你有没有遇过这种情况?用EyouCMS搭的站刚上线没一周,首页被改成赌博广告,后台登不进去,找服务商排查半天,说不是程序漏洞,是你服务器没适配好留了口子。
很多新手用EyouCMS,光盯着程序功能,完全忽略服务器适配,等于给小偷留着家门钥匙,被黑都是早晚的事。
今天这篇全是实操步骤,你照着做就行,不用懂什么高深的安全知识,搞完能挡住绝大多数常见的黑客攻击。
现在主流的EyouCMS稳定适配的系统,只有CentOS7/8、Ubuntu20.04以上版本。
别用已经停更的老系统,比如CentOS6,官方早就不补漏洞了,随便一个扫描工具就能破。
也尽量别选Windows服务器,兼容性差不说,公开漏洞比Linux多一倍都不止。
避坑提醒:别贪便宜选商家魔改的Linux系统,很多自带隐藏后门。
EyouCMS最新正式版,要求PHP版本在7.3-7.4之间,MySQL5.6以上。
别用PHP5.x的老版本,已知的公开漏洞就有几十个,黑客随便就能利用。
安装前要先开openssl、fileinfo、gd这三个扩展,少一个都可能留安全口子。
举个例子,之前有个朋友没开fileinfo,被人传了伪装成图片的木马,直接把整站数据删光了。
EyouCMS的目录权限,是最容易被忽略的点,很多人图省事直接给777权限,等于给所有人开了你家大门的修改权限。
正确的权限设置只有一个标准:只给需要上传的目录写权限,其他全不给。
需要写权限的目录只有三个:uploads、runtime、temp,给755权限即可,其他所有目录给750,所有文件给644。

用Linux服务器的直接复制下面的命令,改下路径就能用:
``` chmod -R 750 /你的网站根目录 chmod -R 755 /你的网站根目录/uploads chmod -R 755 /你的网站根目录/runtime chmod -R 755 /你的网站根目录/temp find /你的网站根目录 -type f -exec chmod 644 {} \; ```用宝塔面板的更简单,直接点网站根目录的权限设置,按上面的数值填就行。
PHP里有很多执行系统命令的函数,EyouCMS全程用不上,留着只会给黑客留后门。
你直接在php.ini配置文件里,找到disable_functions项,把这些函数加进去:exec、shell_exec、system、passthru、popen、phpinfo。
避坑提醒:别听网上说留着这些函数调试,调试完马上删掉,留一天就多一天风险。
EyouCMS自带的伪静态规则,没有敏感文件访问限制,很容易被人拿到你的配置信息。
你要在伪静态规则里加一段,禁止直接访问.git、.env、.sql、.bak这些敏感文件,用Nginx的就加这段:
``` location ~ \.(git|env|sql|bak)$ { deny all; } ```同时再加一条规则,禁止直接访问application目录下的PHP文件,避免被人直接执行恶意脚本。
这三项检查加起来不超过10分钟,别嫌麻烦,漏一步都可能前功尽弃。
第一个动作:每半个月登一次EyouCMS后台,更一下官方推送的安全补丁,直接点升级就行,不用你改代码。
第二个动作:每个月扫一次服务器的恶意文件,用宝塔的直接点恶意文件扫描,不用宝塔的就用下面的命令,查最近7天修改过的PHP文件,有陌生文件直接删:
``` find /你的网站根目录 -name ".php" -mtime -7 ```要是发现有你没改过的PHP文件,别犹豫,先删了再查日志找漏洞。
其实EyouCMS本身的安全度真的不算差,80%的被黑案例,都是服务器没适配好留的口子。
你现在花1个小时照着上面的步骤做一遍,基本能挡住95%的常规攻击,比你事后花几千块找人大扫除划算多了。
现在就停下手头的事,打开你的服务器面板,先把目录权限改了,10分钟就能搞定,改完你心里也踏实。要是操作的时候卡壳了,评论区说下你用的服务器环境,我给你出针对性的方案。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图