当前位置:网站首页 >  资讯

DedeCMS权限安全配置

时间:2026年05月26日 07:37:58 来源:易频IT社区
你是不是刚用DedeCMS搭了个小站?可能是企业官网,也可能是个人博客?刚传完文章、改完模板,还没高兴两天,就收到服务器发的告警邮件——“你的网站某目录权限被篡改”,或者后台密码直接被改?上个月我朋友的小站就栽了,被挂了N多博彩链接,花了3天清漏洞还丢了很多文章。今天就把我用了5年的织梦权限安全配置干货给你,每一步都能直接抄,不用查任何别的资料,看完就能把漏洞堵上。

一、核心目录权限锁死,断了黑客的入口

1. 所有目录别设777,755才是安全数值

说白了,777是“全开”权限,谁都能改你网站的文件,是黑客最喜欢的设置。之前有个新手朋友,为了传图片方便,把uploads目录设成777,结果不到一周就被人传了木马。你要做的是:打开FTP软件,找到data、cache、uploads、dede这几个核心目录,右键选“属性”,权限数值填755,点击确定。别听网上瞎扯“755会导致上传失败”,要是真的,那是你后台的“会员组权限”没开,去后台的“会员管理”里改一下就行,比你设777安全一百倍。

2. 单个敏感文件权限再收窄

除了目录,还有几个单个文件的权限要改。比如根目录下的config.php,这个是织梦的核心配置文件,存着数据库密码。你要把它的权限设成644,别人只能读不能改。举个例子,要是有人想改你的数据库密码,拿到config.php也改不了,因为权限锁死了。还有后台的admin.php,权限也设成644,别让陌生人有写入权限。这里避坑提醒:别用FTP直接改文件格式,容易乱码出错。

二、把后台入口藏起来,别让黑客找到

1. 重命名默认的dede文件夹

DedeCMS的后台默认入口是“你的域名/dede/”,全世界的黑客都知道这个地址,他们会用暴力破解工具天天扫这个地址。你要做的超简单:打开FTP,找到根目录里的dede文件夹,右键重命名,改成一个只有你知道的名字,比如“abc123”或者“我的专属后台”。改完之后,你进后台就要输“你的域名/abc123/”,别人再也找不到你的后台入口。我去年帮一个做五金生意的朋友改了,之前每周被扫100多次,改完之后半年没收到一次后台被试的告警。

2. 加IP白名单再锁一层

DedeCMS权限安全配置

怕别人猜到你的新后台名?再加一层保险。比如你改完后台入口后,去织梦后台的“系统设置”→“安全中心”,找到“后台登录验证”,开启“IP白名单”,只把你自己常用的电脑IP加进去,别人就算知道后台地址,用别的电脑也进不去。举个例子,我家的IP是192.168.1.100,就只加这个IP,哪怕我去外地出差,用公司的IP连不上,也可以临时开放10分钟,用完就关,绝不给黑客机会。

三、彻底删除“定时炸弹”,别留旧文件

1. 装完立刻删这两个文件夹

很多人装完织梦,忘了删install文件夹和data/install.lock,这两个是最大的漏洞。黑客一搜就能找到,直接用默认密码进你的网站后台,把你所有东西都删了。你要做的:装完织梦,第一时间打开FTP,找到根目录的install文件夹,直接删;再找到data里的install.lock文件,也删了。别留备份,哪怕你以后要升级织梦,也要先把现在的网站备份一遍再删,不然留着就是定时炸弹。

2. 清理不用的模板插件文件

要是你用了网上下载的织梦模板或插件,记得把不用的都删掉。比如有些模板会带测试用的页面,比如“测试登录页.html”,这些页面容易被黑客利用。你可以打开FTP的根目录,搜“.html”或者“.php”,把看起来没用的都删掉,只留你自己用的。举个例子,我之前装了个模板,带了个“test.php”,删掉之后,服务器的扫描记录里就少了很多可疑请求。

今天说的这几步,我从2018年用到现在,没出过一次安全问题。别等网站被黑了才补漏洞,现在就打开你的FTP:先改核心目录权限,再改后台入口名,最后删安装文件,三分钟就能做完。要是操作中卡壳了,现在就去动手,遇到问题我帮你捋明白。

相关推荐

最新

热门

推荐

精选

标签

易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。

Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图