当前位置:网站首页 >  百科

宝塔服务器安全加固实操:从基础配置到强制防护全步骤

时间:2026年05月28日 03:48:44 来源:易频IT社区

本文是针对宝塔Linux面板用户的零门槛安全加固实操指南,所有步骤可直接落地,无多余操作,看完即可完成核心防护。

一、登录前提与环境确认

1. 登录宝塔后台:浏览器输入「http://你的服务器公网IP:8888」,输入安装时设置的账号密码登录;

2. 确认宝塔版本:点击左上角「宝塔面板」→「检查更新」,若版本低于7.9,需通过SSH登录服务器执行更新命令:bt 2,等待更新完成。

二、宝塔面板核心安全配置

1. 修改面板端口与登录密码

重点操作:禁止使用默认8888端口,必须设置12位以上强密码(含大小写、数字、特殊字符)

操作步骤:宝塔后台→「设置」→「面板设置」,找到「面板端口」改为28888(或其他10000以上高位端口),「面板登录密码」点击「修改」,输入符合要求的强密码,点击「保存」。

2. 防火墙规则精简

操作步骤:宝塔后台→「安全」→「防火墙」→「规则」,删除所有非必要端口(如默认8888、3306远程端口若无需远程连接则删除),仅保留22(SSH)、80(HTTP)、443(HTTPS)、新设置的面板端口,点击「保存」。

三、服务器系统层加固

1. 配置SSH密钥登录(禁用密码登录)

必须执行此步骤,防止SSH暴力破解

本地生成密钥:Windows按下Win+R输入cmd,执行ssh-keygen -t rsa -b 4096,连续按3次回车(无需设置密码);Linux本地直接执行同命令;

上传公钥:本地cmd/终端执行scp ~/.ssh/id_rsa.pub root@你的服务器IP:/root/.ssh/authorized_keys,输入服务器密码完成上传;

修改SSH配置:SSH登录服务器,执行vi /etc/ssh/sshd_config,找到两行修改:

PasswordAuthentication yes → 改为 PasswordAuthentication no

宝塔服务器安全加固实操:从基础配置到强制防护全步骤

PermitRootLogin yes → 改为 PermitRootLogin no

保存配置:按ESC输入:wq回车;重启SSH服务:systemctl restart sshd

2. 禁止Root直接登录

上述配置已生效,后续登录服务器需用普通用户账号,执行su - root切换到Root,禁止直接用Root账号登录服务器。

四、应用层(Nginx/PHP)安全加固

1. Nginx敏感文件拦截配置

所有站点需添加此规则,防止泄露源码、配置文件:

操作步骤:宝塔后台→「网站」→点击对应站点→「配置文件」,在server块末尾直接添加以下内容:

``` location ~ ^/(\.env|\.git|\.svn|\.htaccess|\.bash_history|\.mysql_secret) { deny all; return 403; } location ~ \.(sql|bak|tar|gz|zip)$ { deny all; return 403; } add_header X-Frame-Options "SAMEORIGIN" always; add_header X-Content-Type-Options "nosniff" always; ```

添加完成后点击「保存」→「重载配置」。

2. PHP危险函数禁用

必须禁用以下7个危险函数,哪怕应用报错也要先禁用再调整,这是核心安全底线

操作步骤:宝塔后台→「软件商店」→「已安装」→找到对应PHP版本→「设置」→「禁用函数」,输入exec,shell_exec,system,passthru,proc_open,popen,curl_exec,curl_multi_exec,parse_exec,show_source,点击「保存」。

五、登录入口隐藏与暴力破解拦截

1. 面板入口隐藏

操作步骤:宝塔后台→「设置」→「面板设置」→勾选「开启面板入口隐藏」,设置入口为/bt_28abc7xyz(随机10位以上字符串),点击「保存」,后续登录需输入「http://你的服务器IP:28888/bt_28abc7xyz」。

2. 入侵防御开启

必须开启,阻断90%以上暴力破解与CC攻击

操作步骤:宝塔后台→「安全」→「入侵防御」→点击「开启」,设置:SSH防护失败次数5次、封禁1小时;面板防护失败次数3次、封禁1小时;CC防护等级为中等,点击「保存」。

六、定期自检操作

每周执行1次:1. 宝塔后台左上角检查更新,确保所有组件为最新版本;2. 登录服务器,若nmap不存在先执行yum install nmap -y,再执行nmap 你的服务器IP扫描端口,确认仅开放必要端口;3. 查看各站点配置文件,确保敏感文件拦截规则生效;4. 宝塔入侵防御面板查看封禁日志,确认无异常爆破。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图