟這世界百分百存在著極多的無聊hacker對全網(wǎng)的網(wǎng)站進行掃描,掃到你這個菜站,尤其是使用率極高的DEDECMS,對你的站點下手的欲望更高,所以在開發(fā)前做好安全防范還是很有必要的!
安全設置前:備份網(wǎng)站文件及數(shù)據(jù)庫
系統(tǒng)安全優(yōu)化設置之前,做好備份工作。網(wǎng)站備份是網(wǎng)站維護必須必學基礎,參考教程<<DEDECMS織夢網(wǎng)站備份教程>>
安全設置一:刪文件
安裝完成后會有一些文件,可以說是冗余文件,完全沒有作用,反而帶來被黑的危險,刪除即可,以下目錄文件均可刪除:
目錄 | 刪除原因 |
---|---|
/install | 安裝后的余留文件,沒用,整個文件夾刪除 |
/member | 會員功能文件,大數(shù)企業(yè)站沒用,文件夾刪除,若需要會員功能的就不能刪 |
/special | 專題功能,如果你不需要這個功能,文件夾刪除,需要就別刪,大部分是不需要的 |
/tags.php | TAG標簽,沒有此功能可刪除 |
網(wǎng)站后臺目錄dede要刪除的文件 | 刪除原因 |
---|---|
/dede/tpl.php | 文件上傳管理系統(tǒng)文件,易被掛馬,強烈建議刪除或者不用時請改名(tpl備用.php) |
/dede/templets_*.php | 模板管理功能,老手建議刪除,使用FTP管理 |
/dede/media_*.php | 附件數(shù)據(jù)管理功能文件,易被掛馬,刪除(用你的FTP管理文件就可以了,別用這個) |
/dede/file_*.php | 文件式管理器功能控制器文件,易被掛馬,刪除(用你的FTP管理文件就可以了,別用這個) |
/dede/mytag_*.php、mytag_tag_*.php | 自定義標記管理,易被上傳一句話木馬 |
/dede/story_*.php | 小說功能,可刪除 |
/dede/erraddsave.php | 糾錯功能,可刪除 |
/dede/feedback_*.php | 評論管理,可刪除 |
/dede/group_*.php | 圈子功能,很少用到,可刪除 |
/dede/co_*.php | 采集控制文件,可刪除 |
/dede/cards_*.php | 點卡功能功能,可刪除 |
/dede/ad_*.php | 廣告管理添加/刪除文件,企業(yè)站一般不用可刪除 |
/dede/spec_*.php | 專題管理,沒有專題頁面,可刪除 |
/dede/vote_*.php | 投票功能,可刪除 |
/dede/sys_sql_query.php | SQL命令運行器,不需要的話可以改名為(sys_sql_query安全禁用.php)也可以刪除 |
目錄/plus要刪除的文件 | 刪除原因(正常的企業(yè)站可以只保留list.php、view.php、count.php、search.php、diy.php(企業(yè)站經(jīng)常用到的表單)五個文件以及img文件夾,其他全部刪除) |
---|---|
/plus/guestbook | 留言簿模塊,整體刪除,容易SQL注入及垃圾留言, |
/plus/task和task.php | 計劃任務控制文件,文件夾和文件都刪除 |
/plus/bookfeedback.php、bookfeedback_js.php | 圖書評論和評論調(diào)用文件,存在注入漏洞,不安全 |
/plus/bshare.php | 分享插件 |
/plus/ad_js.php | 廣告插件,新聞資訊站用到的,請勿刪除 |
/plus/car.php、posttocar.php、carbuyaction.php | 購物車 |
/plus/comments_frame.php | 調(diào)用評論,存在安全漏洞 |
/plus/digg_ajax.php、digg_frame.php | 頂踩 |
/plus/download.php、disdls.php | 下載和次數(shù)統(tǒng)計 |
/plus/erraddsave.php | 糾錯 |
/plus/feedback.php、feedback_ajax.php、feedback_js.php | 評論 |
/plus/stow.php | 內(nèi)容收藏 |
/plus/vote.php | 投票 |
安全設置二:后臺目錄及賬號密碼修改
①網(wǎng)站后臺文件改名:默認后臺目錄是/dede,需要將這個文件夾的名稱修改,比如改為WangZhan123@+,那么后臺登陸地址就由www.xxx.com/dede變?yōu)閣ww.xxx.com/WangZhan123@+,(不定期更改一下)
②后臺登錄密碼請勿使用admin,參考修改教程<<織夢修改管理員賬號admin方法大全>>
安全設置三:目錄權限設置
①有條件的用戶把中 data、templets、uploads、a(可刪)、special(可刪)、images、install(裝后刪)目錄設置為不允許執(zhí)行腳本,include、plus、樣式文件夾、dede目錄禁止寫入,系統(tǒng)將更安全;
②權限設置一般通過主機控制面板,比如阿里云的文件和目錄權限設置、西部數(shù)碼的文件保護等等。
③老版本若登錄后臺提示驗證碼錯誤,選中/data目錄,將權限設置為完全控制(可讀可寫)權限
安全設置四:主機安全防護
主機安全防護只針對獨立服務器或者VPS。
WIN服務器:可以安裝安全狗、『D盾_防火墻』
寶塔面板安裝:網(wǎng)站防竄改程序、寶塔系統(tǒng)加固;