这篇海洋cms教程聚焦安全设置:从后台路径到权限配置,列出站长应该记牢的防护常识。
一些新人站长,常常会遇到网站被黑,网站被挂马等一系列安全问题。
接下来从一些基本安全常识的角度来,说下怎么来做安全防御:
在这里提醒一句,海洋cms更新比较频繁。安全漏洞一经发现,会快速发布修复补丁,故而保证使用新版程序是第一原则。
另外注意一点,海洋cms升级务必逐个版本进行升级,不可以跨版本升级。
在这里提醒一句,海洋cms后台功能比较多;操作权限也比较高,想要保证网站安全,务必保证后台不被黑客知道。一旦后台网址泄露,会引发不少安全问题。
* 使用繁琐的后台文件夹名字,并且定期修改后台文件夹名字。
* 使用安全程序保护后台,如云锁的后台网址保护功能。
服务器安全也是比较重要的一个环节。假如服务器被攻破,那么放在服务器上网站也就没有安全可言了。
在这里提醒一句,常见的服务器操作系统windows,和linux都会不定期爆出安全漏洞;另外服务器上部署的程序和服务器环境架设用到的PHPMysql;NginxIISapache等程序也会常常出现安全漏洞。假如服务器真实ip暴露出来;那么服务器被黑的可能性是极大的。
在这里提醒一句,* 可以通过使用CDN来保护服务器的真实IP网址,推荐免费的Cloudflare就可以。
在这里提醒一句,* 即使你使用CDN隐藏了真实IP;邮件发送服务(SMTP,按经验看,)也可能会泄露你的服务器真实IP网址。假如一定要发送邮件,可以使用第三方发信服务,如 Sendcloud。 假如不要发送邮件,可以在海洋cms后台关闭该功能。
在这里提醒一句,* 假如不能隐藏服务器真实IP,推荐部署服务器安全程序;并做好服务器安全设置。服务器上部署的程序环境也要及时更新到全新版。
在这里提醒一句,(1)做为网站服务器,使用的端口是比较少,可以保留常用端口后,关闭其他无用端口。网站http端口:80https端口:443。
(2)关闭或修改远程桌面端口。假如不要远程桌面功能,推荐关闭。比如部署BT面包后就基本不再要远程桌面功能。
(3)关闭或修改FTP端口。假如不要FTP,可以关闭FTP服务。假如要开启FTP,推荐修改预设端口号,以及使用繁琐的FTP密码。
(4)修改可以修改的端口,如Bt面板的。
(5)使用安全程序防御端口扫描。
(6)不得局域网浏览。
常用的安全程序如,护卫神,云锁,安全狗。悬镜等。可以很大程度提高服务器的安全性。另外值得注意的是。安全程序并不是部署上就万事大吉了,还要做对应的设置。以云锁为例,就要自身开启web防护功能,并设置其中的网站漏洞保护和网站后台保护。每个安全程序的具体设置可以借鉴百度要么程序官方教程;如利用云锁的关键词过滤功能来不得提交script等关键词等,此处不再赘述。
windows系统推荐:安全狗 护卫神 云锁 D盾
linux系统推荐:悬镜 云锁
在这里提醒一句,针对网站而言,要上传的文件一般为图像文件和压缩文件,对应的常用格式为:jpg/bmp/png/jpeg/gif/zip/rar;而phpaspexebat这类文件则是高风险文件,要不得上传。不得上传的方法也不少,比如使用安全程序拦截,使用伪静态规则屏蔽等。
⑦已被入侵后需彻底清楚木马后门
在这里提醒一句,假如服务器要么网站早已被入侵,要彻底删除后门木马文件和恶意代码。否则黑客留下后门文件,任何安全措施都是无效的。假如条件允许实现见下:①格式化所有硬盘。②重新部署服务器操作系统;③备份数据库。④备份模板和图像文件,并核对文件里会不会涵盖后门木马。一般而言情形下,templets文件夹里只有图像/js/css/html文件,uploads文件夹里应当只有图像文件,如出现php/asp/jsp等可执行文件,均为非法文件。
⑧不要使用root账户连接MySQL数据库
由于root用户权限较大。容易带来安全隐患。比如只有root用户可以通过MySQL的outfile来上传后门文件。
不把鸡蛋放在同一个篮子里;备份数据是最终一道屏障。
海洋cms教程里安全相关的内容不算多,这篇把最容易被忽略的几处都列了出来,照着检查一遍心里就有底了。