帝国CMS默认后台路径为/e/admin/,是攻击者爆破的首要目标,必须第一时间修改,操作步骤如下:
e文件夹,将默认的admin文件夹重命名为自定义复杂名称,比如myadm1n_2024,不要使用admin1、manage这类容易被猜到的名称/e/config/config.php,找到如下配置项:
```
$ecms_config['cfg']['adminpath'] = 'admin';
```
将默认的admin修改为你刚才重命名的文件夹名称,比如修改后为:
```
$ecms_config['cfg']['adminpath'] = 'myadm1n_2024';
```
默认账号admin是爆破的核心目标,必须更换,操作步骤:
绝大多数上传类漏洞,都是因为可写目录允许执行PHP脚本导致的,按照以下规则配置权限:
所有静态文件、配置文件权限设置为644,目录权限设置为750,绝对不要给任何目录设置777权限,特殊场景必须设置的除外。将核心配置文件/e/config/config.php设置为644只读权限,防止被攻击者篡改。

网站的可写目录为/d/file(上传附件目录)、/e/data(缓存数据目录)、/e/tmp(临时目录),需要禁止这些目录解析执行PHP,不同环境配置如下:
```
location ~ ^/d/file/.\.php$ {
deny all;
}
location ~ ^/e/data/.\.php$ {
deny all;
}
location ~ ^/e/tmp/.\.php$ {
deny all;
}
```
添加后保存配置,重启Nginx即可生效。.htaccess的文件,文件内容填入:
``` php_flag engine off Options -Indexes ```保存即可生效,同时会禁止目录遍历,防止攻击者列目录获取敏感文件。
多余开启的功能会增加被攻击的风险,不需要的功能直接关闭即可:
开启帝国CMS自带的安全防护,步骤如下:
完成以上所有设置后,就可以堵住绝大多数常见的攻击入口,满足普通建站场景的基础安全需求,后续只需要定期备份网站数据、及时更新系统即可持续保障站点安全。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图