当前位置:网站首页 >  攻略

宝塔面板借贷站点核心安全加固零门槛可落地全操作指南

时间:2026年05月30日 00:28:32 来源:易频IT社区

一、宝塔面板自身安全前置配置

借贷站点属于高敏感服务,面板自身是第一道也是最关键的防线,必须优先做核心加固。

1. 修改面板默认端口

  • 登录宝塔面板,点击左侧【设置】→ 【面板端口】
  • 将默认的8888端口修改为10000-65535之间的非通用端口(例如47895),点击保存
  • 如果是云服务器,需要在云厂商控制台(如阿里云ECS安全组、腾讯云轻量应用服务器防火墙)同步放行新端口,删除旧的8888端口规则

2. 设置强密码+登录IP白名单

  • 点击左侧【设置】→ 【面板密码】,设置包含大小写字母+数字+特殊符号的16位以上强密码(可使用浏览器随机密码生成器,复制后保存到本地加密笔记)
  • 点击左侧【设置】→ 【安全】,勾选【开启面板登录IP白名单】
  • 点击【添加IP】,输入你当前/常用的固定公网IP(可通过访问http://ip111.cn/查询),添加后仅允许该IP段访问面板

3. 关闭面板API与插件自动更新

  • 点击左侧【设置】→ 【API】,勾选【关闭API接口】(除非必须对接第三方,否则必须关闭)
  • 点击左侧【软件商店】→ 右上角【设置】,取消勾选【自动更新插件】【自动更新宝塔Linux面板】,更新前先备份数据并在测试环境验证

二、Web服务环境(Nginx/Apache)核心配置

假设借贷站点使用Nginx,宝塔默认配置存在信息泄露等风险,需针对性修改。

1. 隐藏Nginx版本号与敏感信息

  • 点击左侧【软件商店】→ 已安装→ Nginx→ 设置→ 配置修改
  • 找到http块,添加/修改以下两行代码:
```nginx server_tokens off; add_header X-Frame-Options DENY; add_header X-XSS-Protection "1; mode=block"; add_header X-Content-Type-Options nosniff; add_header Content-Security-Policy "default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval'; style-src 'self' 'unsafe-inline'; img-src 'self' data:; font-src 'self' data:; connect-src 'self'; frame-ancestors 'none';"; ```
  • 点击保存,再点击左侧【软件商店】→ Nginx→ 服务→ 重载配置

2. 强制全站HTTPS与HSTS

  • 先为站点申请免费SSL证书:点击左侧【网站】→ 对应借贷站点→ 设置→ SSL,选择【Let's Encrypt】,勾选所有域名,点击申请(有效期90天,勾选【自动续期】
  • 申请成功后,勾选【强制HTTPS】【开启HSTS】,HSTS时长设置为31536000(1年)
  • 云服务器安全组同步放行443端口,删除80端口入站规则(可选,但更安全)

三、借贷站点数据库安全配置

数据库是借贷数据的核心存储载体,必须做权限、访问、备份三重加固。

1. 修改MySQL/MariaDB默认端口与root密码

  • 点击左侧【软件商店】→ 已安装→ MySQL/MariaDB→ 设置→ 配置修改
  • 找到[mysqld]块,添加/修改端口为10000-65535之间的非通用端口(例如38742),同时添加以下配置:
```ini skip-name-resolve max_connections=500 ```
  • 点击保存,再点击左侧【软件商店】→ MySQL/MariaDB→ 服务→ 重启
  • 云服务器安全组同步修改MySQL/MariaDB入站规则,仅允许面板服务器IP(留空或填127.0.0.1/32)访问新端口
  • 点击左侧【数据库】→ 找到root用户对应行→ 点击【修改密码】,设置包含大小写字母+数字+特殊符号的20位以上强密码

2. 创建专属低权限数据库用户

  • 点击左侧【数据库】→ 点击【添加数据库】
  • 填写数据库名(例如db_jiedai),用户名(例如u_jiedai,不能用root),设置包含大小写字母+数字+特殊符号的18位以上强密码,访问权限选择本地服务器
  • 将借贷站点原有的root数据库连接配置(通常在站点根目录下的config.php、db.php等文件)替换为新创建的低权限用户

3. 设置自动备份与异地存储

  • 点击左侧【计划任务】→ 添加任务
  • 任务类型选择备份数据库,执行周期选择每天凌晨2点,保留天数设置为30天
  • 如果有条件,添加第二个任务:任务类型选择备份网站,执行周期选择每天凌晨3点,保留天数设置为30天
  • 点击左侧【软件商店】→ 搜索【云存储插件】,安装免费的【七牛云存储】【腾讯云COS】等,配置后将备份文件同步到异地云存储

四、借贷站点文件与代码安全加固

1. 修改站点文件与目录权限

  • 点击左侧【网站】→ 对应借贷站点→ 设置→ 目录
  • 点击权限,将所有目录权限设置为750,所有文件权限设置为640,所有者和组设置为www,勾选应用到子目录,点击确定
  • 如果站点有特殊上传目录(例如upload/),可单独设置权限为750,同时禁止该目录执行PHP文件:

宝塔面板借贷站点核心安全加固零门槛可落地全操作指南

在Nginx站点配置(网站→设置→配置修改)中添加以下代码:

```nginx location ~ ^/upload/.\.(php|php5|php7)$ { deny all; } ```

2. 禁用PHP危险函数

  • 点击左侧【软件商店】→ 已安装→ PHP(对应站点使用的版本)→ 设置→ 禁用函数
  • 删除宝塔默认禁用函数外的以下函数(已禁用的跳过):

exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source,eval,assert,file_put_contents(如果上传不需要可禁用)

五、宝塔WAF安全防护开启

点击左侧【软件商店】→ 搜索【宝塔免费Nginx防火墙】,安装后点击设置

  • 开启【防火墙】【CC防护】
  • CC防护阈值设置为单IP每分钟30次请求(根据站点实际访问量调整,敏感借贷可设低至15次)
  • 开启【SQL注入防护】【【XSS跨站防护】【【恶意文件上传防护】【【恶意爬虫拦截】
  • 开启【IP黑名单】,如果发现攻击IP可手动添加

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图