一、前置准备
本文所有操作基于PHPCMS V9.6版本,操作前请确保已登录PHPCMS后台,且拥有系统设置的管理员权限。
二、核心实操步骤
1. 修改后台登录入口
PHPCMS默认后台登录地址为/admin.php,极易被暴力破解工具批量扫描,操作步骤:
- 登录后台后,点击左侧菜单【系统设置】→【后台设置】;
- 找到【后台入口文件】输入框,将默认的admin.php替换为自定义复杂文件名,如v23_myadmin_2024.php;
- 点击页面底部【提交】保存设置;
- 测试登录:直接通过新地址(如https://你的域名/v23_myadmin_2024.php)访问,确认可正常登录,放弃旧地址访问权限。
2. 加固管理员账号与密码
弱密码是暴力破解的核心突破口,必须严格设置:
- 管理员账号:禁止使用默认的admin,替换为自定义唯一标识,如zhangsan_ph_admin;
- 管理员密码:设置长度≥12位,包含大小写字母、数字、特殊字符(如@$%),禁止使用生日、手机号、简单组合(如123456abc);
- 操作路径:【用户管理】→【管理员】→点击对应账号的【编辑】,完成修改后保存。
3. 开启后台登录失败锁定机制
PHPCMS自带登录限制功能,开启后可拦截批量试密攻击:
- 后台点击【系统设置】→【安全设置】;
- 找到【登录失败次数限制】,设置为连续5次登录失败后锁定15分钟;
- 找到【锁定时长】,确认设置为15分钟(不建议低于10分钟);
- 点击【提交】保存设置。
4. 服务器层面限制后台访问IP(Nginx配置)

通过Nginx配置仅允许指定IP访问后台,彻底阻断非授权登录:
- 连接服务器,编辑Nginx网站配置文件,路径通常为/etc/nginx/conf.d/你的域名.conf;
- 在server块中,对应后台入口的location段添加IP限制规则;
- 完整配置示例(替换新后台入口与实际IP):
```
限制PHPCMS后台仅允许指定IP访问
location ~ ^/v23_myadmin_2024.php$ {
allow 192.168.1.50; 替换为你的管理IP,多IP用空格分隔
deny all;
}
禁止未授权访问后台备份接口,防止敏感文件泄露
location ~ ^/admin\.php\?m=backup {
deny all;
}
```
- 保存配置后,执行检测:`nginx -t`;
- 检测通过后,执行重启:`nginx -s reload`。
5. 限制后台请求频率(防止批量爆破)
通过Nginx的频率限制拦截自动爆破工具:
- 编辑Nginx全局配置(/etc/nginx/nginx.conf),在http块添加频率规则:
```
http {
定义后台请求限制:10M内存空间,每分钟最多5次请求
limit_req_zone $binary_remote_addr zone=phpcms_backend:10m rate=5r/m;
其他原有配置...
}
```
- 回到网站配置文件,在后台入口location段添加频率限制:
```
location ~ ^/v23_myadmin_2024.php$ {
limit_req zone=phpcms_backend burst=1 nodelay; burst=1允许1次突发请求
原有IP限制规则...
allow 192.168.1.50;
deny all;
}
```
- 保存后再次执行`nginx -t`与`nginx -s reload`生效。
6. 定期清理后台登录日志
日志可排查异常登录行为,操作路径:
- 后台点击【用户管理】→【登录日志】;
- 每月1次点击【清空日志】清理过期记录,或在Nginx配置中添加日志自动分割规则。
三、最终验证
完成所有设置后,需验证3点:
- 非指定IP访问新后台入口,直接返回403错误;
- 连续输入5次错误密码,账号锁定15分钟;
- 爆破工具无法扫描到后台入口,无法发起攻击。