早年我搭副业站图便宜好用选了织梦,本来美滋滋打算赚点零花钱,结果不到半年被黑了三次,首页全被挂上乱七八糟的菠菜广告,服务器厂商都发警告要封我站,给我整得头都大了。前前后后花了两千块找人清木马,折腾半个月才搞明白:哪是织梦天生不安全啊,是我原来的部署全错了——等于买了品牌防盗门不锁,敞着门等小偷进来,这不挨偷才怪!
后来我花了一周查资料试错,总结出这套织梦全新安全部署流程,用到现在快两年,四五个织梦站一次事都没出过,今天就把踩坑踩出来的干货给你们说,都是能用的实在东西,别嫌土,好用就行。
默认装织梦的时候,大家都习惯直接把所有文件丢网站根目录,这不就是把家里保险柜放玄关,小偷一进门就看见,不偷你偷谁?织梦原来的目录结构,可上传、可写入的目录都明明白白摆着,自动化扫漏洞的机器人一秒就能找到突破口。
这是织梦全新安全部署最基础的第一步,操作也不难,核心就一句话:把织梦核心程序全部迁移到网站根目录之外的不可访问路径,只保留uploads、静态生成文件这些必须对外开放的内容在根目录。这么改完之后,就算黑客找到可上传的漏洞,也没办法直接访问传上去的木马,相当于把小偷锁在仓库门外,他拿不到货啥用没有。
我第一次改的时候嫌麻烦,改了一半没完工,结果还是被钻了空子,听我的,这步哪怕花一下午也要改对,基础打不好后面全白搭。
我见过好多朋友部署织梦,图方便直接给整个网站开777权限,说省得后面传东西报错,我只能说你这就是主动给黑客递家门钥匙啊!777权限就是谁都能读能写能运行,黑客传个木马上去直接就能跑,这不比逛自己家还方便?

标准的织梦全新安全部署权限规则记好了,就一句话:除了uploads、data这两个必须要写权限的目录,其他所有目录一律设为只读权限。Linux服务器就给755权限,Windows服务器就给普通用户设只读,别瞎开权限开习惯了,真出事哭都来不及。我改完权限之后,好几次服务器日志都显示黑客尝试传木马,但是因为权限不够直接失败,你说这步香不香?
织梦默认带了多少没用的功能我就不说了,会员中心、问答模块、默认测试模板,还有一堆没人用的脚本,大部分人搭站根本用不上这些,就放那摆着,这些地方全是陈年漏洞,相当于你家围墙一圈破洞,你不补,小偷当然随便钻啊。
这步是织梦全新安全部署里性价比最高的,五分钟就能搞定:删掉根目录下没用的install目录,删掉不用的member会员模块,删掉plus文件夹里没用的脚本,还有默认的测试模板直接清干净。最重要的一点,默认的后台路径叫dede,别留着!赶紧改成乱七八糟的乱码名字,比如admin123987这种,谁能猜到?
我现在改完后台路径之后,每天服务器日志里一堆扫/dede/login.php的,全扑空,相当于小偷连你家门在哪都找不到,还怎么偷你东西?太爽了好吗。
很多朋友做完上面三步就觉得完事了?我之前就是这么想的,结果不到一个月又被黑了,原来还有几个小细节没做,我给你们列出来,都是血的教训:
说句掏心窝子的土味实话:你对站点用心,站点才给你赚钱,一分安稳一分收获对吧?我之前不信邪,觉得小站没人看上,结果黑客都是自动化扫漏,你有缝他就钻,管你站大站小。
现在我这套织梦全新安全部署用了快两年,真的一次问题都没出,不用天天起来先刷首页看有没有被挂黑链,不用天天担心服务器被封,太踏实了。你要是还在用织梦,还没做过规范的安全配置,听过来人一句劝,赶紧抽半个小时按照这个流程搞一遍织梦全新安全部署,早搞早安心,别等被黑了再后悔,真的犯不上。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图