国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > CMS > 織夢DEDE > 正文

最新織夢cms漏洞之安全設置,有效防護木馬(更新至20190403)

2024-08-30 19:08:06
字體:
供稿:網(wǎng)友

織夢CMS在安裝完成后,新人往往會直接開始開發(fā)使用,忽視了一些安全優(yōu)化的操作,這樣會導致后期整個系統(tǒng)安全系數(shù)降低,被黑或者被注入的概率極高,畢竟這世界百分百存在著極多的無聊hacker對全網(wǎng)的網(wǎng)站進行掃描,掃到你這個菜站,尤其是使用率極高的DEDECMS,對你的站點下手的欲望更高,所以在開發(fā)前做好安全防范還是很有必要的!

安全設置前:備份網(wǎng)站文件及數(shù)據(jù)庫

系統(tǒng)安全優(yōu)化設置之前,做好備份工作。網(wǎng)站備份是網(wǎng)站維護必須必學基礎,參考教程<<DEDECMS織夢網(wǎng)站備份教程>>

安全設置一:刪文件

安裝完成后會有一些文件,可以說是冗余文件,完全沒有作用,反而帶來被黑的危險,刪除即可,以下目錄文件均可刪除:

目錄刪除原因
/install安裝后的余留文件,沒用,整個文件夾刪除
/member會員功能文件,大數(shù)企業(yè)站沒用,文件夾刪除,若需要會員功能的就不能刪
/special專題功能,如果你不需要這個功能,文件夾刪除,需要就別刪,大部分是不需要的
/tags.phpTAG標簽,沒有此功能可刪除
網(wǎng)站后臺目錄dede要刪除的文件刪除原因
/dede/tpl.php文件上傳管理系統(tǒng)文件,易被掛馬,強烈建議刪除或者不用時請改名(tpl備用.php)
/dede/templets_*.php模板管理功能,老手建議刪除,使用FTP管理
/dede/media_*.php附件數(shù)據(jù)管理功能文件,易被掛馬,刪除(用你的FTP管理文件就可以了,別用這個)
/dede/file_*.php文件式管理器功能控制器文件,易被掛馬,刪除(用你的FTP管理文件就可以了,別用這個)
/dede/mytag_*.php、mytag_tag_*.php自定義標記管理,易被上傳一句話木馬
/dede/story_*.php小說功能,可刪除
/dede/erraddsave.php糾錯功能,可刪除
/dede/feedback_*.php評論管理,可刪除
/dede/group_*.php圈子功能,很少用到,可刪除
/dede/co_*.php采集控制文件,可刪除
/dede/cards_*.php點卡功能功能,可刪除
/dede/ad_*.php廣告管理添加/刪除文件,企業(yè)站一般不用可刪除
/dede/spec_*.php專題管理,沒有專題頁面,可刪除
/dede/vote_*.php投票功能,可刪除
/dede/sys_sql_query.phpSQL命令運行器,不需要的話可以改名為(sys_sql_query安全禁用.php)也可以刪除

 

目錄/plus要刪除的文件刪除原因(正常的企業(yè)站可以只保留list.php、view.php、count.php、search.php、diy.php(企業(yè)站經(jīng)常用到的表單)五個文件以及img文件夾,其他全部刪除)
/plus/guestbook留言簿模塊,整體刪除,容易SQL注入及垃圾留言,
/plus/task和task.php計劃任務控制文件,文件夾和文件都刪除
/plus/bookfeedback.php、bookfeedback_js.php圖書評論和評論調(diào)用文件,存在注入漏洞,不安全
/plus/bshare.php分享插件
/plus/ad_js.php廣告插件,新聞資訊站用到的,請勿刪除
/plus/car.php、posttocar.php、carbuyaction.php購物車
/plus/comments_frame.php調(diào)用評論,存在安全漏洞
/plus/digg_ajax.php、digg_frame.php頂踩
/plus/download.php、disdls.php下載和次數(shù)統(tǒng)計
/plus/erraddsave.php糾錯
/plus/feedback.php、feedback_ajax.php、feedback_js.php評論
/plus/stow.php內(nèi)容收藏
/plus/vote.php投票

安全設置二:后臺目錄及賬號密碼修改

①網(wǎng)站后臺文件改名:默認后臺目錄是/dede,需要將這個文件夾的名稱修改,比如改為WangZhan123@+,那么后臺登陸地址就由www.xxx.com/dede變?yōu)閣ww.xxx.com/WangZhan123@+,(不定期更改一下)

②后臺登錄密碼請勿使用admin,參考修改教程<<織夢修改管理員賬號admin方法大全>>

安全設置三:目錄權(quán)限設置

①/data、/templets、/plus、/include、/dede 這幾個目錄去掉寫的權(quán)限

②網(wǎng)站根目錄設置為755權(quán)限(即www權(quán)限),這樣子根目錄下的所有文件夾均為755權(quán)限

③老版本若登錄后臺提示驗證碼錯誤,選中/data目錄,將權(quán)限設置為完全控制(可讀可寫)權(quán)限

安全設置四:主機安全防護

可下載第三方防護插件,例如:360出品的"織夢CMS安全包" 、百度旗下安全聯(lián)盟出品的"DedeCMS頑固木馬后門專殺"、服務器安全狗、啟用HTTPS證書配置;

安全設置五:利用偽靜態(tài)功能禁止以下目錄運行php腳本

① linux主機的用戶一般都是apache環(huán)境,使用 .htaccess 文件來設置,如果你網(wǎng)站根目錄已經(jīng)存在這個文件,那就復制一下代碼添加進去。

RewriteEngine on

#安全設置 禁止以下目錄運行指定php腳本

RewriteCond % !^$

RewriteRule a/(.*).(php)$

主站蜘蛛池模板: 昂仁县| 建德市| 蒙城县| 大渡口区| 即墨市| 神木县| 泾川县| 奉化市| 杨浦区| 吉首市| 尚志市| 平山县| 淅川县| 尚义县| 三台县| 玉林市| 来凤县| 邹城市| 泾阳县| 五指山市| 长沙市| 平乡县| 永平县| 崇左市| 红河县| 三穗县| 扎兰屯市| 夏河县| 万年县| 泗水县| 溧水县| 报价| 浮山县| 阳朔县| 中方县| 凤庆县| 恩施市| 永丰县| 威信县| 澳门| 眉山市|