操作前需满足以下环境要求,避免配置失败:
禁止多个站点共用默认www用户,单个政务站点对应独立系统用户,避免站点间越权访问,操作步骤:
第一步:点击宝塔面板左侧【终端】,执行命令创建专用站点运行用户,禁止用户登录系统、不创建家目录:
``` 将gov_xx替换为你站点的专属标识,比如gov_xxx_gov_cn useradd -M -s /sbin/nologin gov_xx ```第二步:点击左侧【网站】,找到对应站点右侧的【设置】按钮,切换到【配置文件】 tab,找到Nginx/Apache配置中的user、group参数,将默认的www替换为刚创建的gov_xx,点击保存。
第三步:返回终端执行命令修改站点根目录所属权,确保站点文件仅专属用户可操作:
``` 将后面的路径替换为你站点的实际根目录 chown -R gov_xx:gov_xx /www/wwwroot/你的站点根目录 ```政务站点禁止任何目录/文件设置777权限,严格区分只读目录、可写目录权限,操作步骤:
第一步:执行命令批量设置所有目录权限为755(属主可读可写可执行,其他用户仅可读可执行)、所有文件权限为644(属主可读可写,其他用户仅可读):
``` find /www/wwwroot/你的站点根目录 -type d -exec chmod 755 {} \; find /www/wwwroot/你的站点根目录 -type f -exec chmod 644 {} \; ```第二步:仅给业务必需的可写目录单独开放写入权限,常见可写目录包括上传目录uploads、缓存目录runtime、数据存储目录data,执行以下命令:
``` 替换为实际可写目录路径,多个目录依次执行即可 chmod -R 755 /www/wwwroot/你的站点根目录/public/uploads ```
防止攻击者上传webshell到可写目录执行,需拦截所有可写目录的PHP解析权限:
若使用Nginx,进入站点设置的【伪静态】tab,添加以下规则后保存:
``` 可根据实际可写目录新增多条规则 location ~ ^/uploads/.\.(php|php5|phtml|phar)$ { deny all; } location ~ ^/runtime/.\.(php|php5|phtml|phar)$ { deny all; } ```若使用Apache,在每个可写目录下新建.htaccess文件,写入以下内容:
```禁止PHP执行系统命令、修改系统配置等高风险操作,操作步骤:
点击左侧【软件商店】,找到站点使用的PHP版本,右侧点击【设置】,切换到【禁用函数】tab,将以下函数复制粘贴到输入框,点击保存:
exec,system,passthru,popen,pclose,shell_exec,proc_open,proc_get_status,ini_alter,ini_restore,dl,openlog,syslog,readlink,symlink,popepassthru,stream_socket_server,fsocket,pcntl_exec,putenv
禁止共用超级管理员账号,按角色分配最小权限:
配置完成后依次执行以下校验,所有校验通过才算配置完成:
find /www/wwwroot/你的站点根目录 -perm 777grep 'user' /www/server/panel/vhost/nginx/你的站点域名.conf上一篇: 用宝塔搞定招商加盟站点运维,全是实战干货












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图