当前位置:网站首页 >  百科

帝国CMS建站完成后必做的核心基础安全设置实操指南

时间:2026年05月30日 10:22:53 来源:易频IT社区

修改默认后台路径,隐藏后台入口

帝国CMS默认后台路径为/e/admin/,是攻击者爆破的首要目标,必须第一时间修改,操作步骤如下:

  • 通过FTP或服务器文件管理器,进入网站根目录下的e文件夹,将默认的admin文件夹重命名为自定义复杂名称,比如myadm1n_2024,不要使用admin1manage这类容易被猜到的名称
  • 打开配置文件/e/config/config.php,找到如下配置项: ``` $ecms_config['cfg']['adminpath'] = 'admin'; ``` 将默认的admin修改为你刚才重命名的文件夹名称,比如修改后为: ``` $ecms_config['cfg']['adminpath'] = 'myadm1n_2024'; ```
  • 完成修改后,必须删除网站根目录下的install安装文件夹,该文件夹安装完成后无任何作用,残留会导致攻击者可以重新覆盖安装系统,篡改你的网站数据。

更换默认管理员账号,开启登录防护

默认账号admin是爆破的核心目标,必须更换,操作步骤:

  1. 登录现有后台,点击菜单栏用户 > 用户管理 > 管理员用户,点击新增管理员,创建一个自定义用户名的超级管理员账号,用户名不要用admin、root这类通用名,密码设置为8位以上大小写字母+数字+符号的组合。
  2. 退出当前登录,用新创建的管理员账号重新登录,找到原来的默认admin账号,点击删除,确认删除操作。
  3. 开启登录安全验证,路径为系统设置 > 系统参数设置 > 安全相关,开启:后台登录验证码、登录错误次数限制,设置错误5次后锁定IP15分钟,保存配置即可。
  4. 清理冗余账号:删除所有默认测试会员、未使用的管理员账号,只保留必须的可用账号,减少攻击入口。

配置目录权限,禁止可写目录执行PHP脚本

绝大多数上传类漏洞,都是因为可写目录允许执行PHP脚本导致的,按照以下规则配置权限:

Linux服务器/虚拟主机权限设置

所有静态文件、配置文件权限设置为644,目录权限设置为750,绝对不要给任何目录设置777权限,特殊场景必须设置的除外。将核心配置文件/e/config/config.php设置为644只读权限,防止被攻击者篡改。

禁止可写目录执行PHP脚本

帝国CMS建站完成后必做的核心基础安全设置实操指南

网站的可写目录为/d/file(上传附件目录)、/e/data(缓存数据目录)、/e/tmp(临时目录),需要禁止这些目录解析执行PHP,不同环境配置如下:

  • Nginx环境:在你的网站Nginx配置文件server段中添加以下规则:
    ```
    location ~ ^/d/file/.\.php$ {
    deny all;
    }
    location ~ ^/e/data/.\.php$ {
    deny all;
    }
    location ~ ^/e/tmp/.\.php$ {
    deny all;
    }
    ```
    
    添加后保存配置,重启Nginx即可生效。
  • Apache环境:在上述三个可写目录中分别新建名为.htaccess的文件,文件内容填入:
    ```
    php_flag engine off
    Options -Indexes
    ```
    
    保存即可生效,同时会禁止目录遍历,防止攻击者列目录获取敏感文件。

关闭不必要功能,缩小系统攻击面

多余开启的功能会增加被攻击的风险,不需要的功能直接关闭即可:

  • 纯展示类网站,不需要前台会员注册、投稿、留言板功能的,进入系统设置 > 系统参数设置 > 模块设置,直接停用对应模块即可。
  • 不需要远程采集、远程下载功能的,进入系统设置 > 系统参数设置 > 内容设置,关闭「增加内容时自动采集远程图片」选项,避免被攻击者利用远程下载漏洞植入木马。
  • 不需要WAP手机站的,进入模块设置关闭WAP模块,避免多出一个独立的攻击入口。
  • 如果不需要开放前台会员投稿,直接关闭投稿功能的上传附件权限,仅保留管理员上传权限即可。

开启自带安全防护,定期维护更新

开启帝国CMS自带的安全防护,步骤如下:

  1. 进入后台系统设置 > 系统安全管理 > 防注入设置,开启防注入保护,默认的防注入关键字已经覆盖绝大多数常见注入攻击,不需要额外修改,直接保存即可。
  2. 开启后台操作日志记录:在安全设置中开启操作日志,每月定期查看日志,发现异常IP登录、未知操作及时处理。
  3. 移除页面中暴露的版本信息:默认模板页脚可能会带有帝国CMS版本号,删除版本号相关内容,避免攻击者针对对应版本的已知漏洞发起攻击。
  4. 定期更新系统:官方会持续修复已知安全漏洞,请到官方下载最新版更新,官方正版下载地址:https://www.phome.net/download/,不要使用第三方修改打包的破解版、去版权版,这类版本往往预留了后门。

完成以上所有设置后,就可以堵住绝大多数常见的攻击入口,满足普通建站场景的基础安全需求,后续只需要定期备份网站数据、及时更新系统即可持续保障站点安全。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图