一、宝塔面板自身安全前置配置
借贷站点属于高敏感服务,面板自身是第一道也是最关键的防线,必须优先做核心加固。
1. 修改面板默认端口
- 登录宝塔面板,点击左侧【设置】→ 【面板端口】
- 将默认的8888端口修改为10000-65535之间的非通用端口(例如47895),点击保存
- 如果是云服务器,需要在云厂商控制台(如阿里云ECS安全组、腾讯云轻量应用服务器防火墙)同步放行新端口,删除旧的8888端口规则
2. 设置强密码+登录IP白名单
- 点击左侧【设置】→ 【面板密码】,设置包含大小写字母+数字+特殊符号的16位以上强密码(可使用浏览器随机密码生成器,复制后保存到本地加密笔记)
- 点击左侧【设置】→ 【安全】,勾选【开启面板登录IP白名单】
- 点击【添加IP】,输入你当前/常用的固定公网IP(可通过访问http://ip111.cn/查询),添加后仅允许该IP段访问面板
3. 关闭面板API与插件自动更新
- 点击左侧【设置】→ 【API】,勾选【关闭API接口】(除非必须对接第三方,否则必须关闭)
- 点击左侧【软件商店】→ 右上角【设置】,取消勾选【自动更新插件】和【自动更新宝塔Linux面板】,更新前先备份数据并在测试环境验证
二、Web服务环境(Nginx/Apache)核心配置
假设借贷站点使用Nginx,宝塔默认配置存在信息泄露等风险,需针对性修改。
1. 隐藏Nginx版本号与敏感信息
- 点击左侧【软件商店】→ 已安装→ Nginx→ 设置→ 配置修改
- 找到http块,添加/修改以下两行代码:
```nginx
server_tokens off;
add_header X-Frame-Options DENY;
add_header X-XSS-Protection "1; mode=block";
add_header X-Content-Type-Options nosniff;
add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self' data:; connect-src 'self'; frame-ancestors 'none';";
```
- 点击保存,再点击左侧【软件商店】→ Nginx→ 服务→ 重载配置
2. 强制全站HTTPS与HSTS
- 先为站点申请免费SSL证书:点击左侧【网站】→ 对应借贷站点→ 设置→ SSL,选择【Let's Encrypt】,勾选所有域名,点击申请(有效期90天,勾选【自动续期】)
- 申请成功后,勾选【强制HTTPS】和【开启HSTS】,HSTS时长设置为31536000(1年)
- 云服务器安全组同步放行443端口,删除80端口入站规则(可选,但更安全)
三、借贷站点数据库安全配置
数据库是借贷数据的核心存储载体,必须做权限、访问、备份三重加固。
1. 修改MySQL/MariaDB默认端口与root密码
- 点击左侧【软件商店】→ 已安装→ MySQL/MariaDB→ 设置→ 配置修改
- 找到[mysqld]块,添加/修改端口为10000-65535之间的非通用端口(例如38742),同时添加以下配置:
```ini
skip-name-resolve
max_connections=500
```
- 点击保存,再点击左侧【软件商店】→ MySQL/MariaDB→ 服务→ 重启
- 云服务器安全组同步修改MySQL/MariaDB入站规则,仅允许面板服务器IP(留空或填127.0.0.1/32)访问新端口
- 点击左侧【数据库】→ 找到root用户对应行→ 点击【修改密码】,设置包含大小写字母+数字+特殊符号的20位以上强密码
2. 创建专属低权限数据库用户
- 点击左侧【数据库】→ 点击【添加数据库】
- 填写数据库名(例如db_jiedai),用户名(例如u_jiedai,不能用root),设置包含大小写字母+数字+特殊符号的18位以上强密码,访问权限选择本地服务器
- 将借贷站点原有的root数据库连接配置(通常在站点根目录下的config.php、db.php等文件)替换为新创建的低权限用户
3. 设置自动备份与异地存储
- 点击左侧【计划任务】→ 添加任务
- 任务类型选择备份数据库,执行周期选择每天凌晨2点,保留天数设置为30天
- 如果有条件,添加第二个任务:任务类型选择备份网站,执行周期选择每天凌晨3点,保留天数设置为30天
- 点击左侧【软件商店】→ 搜索【云存储插件】,安装免费的【七牛云存储】【腾讯云COS】等,配置后将备份文件同步到异地云存储
四、借贷站点文件与代码安全加固
1. 修改站点文件与目录权限
- 点击左侧【网站】→ 对应借贷站点→ 设置→ 目录
- 点击权限,将所有目录权限设置为750,所有文件权限设置为640,所有者和组设置为www,勾选应用到子目录,点击确定
- 如果站点有特殊上传目录(例如upload/),可单独设置权限为750,同时禁止该目录执行PHP文件:

在Nginx站点配置(网站→设置→配置修改)中添加以下代码:
```nginx
location ~ ^/upload/.\.(php|php5|php7)$ {
deny all;
}
```
2. 禁用PHP危险函数
- 点击左侧【软件商店】→ 已安装→ PHP(对应站点使用的版本)→ 设置→ 禁用函数
- 删除宝塔默认禁用函数外的以下函数(已禁用的跳过):
exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source,eval,assert,file_put_contents(如果上传不需要可禁用)
五、宝塔WAF安全防护开启
点击左侧【软件商店】→ 搜索【宝塔免费Nginx防火墙】,安装后点击设置:
- 开启【防火墙】和【CC防护】
- CC防护阈值设置为单IP每分钟30次请求(根据站点实际访问量调整,敏感借贷可设低至15次)
- 开启【SQL注入防护】【【XSS跨站防护】【【恶意文件上传防护】【【恶意爬虫拦截】
- 开启【IP黑名单】,如果发现攻击IP可手动添加